跳转到内容
搜索文档

概念

最后更新 查看 MarkdownAgent 设置

本页定义并阐述与 Cloudflare SSL/TLS 相关的关键概念,这些概念在本文档中使用。更多概念和更广泛的描述,请访问 Cloudflare Learning Center

SSL/TLS 证书

SSL/TLS 证书使网站和应用程序能够建立安全连接。通过 SSL/TLS,客户端(例如浏览器)可以验证所连接服务器的真实性和完整性,并使用加密来交换信息。

由于 Cloudflare 全球网络 是 Cloudflare 提供的多种产品和服务的核心,因此在 SSL/TLS 方面,单个请求中实际上可能涉及两张证书:边缘证书和源站证书,而不仅仅是一张。

边缘证书

边缘证书(edge certificate)是 Cloudflare 向访问您网站或应用程序的客户端呈现的证书。您可以通过 Cloudflare 仪表板 管理边缘证书。

源站证书

源站证书(origin certificate)保证网络另一侧(Cloudflare 与网站或应用程序的源站服务器之间)的安全性和身份验证。源站证书在您的源站服务器上管理。

SSL/TLS 加密模式控制 Cloudflare 是否以及如何使用这两张证书,您可以在 SSL/TLS 概览页面 上选择不同的模式。

有效期

每个 SSL/TLS 证书的一个共同方面是它们必须具有固定的过期日期。如果证书已过期,客户端(例如访客的浏览器)将认为无法建立安全连接,从而导致警告或错误。

不同的证书颁发机构(CA)支持不同的有效期。Cloudflare 与它们合作,确保 UniversalAdvanced 边缘证书始终得到续期。

证书颁发机构(CA)

证书颁发机构(CA)是受信任的第三方,负责生成和发放 SSL/TLS 证书。CA 使用自己的私钥对证书进行数字签名,使客户端设备(例如访客的浏览器)能够验证证书是否可信。

什么是 SSL 证书一文所述,这意味着除了未过期之外,SSL/TLS 证书还应由证书颁发机构(CA)签发,以避免警告或错误。

验证级别

SSL/TLS 证书在 CA 验证程度上有所不同。如证书类型一文所述,SSL/TLS 证书可以是 DV(域名验证)、OV(组织验证)或 EV(扩展验证)。

通过 Cloudflare 签发的证书——UniversalAdvancedCustom Hostname 证书——均为域名验证(Domain Validated,DV)证书。若您的组织需要 OV 或 EV 证书,可以上传自定义证书


源站拉取

当访客请求您网站或应用程序的内容时,Cloudflare 首先尝试从缓存提供内容。如果此尝试失败,Cloudflare 会向源站 Web 服务器发送请求以获取内容。Cloudflare 与源站 Web 服务器之间的此请求称为源站拉取(origin pull)。

这与边缘证书源站证书之间的区别相关,也解释了为什么某些规范(如密码套件)可以根据它们是指 Cloudflare 与访客浏览器之间的连接,还是 Cloudflare 与源站服务器之间的连接而设置不同。

密码套件

除了有效证书保证的身份验证和完整性方面之外,SSL/TLS 证书的另一个重要方面是加密。密码套件(cipher suites)确定可用于加密/解密的算法集,这些算法将在 SSL/TLS 握手 期间协商。

就本文档而言,请记住 Cloudflare 网络支持的密码套件 可能与 Cloudflare 向源站服务器呈现的密码套件 不同。

信任存储

操作系统、Web 浏览器或其他与 SSL/TLS 证书交互的软件所信任的证书颁发机构(CA)和中间证书列表称为信任存储(trust store)。Cloudflare 在公共 GitHub 仓库 中维护其信任存储。

对于大多数情况,您无需担心此列表或客户端检查 SSL/TLS 证书时如何使用它,但某些功能(如自定义源站信任存储(Custom Origin Trust Store))以及捆绑方法(bundle methodologies)等流程直接与之相关。

信任链

根据组织要求,或者如果您必须排查证书问题,您可能会遇到根证书、中间证书和叶证书等术语。

这些术语指的是呈现给客户端的证书(叶证书)必须能够追溯到受信任的证书颁发机构(CA)证书(根证书)的方式。此过程围绕信任链(chain of trust)构建。

这篇文档对您有帮助吗?