Cipher suites 是在 SSL/TLS 握手 ↗期间用于协商安全设置的密码组合(因此与 SSL/TLS 协议分开)。
Cipher suite 自定义需要 Advanced Certificate Manager 订阅。
若您是 SaaS 提供商,希望限制与 custom hostnames 连接的 cipher suites,可使用 Cloudflare for SaaS 订阅进行配置。请参阅 TLS management。
请注意:
- 更新 cipher suites 将导致证书重新部署。
- Cipher suites 与其他 SSL/TLS 设置 组合使用。
- 无法设置特定的 TLS 1.3 cipher。你可以为整个 zone 启用 TLS 1.3,Cloudflare 将使用所有适用的 TLS 1.3 cipher suites。
- 每个 cipher suite 还支持特定算法(RSA 或 ECDSA),因此在选择 cipher 时应考虑 edge 证书使用的算法。可在 Edge Certificates(边缘证书) ↗ 页面列出的每张证书下找到此信息。
- 无法为 Cloudflare Pages 主机名配置最低 TLS 版本或 cipher suites。
- 若使用 Windows,可能需要调整
curl语法,请参阅 在 Windows 上进行 API 调用。
-
决定要指定哪些 cipher suites 以及要禁用哪些(意味着它们不会包含在你的选择中)。
-
登录 Cloudflare 仪表板,在 My Profile(我的个人资料) > API Tokens(API 令牌) ↗ 获取 Global API Key。
-
从要指定 cipher suites 的域名的 Overview(概览)页面 ↗ 获取 Zone ID。
-
调用 Edit zone setting 或 Edit TLS setting for hostname 端点,在 URL 中指定
ciphers。在value字段中列出所选 cipher suites 数组。
Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-CHACHA20-POLY1305",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384"
]
}'要按主机名配置 cipher suites,请将前两行替换为以下内容:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-CHACHA20-POLY1305",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-AES128-SHA256",
"ECDHE-RSA-AES128-SHA256",
"ECDHE-ECDSA-AES256-SHA384",
"ECDHE-RSA-AES256-SHA384"
]
}'要按主机名配置 cipher suites,请将前两行替换为以下内容:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-CHACHA20-POLY1305",
"ECDHE-RSA-CHACHA20-POLY1305"
]
}'要按主机名配置 cipher suites,请将前两行替换为以下内容:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": [
"AES128-GCM-SHA256",
"AES128-SHA",
"AES128-SHA256",
"AES256-SHA",
"AES256-SHA256",
"DES-CBC3-SHA",
"ECDHE-ECDSA-AES128-GCM-SHA256",
"ECDHE-ECDSA-AES128-SHA",
"ECDHE-ECDSA-AES128-SHA256",
"ECDHE-ECDSA-AES256-GCM-SHA384",
"ECDHE-ECDSA-AES256-SHA384",
"ECDHE-RSA-AES128-GCM-SHA256",
"ECDHE-RSA-AES128-SHA",
"ECDHE-RSA-AES128-SHA256",
"ECDHE-RSA-AES256-GCM-SHA384",
"ECDHE-RSA-AES256-SHA",
"ECDHE-RSA-AES256-SHA384"
]
}'要按主机名配置 cipher suites,请将前两行替换为以下内容:
curl --request PUT \
"https://api.cloudflare.com/client/v4/zones/{zone_id}/hostnames/settings/ciphers/{hostname}" \要在 zone 级别重置为默认 cipher suites,请使用 Edit zone setting 端点,在 URL 中将 setting 名称指定为 ciphers,并在 value 字段中发送空数组。
Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/ciphers" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": []
}'对于特定主机名设置,请使用 Delete TLS setting for hostname 端点。
Required API token permissions
At least one of the following token permissions is required:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/ciphers/$HOSTNAME" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"有关 custom hostnames 的指南,请参阅 TLS settings - Cloudflare for SaaS。