跳转到内容
搜索文档

Authenticated Origin Pulls(mTLS 源站身份验证)

最后更新 查看 MarkdownAgent 设置

Authenticated Origin Pulls (AOP) 有助于确保发往源服务器的请求来自 Cloudflare 网络,在 FullFull (strict) 加密模式之上提供额外的安全层。

如果没有 AOP,任何发现源服务器 IP 地址的人都可以直接发送请求,从而绕过 Cloudflare 及其所有保护。将 AOP 与 Cloudflare Web Application Firewall (WAF) 结合使用时,您的源仅接受经过 Cloudflare 的请求,这意味着每个请求在到达服务器之前都会由 WAF 进行评估。

可用性

FreeProBusinessEnterprise

Availability

Yes

Yes

Yes

Yes

配置级别

AOP 有三个独立的配置级别。每个级别使用各自的证书和启用设置,并且都需要在源服务器上进行配置。详情请参阅具体的设置指南。

  • 全局:使用在所有 Cloudflare 账户间共享的 Cloudflare 提供的证书。适用于 zone 上的所有代理流量。这是最简单的设置,但仅能保证请求来自 Cloudflare 网络。

  • Zone 级别:使用您上传的证书。适用于 zone 上的所有代理流量。由于证书专属于您的账户,因此安全性更高。Zone 级别证书优先于全局证书。

  • 按主机名:使用您上传的证书,并应用于特定主机名。对于指定的主机名,按主机名证书优先于 zone 级别和全局证书。

何时使用自己的证书

全局 AOP 使用在所有账户间共享的 Cloudflare 提供的证书,因此它仅证明请求来自 Cloudflare 网络——而非专门来自您的账户。如果您需要保证请求来自您的账户,请使用自己的证书设置 zone 级别按主机名 AOP。

使用自己的证书也是符合 FIPS 所必需的。有关更广泛的源保护指导,请参阅保护您的源服务器

后量子证书

Zone 级别和按主机名 AOP 支持 ML-DSA (FIPS 204) 后量子客户端证书。证书生成和上传指南请参阅后量子签名

相关主题

这篇文档对您有帮助吗?