Cipher suites 是在 SSL/TLS 握手 ↗期间用于协商安全设置的密码组合(因此与 SSL/TLS 协议分开)。
Cipher suite 自定义需要 Advanced Certificate Manager 订阅。
若您是 SaaS 提供商,希望限制与 custom hostnames 连接的 cipher suites,可使用 Cloudflare for SaaS 订阅进行配置。请参阅 TLS management。
通过仪表板配置密码套件时,您可以使用三种不同的选择模式:
- 按安全级别:允许您在预定义的 Cloudflare 建议(Modern1、Compatible 或 Legacy)之间进行选择。
- 按合规标准:允许您选择按行业标准(PCI DSS 或 FIPS-140-3)分组的密码套件。
- 自定义:允许您单独选择希望支持的密码套件。
对于任何模式,您都应牢记以下配置条件。如果使用安全级别或合规标准模式,某些操作可能会被阻止,并以这些条件作为说明。
配置条件
- 密码套件与其他 SSL/TLS 设置结合使用。
- 您无法设置特定的 TLS 1.3 密码。相反,您可以为整个 zone 启用 TLS 1.3,Cloudflare 将使用所有适用的 TLS 1.3 密码套件。
- 每个密码套件还支持特定算法(RSA 或 ECDSA),因此在选择密码时应考虑 Edge 证书正在使用的算法。您可以在 Edge Certificates(边缘证书) ↗ 页面列出的每张证书下找到此信息。 * 无法为 Cloudflare Pages 主机名配置最低 TLS 版本或密码套件。
-
在 Cloudflare 仪表板中,前往 Edge Certificates(边缘证书) 页面。
Go to Edge Certificates ↗ -
对于 Cipher suites(密码套件) 设置,选择 Configure(配置)。
-
选择一种模式来选择密码套件,然后选择 Next(下一步)。
-
选择一组预定义的密码套件;如果您选择了 Custom(自定义),请指定希望允许的密码套件。请确保了解您的选择将如何与最低 TLS 版本、TLS 1.3 以及证书算法(ECDSA 或 RSA)交互。
-
选择 Save(保存) 以确认。
-
与 TLS 1.3 一起使用时,Modern 与 PCI DSS 相同。 ↩