跳转到内容
搜索文档

Cloudflare 源站 CA

最后更新 查看 MarkdownAgent 设置

如果您的源站仅接收来自已代理记录的流量,请使用 Cloudflare origin CA 证书加密 Cloudflare 与源 Web 服务器之间的流量,并减少带宽消耗。部署后,这些证书与严格 SSL 模式兼容。

有关 origin CA 证书的更多背景信息,请参阅介绍性博文 ↗。

可用性

FreeProBusinessEnterprise

Availability

Yes

Yes

Yes

Yes


部署 Origin CA 证书

1. 创建 Origin CA 证书

要在仪表板中创建 Origin CA 证书:

  1. 前往 Origin Server(源站服务器) 页面。

    Go to Origin Server ↗
  2. 在 Origin Certificates(源站证书) 选项卡上,选择 Create Certificate(创建证书)。

  3. 选择以下之一:

    • Generate private key and CSR with Cloudflare(使用 Cloudflare 生成私钥和 CSR):私钥类型可以是 RSA 或 ECC。
    • Use my private key and CSR(使用我的私钥和 CSR):将证书签名请求粘贴到文本字段中。
  4. 列出证书应使用 SSL 加密保护的主机名(包括通配符)。默认包含 zone 根域和第一级通配符主机名。

  5. 选择 Certificate Validity(证书有效期) 期限。

  6. 选择 Create(创建)。

  7. 选择 Key Format(密钥格式):

    • 使用 OpenSSL 的服务器(如 Apache 和 NGINX)通常需要 PEM 文件(Base64 编码 ASCII),但也支持二进制 DER 文件。
    • 使用 Windows 和 Apache Tomcat 的服务器需要 PKCS#7(.p7b 文件)。
  8. 将已签名的 Origin Certificate(源站证书) 和 Private Key(私钥) 复制到单独的文件中。出于安全原因,退出此屏幕后将无法再次查看 Private Key(私钥)。

  9. 选择 OK(确定)。

2. 在源服务器上安装 Origin CA 证书

要将 Origin CA 证书添加到源 Web 服务器:

  1. 将 Origin CA 证书(在步骤 1 中创建)上传到源 Web 服务器。
  2. 更新 Web 服务器配置:
  1. (某些服务器需要)将 Cloudflare CA 根证书上传到源服务器。这也称为证书链。
  2. 在源 Web 服务器上启用 SSL 和端口 443。

3. 更改 SSL/TLS 模式

在源 Web 服务器上安装 Origin CA 证书后,更新应用程序的 SSL/TLS 加密模式。

如果所有源主机都受 Origin CA 证书或公开信任证书保护:

  1. 前往 SSL/TLS Overview(SSL/TLS 概览) 页面。

    Go to Overview ↗
  2. 对于 SSL/TLS encryption mode(SSL/TLS 加密模式),选择 Full (strict)(完全,严格)。

如果有未受证书保护的源主机,请使用 Page Rule 将特定应用程序的 SSL/TLS encryption(SSL/TLS 加密) 模式设置为 Full (strict)(完全(严格))。

吊销 Origin CA 证书

如果您丢失了密钥材料或希望证书不再被信任,可能需要吊销证书。此过程无法撤销。

为防止访问者看到有关不安全证书的警告,您可能希望在吊销证书前将 SSL/TLS 加密设置为 Full 或 Flexible。可通过 Cloudflare 仪表板 ↗全局设置,或通过 Page Rule 为特定主机名设置。

要吊销证书:

  1. 前往 Origin Server(源站服务器) 页面。

    Go to Origin Server ↗
  2. 在 Origin Certificates(源站证书) 选项卡上,选择一张证书。

  3. 选择 Revoke(吊销)。

其他详细信息

Cloudflare Origin CA 根证书

某些源 Web 服务器需要上传 Cloudflare Origin CA 根证书或证书链。使用以下链接下载 ECC 或 RSA 版本并上传到源 Web 服务器:

主机名和通配符覆盖范围

证书最多可包含 200 个单独的主题备用名称 (SAN)。SAN 可以是完全限定域名(www.example.com)或通配符(*.example.com)。Cloudflare origin CA 证书不能使用 IP 地址作为 SAN。

通配符只能覆盖一级,但可以在同一张证书上多次使用以扩大覆盖范围(例如,*.example.com 和 *.secure.example.com 可以共存)。

API 调用

要自动化涉及 Origin CA 证书的流程,请使用以下 API 调用。要进行身份验证,请使用具有 Permissions 包含 Zone-SSL and Certificates-Edit 的 API 令牌。

操作 方法 端点
列出证书 GET certificates?zone_id=<<ZONE_ID>>
创建证书 POST certificates
获取证书 GET certificates/<<ID>>
吊销证书 DELETE certificates/<<ID>>

故障排除

如果在设置 Cloudflare origin CA 后遇到 NET::ERR_CERT_AUTHORITY_INVALID 或其他问题,请参阅故障排除。

这篇文档对您有帮助吗?