跳转到内容
搜索文档

密码套件

最后更新 查看 MarkdownAgent 设置

Cipher suites 是在 SSL/TLS 握手期间用于协商安全设置的密码组合(因此与 SSL/TLS 协议分开)。


本节介绍访客与 Cloudflare 网络之间连接中使用的密码套件。Cloudflare 与源服务器之间使用的密码套件单独配置——请参阅源服务器 > 密码套件

合规标准(例如 PCI DSS)可能要求特定密码套件或禁止较旧的密码套件,并且 Qualys SSL Labs 等安全测试工具可能会标记 Cloudflare 的默认配置

密码套件和边缘证书

Cloudflare 的默认密码套件(Legacy)在安全性和兼容性之间取得平衡,这意味着它们包含安全测试工具可能标记的较旧算法。

如果默认配置不符合您的要求,您可以购买 Advanced Certificate Manager 附加组件指定更安全的密码套件

密码套件自定义是主机名级别的设置。一旦指定,该配置适用于为该主机名提供服务的所有边缘证书,无论证书类型(universal、advanced 或 custom)如何。

相关 SSL/TLS 设置

尽管是独立配置的,密码套件会与其他 SSL/TLS 设置交互。

最低 TLS 版本

您可以指定客户端连接到您的网站或应用所需的最低 TLS 版本

例如,如果选择 TLS 1.1 作为最低版本,尝试使用 TLS 1.0 连接的访客将被拒绝,而尝试使用 TLS 1.1、1.2 或 1.3(如果已启用)连接的访客将被允许。

某些密码套件仅在特定 TLS 版本中可用。如果您将密码套件限制为排除较旧算法的更高安全级别,还应相应调整最低 TLS 版本以匹配。

合规标准也可能要求您提高网站或应用连接中接受的最低 TLS 版本。

TLS 1.3

您无法设置特定的 TLS 1.3 密码套件。您可以为整个 zone 启用 TLS 1.3,Cloudflare 将使用所有适用的 TLS 1.3 密码套件。在此基础上,您仍可为 TLS 1.0-1.2 禁用弱密码套件

Cloudflare 可能为 TLS 1.3 密码套件返回以下名称。以下是它们如何映射到 RFC 8446 名称:

Cloudflare RFC 8446
AEAD-AES128-GCM-SHA256 TLS_AES_128_GCM_SHA256
AEAD-AES256-GCM-SHA384 TLS_AES_256_GCM_SHA384
AEAD-CHACHA20-POLY1305-SHA256 TLS_CHACHA20_POLY1305_SHA256

资源

限制

无法为 Cloudflare Pages 主机名配置密码套件。

这篇文档对您有帮助吗?