通过选择证书、选择加密模式并强制 HTTPS,为您的域名设置加密连接。
边缘证书(edge certificate)是 Cloudflare 向连接到您域名的访客呈现的 SSL/TLS 证书。Cloudflare 提供多种类型:
- Universal 证书:
By default, Cloudflare issues — and renews — free, unshared, publicly trusted SSL certificates to all domains added to and activated on Cloudflare.
- Advanced 证书:
当你需要比 Universal SSL 更可定制、但仍希望享受 SSL 证书签发和续期便利时,请使用 Advanced 证书。
- Custom 证书:
Custom certificates 面向希望使用自己的 SSL 证书的 Business 和 Enterprise 客户。
- Keyless 证书(仅限 Enterprise):
Keyless SSL 允许注重安全的客户上传自己的自定义证书并享受 Cloudflare 的优势,而无需暴露其 TLS 私钥。
如需帮助确定哪种证书类型适合您的用例,请参阅边缘证书。
选择边缘证书后,选择加密模式。
加密模式控制 Cloudflare 如何管理两个独立连接:访客与 Cloudflare 之间的连接,以及 Cloudflare 与源站服务器之间的连接。模式范围从无加密到严格验证源站证书。更多背景信息,请参阅概念页面。
完全(严格)模式——最安全的选项——要求源站服务器上有有效且未过期的证书。您可以使用公开受信任证书颁发机构(CA)签发的证书,或从 Cloudflare 生成免费的 Origin CA 证书。每个加密模式页面都列出了其具体要求。
即使您的应用程序拥有活跃的 edge certificate,访问者仍可通过不安全的 HTTP 连接访问资源。
不过,使用各种 Cloudflare 设置,您可以强制所有或大多数访问者连接使用 HTTPS。
使用 HTTPS 可以提升用户信任,并可能被搜索引擎用作排名信号。相关指南,请参阅改善 SEO。
选择加密模式并强制 HTTPS 连接后,请评估以下设置:
- Edge certificates:自定义边缘证书的各个方面,从启用 Opportunistic Encryption 到指定 Minimum TLS Version。
- Authenticated origin pull:确保所有到源站服务器的请求均来自 Cloudflare 网络。
- Notifications:设置与证书验证状态、签发、续期和到期相关的警报。