将加密模式设置为 Full (strict)(完全(严格)) 时,Cloudflare 会执行 Full 模式 中的所有操作,但对源证书强制执行更严格的要求。
flowchart LR
accTitle: Full - Strict SSL/TLS Encryption
accDescr: With an encryption mode of Full (strict), your application encrypts traffic going to and coming from Cloudflare.
A[Visitor] <--Encrypted--> B((Cloudflare))<--Encrypted--> C[("Origin server (verified) #9989;")]
为获得最佳安全性,请尽可能选择 Full (strict)(完全(严格)) 模式(除非您是 Enterprise 客户)。
您的源需要能够支持满足以下条件的 SSL 证书:
- 未过期,即证书满足
notBeforeDate < now() < notAfterDate。 - 由公开受信任的证书颁发机构 ↗或 Cloudflare Origin CA 签发。
- 包含与所请求或目标主机名匹配的 Common Name (CN) 或 Subject Alternative Name (SAN)。
在启用 Full (strict)(完全(严格)) 模式之前,请确保您的源:
- 允许在端口
443上建立 HTTPS 连接。 - 出示符合上述要求的证书。
否则,您的访客可能会遇到 526 错误。
要在仪表板中更改加密模式:
-
在 Cloudflare 仪表板中,前往 SSL/TLS Overview(SSL/TLS 概览) 页面。
Go to Overview ↗ -
选择一种加密模式。
要使用 API 调整加密模式,请发送 PATCH 请求,URI 路径中的设置名称为 ssl,value 参数设置为您所需的值(off、flexible、full、strict 或 origin_pull)。