如果遇到边缘证书密码套件问题,请参阅以下场景。
当您调整域名的最低 TLS 版本设置时,您的域名仅允许使用该 TLS 协议版本的 HTTPS 连接。如关于密码套件中所述,尽管密码套件和 TLS 版本是独立配置的,但它们密切相关。
如果您的域名不支持 TLS 1.2 密码,最低 TLS 版本可能会导致问题。如果遇到问题,请检查域名的最低 TLS 版本设置以及 Cloudflare 的支持密码列表。
要测试支持的 TLS 版本,请在指定 TLS 版本的情况下向您的网站或应用程序发起请求。
例如,要测试 TLS 1.1,请使用以下 curl 命令。将 www.example.com 替换为您的 Cloudflare 域名和主机名。
curl https://www.example.com -svo /dev/null --tls-max 1.1若 Cloudflare 阻止了您正在测试的 TLS 版本,TLS 握手将无法完成并返回错误:
* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert
如果您上传自定义证书,请确保证书与为 zone 或主机名选择的密码套件兼容。
例如,如果您上传 RSA 证书,密码套件选择不能仅支持 ECDSA 证书。
无法为 Cloudflare Pages 主机名配置最低 TLS 版本或密码套件。
使用 Edit Custom Hostname 端点 时,请确保在 ssl 对象中包含 type 和 method,以及 settings 规范。
仅包含 settings 将导致错误消息 The SSL attribute is invalid. Please refer to the API documentation, check your input and try again。
您无法设置特定的 TLS 1.3 密码套件。您可以为整个 zone 启用 TLS 1.3,Cloudflare 将使用所有适用的 TLS 1.3 密码套件。在此基础上,您仍可为 TLS 1.0-1.2 禁用弱密码套件。
如果您尝试根据 Qualys SSL Labs ↗ 报告上列出的内容禁用所有 WEAK 密码套件,可能会注意到命名约定不同。
这是因为 SSL Labs 遵循 RFC 密码命名约定,而 Cloudflare 遵循 OpenSSL 密码命名约定。OpenSSL 文档 ↗中的密码套件名称列表可能有助于您映射名称。
即使 Cloudflare 上的应用不易受 CVE-2019-1559 影响,某些安全扫描程序仍可能错误地标记您的应用。
要消除这些警告,请参阅自定义密码套件并排除以下密码:
ECDHE-ECDSA-AES256-SHA384ECDHE-ECDSA-AES128-SHA256ECDHE-RSA-AES256-SHA384