使用 Cloudflare 的公钥基础设施 (PKI) 创建由 Cloudflare 托管 CA 签发的客户端证书。然后您可以完成 mTLS 配置,如 mTLS 工作原理 中所述。
要在 Cloudflare 仪表板上创建客户端证书:
-
前往 Client Certificates(客户端证书) 页面。
Go to Client Certificates ↗ -
选择 Add Certificate(添加证书)。Cloudflare 托管 CA 是默认 Certificate Authority(证书颁发机构)。
-
填写必填字段。您可以选择以下选项之一:
-
使用 Cloudflare 生成私钥和证书签名请求 (CSR)。
-
使用您自己的私钥和 CSR。此选项还允许您标记客户端证书。
OpenSSL 命令示例
要生成并使用您自己的 CSR,可以运行类似以下的命令:
openssl req -new -newkey rsa:2048 -nodes -keyout client1.key -out client1.csr -subj '/C=GB/ST=London/L=London/O=Organization/CN=CommonName'
-
选择 Certificate Validity(证书有效期) 的值,然后选择 Continue(继续)。
-
请务必复制证书和私钥,因为创建后将不再显示。
-
(可选)指定要启用 mTLS 的主机名。
通过此表单关联主机名时,它们应为完全限定域名 (FQDN) 格式,并对应于您所在 zone 中存在的主机名。例如,如果您在 zone
example.com中,可以指定host.example.com,但不能指定host.example.net。 -
选择 Save(保存) 确认。
创建客户端证书后,确保它已安装在客户端设备上,并为每个应要求客户端提供证书的主机名启用 mTLS。
有关更多背景信息,请参阅我们的 Cloudflare 上的 mTLS 学习路径。