跳转到内容
搜索文档

Cloudflare 源站 CA

最后更新 查看 MarkdownAgent 设置

如果您的源站仅接收来自已代理记录的流量,请使用 Cloudflare origin CA 证书加密 Cloudflare 与源 Web 服务器之间的流量,并减少带宽消耗。部署后,这些证书与严格 SSL 模式兼容。

有关 origin CA 证书的更多背景信息,请参阅介绍性博文

可用性

FreeProBusinessEnterprise

Availability

Yes

Yes

Yes

Yes


部署 Origin CA 证书

1. 创建 Origin CA 证书

要在仪表板中创建 Origin CA 证书:

  1. 前往 Origin Server(源站服务器) 页面。

    Go to Origin Server ↗
  2. Origin Certificates(源站证书) 选项卡上,选择 Create Certificate(创建证书)

  3. 选择以下之一:

    • Generate private key and CSR with Cloudflare(使用 Cloudflare 生成私钥和 CSR):私钥类型可以是 RSA 或 ECC。
    • Use my private key and CSR(使用我的私钥和 CSR):将证书签名请求粘贴到文本字段中。
  4. 列出证书应使用 SSL 加密保护的主机名(包括通配符)。默认包含 zone 根域和第一级通配符主机名。

  5. 选择 Certificate Validity(证书有效期) 期限。

  6. 选择 Create(创建)

  7. 选择 Key Format(密钥格式)

    • 使用 OpenSSL 的服务器(如 Apache 和 NGINX)通常需要 PEM 文件(Base64 编码 ASCII),但也支持二进制 DER 文件。
    • 使用 Windows 和 Apache Tomcat 的服务器需要 PKCS#7(.p7b 文件)。
  8. 将已签名的 Origin Certificate(源站证书)Private Key(私钥) 复制到单独的文件中。出于安全原因,退出此屏幕后将无法再次查看 Private Key(私钥)

  9. 选择 OK(确定)

2. 在源服务器上安装 Origin CA 证书

要将 Origin CA 证书添加到源 Web 服务器:

  1. 将 Origin CA 证书(在步骤 1 中创建)上传到源 Web 服务器。
  2. 更新 Web 服务器配置:
  1. (某些服务器需要)将 Cloudflare CA 根证书上传到源服务器。这也称为证书链。
  2. 在源 Web 服务器上启用 SSL 和端口 443

3. 更改 SSL/TLS 模式

在源 Web 服务器上安装 Origin CA 证书后,更新应用程序的 SSL/TLS 加密模式。

如果所有源主机都受 Origin CA 证书或公开信任证书保护:

  1. 前往 SSL/TLS Overview(SSL/TLS 概览) 页面。

    Go to Overview ↗
  2. 对于 SSL/TLS encryption mode(SSL/TLS 加密模式),选择 Full (strict)(完全,严格)

如果有未受证书保护的源主机,请使用 Page Rule 将特定应用程序的 SSL/TLS encryption(SSL/TLS 加密) 模式设置为 Full (strict)(完全(严格))

吊销 Origin CA 证书

如果您丢失了密钥材料或希望证书不再被信任,可能需要吊销证书。此过程无法撤销。

为防止访问者看到有关不安全证书的警告,您可能希望在吊销证书前将 SSL/TLS 加密设置为 FullFlexible。可通过 Cloudflare 仪表板全局设置,或通过 Page Rule 为特定主机名设置。

要吊销证书:

  1. 前往 Origin Server(源站服务器) 页面。

    Go to Origin Server ↗
  2. Origin Certificates(源站证书) 选项卡上,选择一张证书。

  3. 选择 Revoke(吊销)

其他详细信息

Cloudflare Origin CA 根证书

某些源 Web 服务器需要上传 Cloudflare Origin CA 根证书或证书链。使用以下链接下载 ECC 或 RSA 版本并上传到源 Web 服务器:

主机名和通配符覆盖范围

证书最多可包含 200 个单独的主题备用名称 (SAN)。SAN 可以是完全限定域名(www.example.com)或通配符(*.example.com)。Cloudflare origin CA 证书不能使用 IP 地址作为 SAN。

通配符只能覆盖一级,但可以在同一张证书上多次使用以扩大覆盖范围(例如,*.example.com*.secure.example.com 可以共存)。

API 调用

要自动化涉及 Origin CA 证书的流程,请使用以下 API 调用。要进行身份验证,请使用具有 Permissions 包含 Zone-SSL and Certificates-EditAPI 令牌

操作 方法 端点
列出证书 GET certificates?zone_id=<<ZONE_ID>>
创建证书 POST certificates
获取证书 GET certificates/<<ID>>
吊销证书 DELETE certificates/<<ID>>

故障排除

如果在设置 Cloudflare origin CA 后遇到 NET::ERR_CERT_AUTHORITY_INVALID 或其他问题,请参阅故障排除

这篇文档对您有帮助吗?