最低 TLS 版本仅允许支持所选 TLS 协议版本或更新版本的访客进行 HTTPS 连接。
例如,如果选择 TLS 1.1,尝试使用 TLS 1.0 连接的访客将被拒绝。尝试使用 TLS 1.1、1.2 或 1.3(如果已启用)连接的访客将被允许连接。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
Availability | Yes | Yes | Yes | Yes |
Per-hostname | Included with Advanced Certificate Manager | Included with Advanced Certificate Manager | Included with Advanced Certificate Manager | Included with Advanced Certificate Manager |
无法为 Cloudflare Pages 主机名配置最低 TLS 版本。
您可以通过选择更高的最低 TLS 版本来禁用 TLS 1.0。
所有用户都可以按照 zone 级别下的步骤将此配置应用于 zone 中的所有主机名。
如果您订阅了 Advanced Certificate Manager,还可以选择通过按主机名设置禁用 TLS 1.0(或其他版本)。
要管理通过 Cloudflare 代理应用于整个 zone 的 TLS 版本:
-
在 Cloudflare 仪表板中,前往 Edge Certificates(边缘证书) 页面。
Go to Edge Certificates ↗ -
对于 Minimum TLS Version(最低 TLS 版本),选择一个选项。
使用 Edit zone setting 端点,在 URI 路径中将 min_tls_version 作为设置名称,并在 value 字段中指定您首选的最低版本。
在以下示例中,zone 的最低 TLS 版本将设置为 1.2。将 zone ID 和 API 令牌占位符替换为您的信息,并使用您选择的 TLS 版本调整 value 字段。
Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/min_tls_version" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"id": "min_tls_version",
"value": "1.2"
}'Advanced Certificate Manager 用户还可以选择为 Cloudflare zone 中的特定主机名指定最低 TLS 版本。
目前仅通过 API 可用:
- 使用 Edit TLS setting for hostname 端点为
min_tls_version指定不同的值。 - 使用 Delete TLS setting for hostname 端点清除先前定义的
min_tls_version设置。
Cloudflare 使用主机名优先级逻辑确定应用哪个设置。
在以下示例中,特定主机名的最低 TLS 版本将设置为 1.2。将 zone ID、主机名和身份验证占位符替换为您的信息,并使用您选择的 TLS 版本调整 value 字段。
Required API token permissions
At least one of the following token permissions is required:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/min_tls_version/$HOSTNAME" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": "1.2"
}'如果您是 SaaS 提供商,希望为 Custom Hostname 配置最低 TLS 版本,请参阅 Cloudflare for SaaS TLS 管理。
要测试支持的 TLS 版本,请在指定 TLS 版本的情况下向您的网站或应用程序发起请求。
例如,要测试 TLS 1.1,请使用以下 curl 命令。将 www.example.com 替换为您的 Cloudflare 域名和主机名。
curl https://www.example.com -svo /dev/null --tls-max 1.1若 Cloudflare 阻止了您正在测试的 TLS 版本,TLS 握手将无法完成并返回错误:
* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert