跳转到内容
搜索文档

故障排除

最后更新 查看 MarkdownAgent 设置

如果遇到边缘证书密码套件问题,请参阅以下场景。

与最低 TLS 版本的兼容性

当您调整域名的最低 TLS 版本设置时,您的域名仅允许使用该 TLS 协议版本的 HTTPS 连接。如关于密码套件中所述,尽管密码套件和 TLS 版本是独立配置的,但它们密切相关。

如果您的域名不支持 TLS 1.2 密码,最低 TLS 版本可能会导致问题。如果遇到问题,请检查域名的最低 TLS 版本设置以及 Cloudflare 的支持密码列表

使用 curl 测试最低 TLS 版本

要测试支持的 TLS 版本,请在指定 TLS 版本的情况下向您的网站或应用程序发起请求。

例如,要测试 TLS 1.1,请使用以下 curl 命令。将 www.example.com 替换为您的 Cloudflare 域名和主机名。

curl https://www.example.com -svo /dev/null --tls-max 1.1

若 Cloudflare 阻止了您正在测试的 TLS 版本,TLS 握手将无法完成并返回错误:

* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert

与证书加密的兼容性

如果您上传自定义证书,请确保证书与为 zone 或主机名选择的密码套件兼容。

例如,如果您上传 RSA 证书,密码套件选择不能仅支持 ECDSA 证书。

与 Cloudflare Pages 的兼容性

无法为 Cloudflare Pages 主机名配置最低 TLS 版本或密码套件。

自定义主机名证书的 API 要求

使用 Edit Custom Hostname 端点 时,请确保在 ssl 对象中包含 typemethod,以及 settings 规范。

仅包含 settings 将导致错误消息 The SSL attribute is invalid. Please refer to the API documentation, check your input and try again

TLS 1.3 设置

您无法设置特定的 TLS 1.3 密码套件。您可以为整个 zone 启用 TLS 1.3,Cloudflare 将使用所有适用的 TLS 1.3 密码套件。在此基础上,您仍可为 TLS 1.0-1.2 禁用弱密码套件

SSL Labs 弱密码报告

如果您尝试根据 Qualys SSL Labs 报告上列出的内容禁用所有 WEAK 密码套件,可能会注意到命名约定不同。

这是因为 SSL Labs 遵循 RFC 密码命名约定,而 Cloudflare 遵循 OpenSSL 密码命名约定。OpenSSL 文档中的密码套件名称列表可能有助于您映射名称。

与 CVE-2019-1559 相关的警告

即使 Cloudflare 上的应用不易受 CVE-2019-1559 影响,某些安全扫描程序仍可能错误地标记您的应用。

要消除这些警告,请参阅自定义密码套件并排除以下密码:

  • ECDHE-ECDSA-AES256-SHA384
  • ECDHE-ECDSA-AES128-SHA256
  • ECDHE-RSA-AES256-SHA384

这篇文档对您有帮助吗?