跳转到内容
搜索文档

启用 TLS 解密(可选)

最后更新 查看 MarkdownAgent 设置

TLS 解密允许 Cloudflare Gateway 检查前往你私有网络应用程序的 HTTPS 请求。

我应该启用 TLS 解密吗?

在开启 TLS 解密的情况下,你可以应用高级 Gateway 策略,例如:

这些功能可以提高敏感系统的安全姿态,但 TLS 解密也可能中断用户对某些资源的访问。例如,如果你的内部应用程序使用自签名证书,你需要配置 Do Not Inspect 策略或 Untrusted certificate Pass through 策略以允许用户连接。要了解更多信息,请参阅 TLS 解密限制

在关闭 TLS 解密的情况下,Gateway 只能检查未加密的 HTTP 请求并对其应用 HTTP 策略。但是,你仍然可以根据用户身份、设备姿态、IP、解析域名、SNI 和支持 Zero Trust 安全实施的其他属性对 HTTPS 流量应用网络策略。有关更多信息,请参阅 Gateway 网络策略

启用 TLS 解密

  1. Cloudflare 仪表板中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)
  2. Proxy and inspection(代理与检查) 中,开启 Inspect HTTPS requests with TLS decryption(通过 TLS 解密检查 HTTPS 请求)
  1. 向您的 cloudflare_api_token 添加以下权限:

    • Zero Trust Write
  2. cloudflare_zero_trust_gateway_settings 中配置 tls_decrypt 参数:

    resource "cloudflare_zero_trust_gateway_settings" "team_name" {
    	account_id = var.cloudflare_account_id
    	settings = {
    		tls_decrypt = {
    			enabled = true
    		}
    	}
    }

下一步,选择用于检查的用户侧证书

配置用户侧证书

当你启用 TLS 解密时,Gateway 将解密所有通过 HTTPS 发送的流量,应用你的 HTTP 策略,然后使用用户设备上的证书重新加密请求。你可以安装 Cloudflare 提供的证书(默认选项)或向 Cloudflare 上传自定义根证书(仅限 Enterprise 选项)。

最佳实践

部署 Cloudflare 根证书是开始使用 TLS 解密最简单的方法,通常适合测试或概念验证条件。

如果你已经有用于其他检查或信任目的的证书,由于以下原因,我们建议上传你自己的根证书:

  • 使用单一证书可简化 IT 管理。
  • 如果其他服务(如 git 工作流、其他 CLI 工具或厚客户端应用程序)依赖于现有证书存储,在检查中呈送相同的证书打断其流量流的可能性要小得多。
  • 如果你使用 Cloudflare Mesh 将设备连接到 Cloudflare,除非这些设备拥有与你上传的证书或 Cloudflare 根证书相匹配的证书,否则它们将无法利用需要解密 TLS 的 HTTP 策略。你的网络基础设施更有可能已经部署了你自己的设备证书,因此使用现有的 PKI 基础设施进行检查将减少部署 Zero Trust 所需的步骤数。

这篇文档对您有帮助吗?