跳转到内容
搜索文档

最低 TLS 版本

最后更新 查看 MarkdownAgent 设置

最低 TLS 版本仅允许支持所选 TLS 协议版本或更新版本的访客进行 HTTPS 连接。

例如,如果选择 TLS 1.1,尝试使用 TLS 1.0 连接的访客将被拒绝。尝试使用 TLS 1.1、1.2 或 1.3(如果已启用)连接的访客将被允许连接。

可用性

FreeProBusinessEnterprise

Availability

Yes

Yes

Yes

Yes

Per-hostname

Included with Advanced Certificate Manager

Included with Advanced Certificate Manager

Included with Advanced Certificate Manager

Included with Advanced Certificate Manager

无法为 Cloudflare Pages 主机名配置最低 TLS 版本。

如何禁用 TLS 1.0

您可以通过选择更高的最低 TLS 版本来禁用 TLS 1.0。

所有用户都可以按照 zone 级别下的步骤将此配置应用于 zone 中的所有主机名。

如果您订阅了 Advanced Certificate Manager,还可以选择通过按主机名设置禁用 TLS 1.0(或其他版本)。

设置

Zone 级别

要管理通过 Cloudflare 代理应用于整个 zone 的 TLS 版本:

  1. 在 Cloudflare 仪表板中,前往 Edge Certificates(边缘证书) 页面。

    Go to Edge Certificates ↗
  2. 对于 Minimum TLS Version(最低 TLS 版本),选择一个选项。

使用 Edit zone setting 端点,在 URI 路径中将 min_tls_version 作为设置名称,并在 value 字段中指定您首选的最低版本。

在以下示例中,zone 的最低 TLS 版本将设置为 1.2。将 zone ID 和 API 令牌占位符替换为您的信息,并使用您选择的 TLS 版本调整 value 字段。

Required API token permissions

At least one of the following token permissions is required:
  • Zone Settings Write
Edit zone settingbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/min_tls_version" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"id": "min_tls_version",
		"value": "1.2"
	}'

按主机名

Advanced Certificate Manager 用户还可以选择为 Cloudflare zone 中的特定主机名指定最低 TLS 版本。

目前仅通过 API 可用:

Cloudflare 使用主机名优先级逻辑确定应用哪个设置。

在以下示例中,特定主机名的最低 TLS 版本将设置为 1.2。将 zone ID、主机名和身份验证占位符替换为您的信息,并使用您选择的 TLS 版本调整 value 字段。

Required API token permissions

At least one of the following token permissions is required:
  • SSL and Certificates Write
Edit TLS setting for hostnamebash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/min_tls_version/$HOSTNAME" \
	--request PUT \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"value": "1.2"
	}'

Cloudflare for SaaS

如果您是 SaaS 提供商,希望为 Custom Hostname 配置最低 TLS 版本,请参阅 Cloudflare for SaaS TLS 管理

测试支持的 TLS 版本

要测试支持的 TLS 版本,请在指定 TLS 版本的情况下向您的网站或应用程序发起请求。

例如,要测试 TLS 1.1,请使用以下 curl 命令。将 www.example.com 替换为您的 Cloudflare 域名和主机名。

curl https://www.example.com -svo /dev/null --tls-max 1.1

若 Cloudflare 阻止了您正在测试的 TLS 版本,TLS 握手将无法完成并返回错误:

* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert

这篇文档对您有帮助吗?