Certificate Transparency (CT) Monitoring(证书透明度监控)是一项处于公开 Beta 的可选功能,旨在通过允许您复查为域名签发的任何 SSL/TLS 证书来提高安全性。
CT Monitoring 警报不仅由 Cloudflare 流程触发——包括备份证书——只要证书颁发机构 (CA) 签发覆盖您受监控域名的证书并将其添加到公共 CT 日志中,就会触发。您可以在介绍性博文 ↗中了解更多工作原理。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
Availability | Yes | Yes | Yes | Yes |
Email Recipients | All account members | All account members | Specified email addresses | Specified email addresses |
警报默认关闭。如果您想接收警报,请前往 Edge Certificates(边缘证书) ↗(边缘证书)页面并启用 Certificate Transparency Monitoring(证书透明度监控)。如果您在 Business 或 Enterprise zone 中,请选择 Add Email(添加电子邮件)。
要停止接收警报,请禁用 Certificate Transparency Monitoring(证书透明度监控),或从功能卡片中移除您的电子邮件。
大多数证书警报都是例行的。每当您域名的证书出现在日志中时,Cloudflare 就会发送警报。证书会过期(且必须重新签发),因此收到签发电子邮件是完全正常的。如果您的域名列在电子邮件中,连同合理的所有权和证书信息,则无需采取任何操作。
此外,您应检查证书是否通过 Cloudflare 签发。Cloudflare 与多个 CA 合作提供证书。 要查看所有 Cloudflare 签发的证书和备份证书——它们无需额外操作——请访问仪表板中的 Edge Certificates(边缘证书)页面 ↗。
在明显有问题时,您_应该_采取措施,例如如果您:
-
不认识证书颁发者。
-
最近注意到网站出现问题。
只有证书颁发机构可以吊销恶意证书。如果您认为为您的域名签发了非法证书,请联系电子邮件中列为 **Issuer(颁发者)**的证书颁发机构。
域名注册商可能能够暂停潜在的恶意域名。例如,如果您注意到恶意域名是通过 GoDaddy 注册的,请联系 GoDaddy 的支持团队,看看他们是否能提供帮助。对其他注册商也这样做。
还有其他方法可以打击恶意证书。您可以通过站内通知警告访客,或要求浏览器制造商(Chrome 的 Google 等)阻止这些域名。
如果有人试图在网上冒充您,您绝对应该采取措施。这通常很难识别,因此请谨慎行事。请记住:绝大多数证书都不是恶意的。仅在您认为有问题时采取措施。
Certificate Transparency Monitoring 解决与 HTTP Public Key Pinning (HPKP) 相同的问题,但技术问题更少 ↗。
Cloudflare 不提供或支持 HPKP,并建议不要将其与 Universal SSL 一起使用。