订阅 Advanced Certificate Manager 后,您可以将 Cloudflare 与客户端(例如访客浏览器)之间的连接限制为特定密码套件。
您可能希望这样做,以遵循特定建议、禁用弱密码套件,或符合行业标准。
自定义密码套件不会导致 SSL/TLS 保护出现任何停机。
自定义密码套件是主机名级别的设置,这意味着:
- 当您为某个 zone 自定义密码套件时,将影响该 zone 内的所有主机名。如果您不熟悉 Cloudflare zone 的含义,请参阅 Fundamentals。
- 该配置适用于用于连接主机名的所有 Edge 证书,无论证书类型(universal、advanced 或 custom)如何。
- 如果需要按主机名自定义密码套件,必须确保该主机名已在证书上指定。
目前您有以下选项:
- 为 zone 设置自定义密码套件:可通过 API 或仪表板。
- 按主机名设置自定义密码套件:仅可通过 API 使用。详情请参阅操作指南。
有关 custom hostnames 的指南,请参阅 TLS settings - Cloudflare for SaaS。
Cloudflare 使用主机名优先级逻辑来确定应用哪项设置。
ECDSA 密码套件优先于 RSA,并且 Cloudflare 会按您指定的顺序保留密码套件。这意味着,如果同时使用 ECDSA 和 RSA,Cloudflare 会先按设置顺序出示 ECDSA 密码,然后再按设置顺序出示 RSA 密码。