跳转到内容
搜索文档

SSL/TLS 常见问题

最后更新 查看 MarkdownAgent 设置

请参阅本页,了解有关 Cloudflare SSL/TLS 证书产品以及 Cloudflare 合作 CA 的常见问题。


常规

Cloudflare 是否同时签发 RSA 和 ECDSA 证书?

是的。Cloudflare 可以同时签发 RSA 和 ECDSA 证书。

Cloudflare SSL 证书是否共享?

不会。Cloudflare SSL/TLS 证书不在域名之间或客户之间共享。

如果我有多个 Cloudflare 证书,会使用哪一个?

Cloudflare 证书按主机名特异性、zone 特异性和证书类型的组合确定优先级。更多详情,请参阅证书与主机名优先级

为什么我的网站已安装 SSL 证书,却看到 Cloudflare 证书?

Cloudflare 必须解密流量才能缓存和过滤恶意流量。Cloudflare 根据您域名的加密模式重新加密流量或以明文发送流量到源站 Web 服务器。


证书颁发机构(CA)

Cloudflare 使用哪些证书颁发机构?

Cloudflare 使用 Let's Encrypt、Google Trust Services、SSL.com 和 Sectigo。您可以在证书颁发机构参考页面查看产品和可用 CA 及算法的完整列表。

Sectigo 仅用于备份证书(backup certificates)

是否有我应该了解的 CA 限制?

有关我们管道中每个 CA 的限制列表,请参阅证书颁发机构参考页面。您还可以在该页面找到有关设备和浏览器兼容性的信息。

我不想使用 Cloudflare 合作的 CA。该怎么办?

如果您使用的是 Business 或 Enterprise 套餐,可以上传证书(来自您选择的 CA)。

我的信任存储中缺少 Cloudflare 使用的 CA。该怎么办?

您可以使用 CFSSL 信任存储(CFSSL trust store),其中包含 Cloudflare 托管证书使用的所有 CA。


CAA 记录

什么是 CAA,如何创建?

证书颁发机构授权(CAA)DNS 记录指定哪些证书颁发机构(CA)可以为域名签发证书。此记录降低了未经授权的证书签发的可能性,并促进组织内的标准化。


更多详情,请参阅添加 CAA 记录

Cloudflare 如何评估 CAA 记录?

CAA 记录由 CA 评估,而非 Cloudflare。详情请参阅 RFC 8659

将 CAA 记录设置为指定一个或多个特定 CA 不会影响 Cloudflare 用于为您域名签发 Universal 或 Advanced 证书的 CA。如果需要,您可以在订购 Advanced 证书时指定与 Cloudflare 证书关联的 CA。

设置 CAA 记录有哪些风险?

如果您属于大型组织,或组织内多个部门负责获取 SSL 证书,请添加 CAA 记录,允许组织适用的所有 CA 签发。否则可能无意中阻止组织其他部门的 SSL 签发。

我需要哪些 CAA 记录才能允许 Cloudflare CA 签发?

您可以在证书颁发机构参考页面找到与每个 Cloudflare CA 关联的 CAA 记录。如果您使用 Cloudflare 作为 DNS 提供商,CAA 记录将代表您添加。


Universal SSL

我使用 Universal SSL,想使用不同的 CA。该怎么做?

要指定 CA,您必须购买 Advanced Certificate Manager。通过 Advanced Certificate Manager,您可以在订购 Advanced 证书时选择证书颁发机构,或在使用 Total TLS 时选择默认 CA。

如果您使用的是 Business 或 Enterprise 套餐,可以上传证书(来自您选择的 CA)。在这种情况下,证书签发和续期必须由您自行管理。

Cloudflare 是否为 Universal 证书同时签发 RSA 和 ECDSA 证书?

免费 zone 的 Universal 证书仅获得 ECDSA 证书。付费 zone 获得 RSA 和 ECDSA 证书。

这篇文档对您有帮助吗?