跳转到内容
搜索文档

通过 API 自定义 cipher suites

最后更新 查看 MarkdownAgent 设置

Cipher suites 是在 SSL/TLS 握手期间用于协商安全设置的密码组合(因此与 SSL/TLS 协议分开)。

前提条件

Cipher suite 自定义需要 Advanced Certificate Manager 订阅。

若您是 SaaS 提供商,希望限制与 custom hostnames 连接的 cipher suites,可使用 Cloudflare for SaaS 订阅进行配置。请参阅 TLS management

开始之前

请注意:

步骤与 API 示例

  1. 决定要指定哪些 cipher suites 以及要禁用哪些(意味着它们不会包含在你的选择中)。

    下方示例涵盖按安全级别合规标准推荐的 cipher,你也可以参阅完整列表并自定义选择。

  2. 登录 Cloudflare 仪表板,在 My Profile(我的个人资料) > API Tokens(API 令牌) 获取 Global API Key。

  3. 从要指定 cipher suites 的域名的 Overview(概览)页面 获取 Zone ID。

  4. 调用 Edit zone settingEdit TLS setting for hostname 端点,在 URL 中指定 ciphers。在 value 字段中列出所选 cipher suites 数组。

Required API token permissions

At least one of the following token permissions is required:
  • Zone Settings Write
Edit zone settingbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": [
				"ECDHE-ECDSA-AES128-GCM-SHA256",
				"ECDHE-ECDSA-CHACHA20-POLY1305",
				"ECDHE-RSA-AES128-GCM-SHA256",
				"ECDHE-RSA-CHACHA20-POLY1305",
				"ECDHE-ECDSA-AES256-GCM-SHA384",
				"ECDHE-RSA-AES256-GCM-SHA384"
		]
	}'

要按主机名配置 cipher suites,请将前两行替换为以下内容:

curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \

Required API token permissions

At least one of the following token permissions is required:
  • Zone Settings Write
Edit zone settingbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": [
				"ECDHE-ECDSA-AES128-GCM-SHA256",
				"ECDHE-ECDSA-CHACHA20-POLY1305",
				"ECDHE-RSA-AES128-GCM-SHA256",
				"ECDHE-RSA-CHACHA20-POLY1305",
				"ECDHE-ECDSA-AES256-GCM-SHA384",
				"ECDHE-RSA-AES256-GCM-SHA384",
				"ECDHE-ECDSA-AES128-SHA256",
				"ECDHE-RSA-AES128-SHA256",
				"ECDHE-ECDSA-AES256-SHA384",
				"ECDHE-RSA-AES256-SHA384"
		]
	}'

要按主机名配置 cipher suites,请将前两行替换为以下内容:

curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \

Required API token permissions

At least one of the following token permissions is required:
  • Zone Settings Write
Edit zone settingbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": [
				"ECDHE-ECDSA-AES128-GCM-SHA256",
				"ECDHE-RSA-AES128-GCM-SHA256",
				"ECDHE-ECDSA-AES256-GCM-SHA384",
				"ECDHE-RSA-AES256-GCM-SHA384",
				"ECDHE-ECDSA-CHACHA20-POLY1305",
				"ECDHE-RSA-CHACHA20-POLY1305"
		]
	}'

要按主机名配置 cipher suites,请将前两行替换为以下内容:

curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \

Required API token permissions

At least one of the following token permissions is required:
  • Zone Settings Write
Edit zone settingbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": [
				"AES128-GCM-SHA256",
				"AES128-SHA",
				"AES128-SHA256",
				"AES256-SHA",
				"AES256-SHA256",
				"DES-CBC3-SHA",
				"ECDHE-ECDSA-AES128-GCM-SHA256",
				"ECDHE-ECDSA-AES128-SHA",
				"ECDHE-ECDSA-AES128-SHA256",
				"ECDHE-ECDSA-AES256-GCM-SHA384",
				"ECDHE-ECDSA-AES256-SHA384",
				"ECDHE-RSA-AES128-GCM-SHA256",
				"ECDHE-RSA-AES128-SHA",
				"ECDHE-RSA-AES128-SHA256",
				"ECDHE-RSA-AES256-GCM-SHA384",
				"ECDHE-RSA-AES256-SHA",
				"ECDHE-RSA-AES256-SHA384"
		]
	}'

要按主机名配置 cipher suites,请将前两行替换为以下内容:

curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \

重置为默认值

要在 zone 级别重置为默认 cipher suites,请使用 Edit zone setting 端点,在 URL 中将 setting 名称指定为 ciphers,并在 value 字段中发送空数组。

Required API token permissions

At least one of the following token permissions is required:
  • Zone Settings Write
Edit zone settingbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": []
	}'

对于特定主机名设置,请使用 Delete TLS setting for hostname 端点。

Required API token permissions

At least one of the following token permissions is required:
  • SSL and Certificates Write
Delete TLS setting for hostnamebash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/ciphers/$HOSTNAME" \
	--request DELETE \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"

有关 custom hostnames 的指南,请参阅 TLS settings - Cloudflare for SaaS

这篇文档对您有帮助吗?