如果您的源站仅接收来自已代理记录的流量,请使用 Cloudflare origin CA 证书加密 Cloudflare 与源 Web 服务器之间的流量,并减少带宽消耗。部署后,这些证书与严格 SSL 模式兼容。
有关 origin CA 证书的更多背景信息,请参阅介绍性博文 ↗。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
Availability | Yes | Yes | Yes | Yes |
要在仪表板中创建 Origin CA 证书:
-
前往 Origin Server(源站服务器) 页面。
Go to Origin Server ↗ -
在 Origin Certificates(源站证书) 选项卡上,选择 Create Certificate(创建证书)。
-
选择以下之一:
- Generate private key and CSR with Cloudflare(使用 Cloudflare 生成私钥和 CSR):私钥类型可以是 RSA 或 ECC。
- Use my private key and CSR(使用我的私钥和 CSR):将证书签名请求粘贴到文本字段中。
-
列出证书应使用 SSL 加密保护的主机名(包括通配符)。默认包含 zone 根域和第一级通配符主机名。
-
选择 Certificate Validity(证书有效期) 期限。
-
选择 Create(创建)。
-
选择 Key Format(密钥格式):
- 使用 OpenSSL 的服务器(如 Apache 和 NGINX)通常需要 PEM 文件(Base64 编码 ASCII),但也支持二进制 DER 文件。
- 使用 Windows 和 Apache Tomcat 的服务器需要 PKCS#7(
.p7b文件)。
-
将已签名的 Origin Certificate(源站证书) 和 Private Key(私钥) 复制到单独的文件中。出于安全原因,退出此屏幕后将无法再次查看 Private Key(私钥)。
-
选择 OK(确定)。
要将 Origin CA 证书添加到源 Web 服务器:
- 将 Origin CA 证书(在步骤 1 中创建)上传到源 Web 服务器。
- 更新 Web 服务器配置:
- Apache httpd ↗
- GoDaddy Hosting ↗
- Microsoft IIS 7 ↗
- Microsoft IIS 8 and 8.5 ↗
- Microsoft IIS 10 ↗
- NGINX ↗
- Apache Tomcat ↗
- Amazon Web Services ↗
- Apache cPanel ↗
- Ubuntu Server with Apache2 ↗
- (某些服务器需要)将 Cloudflare CA 根证书上传到源服务器。这也称为证书链。
- 在源 Web 服务器上启用 SSL 和端口
443。
在源 Web 服务器上安装 Origin CA 证书后,更新应用程序的 SSL/TLS 加密模式。
如果所有源主机都受 Origin CA 证书或公开信任证书保护:
-
前往 SSL/TLS Overview(SSL/TLS 概览) 页面。
Go to Overview ↗ -
对于 SSL/TLS encryption mode(SSL/TLS 加密模式),选择 Full (strict)(完全,严格)。
如果有未受证书保护的源主机,请使用 Page Rule 将特定应用程序的 SSL/TLS encryption(SSL/TLS 加密) 模式设置为 Full (strict)(完全(严格))。
如果您丢失了密钥材料或希望证书不再被信任,可能需要吊销证书。此过程无法撤销。
为防止访问者看到有关不安全证书的警告,您可能希望在吊销证书前将 SSL/TLS 加密设置为 Full 或 Flexible。可通过 Cloudflare 仪表板 ↗全局设置,或通过 Page Rule 为特定主机名设置。
要吊销证书:
-
前往 Origin Server(源站服务器) 页面。
Go to Origin Server ↗ -
在 Origin Certificates(源站证书) 选项卡上,选择一张证书。
-
选择 Revoke(吊销)。
某些源 Web 服务器需要上传 Cloudflare Origin CA 根证书或证书链。使用以下链接下载 ECC 或 RSA 版本并上传到源 Web 服务器:
- Cloudflare Origin ECC PEM(不要与 Apache cPanel 一起使用)
- Cloudflare Origin RSA PEM
证书最多可包含 200 个单独的主题备用名称 (SAN)。SAN 可以是完全限定域名(www.example.com)或通配符(*.example.com)。Cloudflare origin CA 证书不能使用 IP 地址作为 SAN。
通配符只能覆盖一级,但可以在同一张证书上多次使用以扩大覆盖范围(例如,*.example.com 和 *.secure.example.com 可以共存)。
要自动化涉及 Origin CA 证书的流程,请使用以下 API 调用。要进行身份验证,请使用具有 Permissions 包含 Zone-SSL and Certificates-Edit 的 API 令牌。
| 操作 | 方法 | 端点 |
|---|---|---|
| 列出证书 | GET |
certificates?zone_id=<<ZONE_ID>> |
| 创建证书 | POST |
certificates |
| 获取证书 | GET |
certificates/<<ID>> |
| 吊销证书 | DELETE |
certificates/<<ID>> |
如果在设置 Cloudflare origin CA 后遇到 NET::ERR_CERT_AUTHORITY_INVALID 或其他问题,请参阅故障排除。