Cloudflare 支持以下 TLS 协议:
- TLS 1.0
- TLS 1.1
- TLS 1.2
- TLS 1.3
TLS 1.0 是 Cloudflare 为所有使用基于证书的加密的客户默认设置的版本。
有关客户端与 Cloudflare 网络之间支持的密码套件信息,请参阅密码套件。
更高的 TLS 版本意味着更强的加密标准。TLS 1.2 包含对先前版本已知漏洞的修复。
截至 2018 年 6 月,TLS 1.2 是支付卡行业(PCI)安全标准委员会要求的版本。Cloudflare 建议迁移到 TLS 1.2 以符合 PCI 要求。
TLS 1.3 提供额外的安全性和性能改进,于 2018 年 5 月由互联网工程任务组(IETF)批准。
TLS 1.3 已被广泛采用。作为一般规则,Cloudflare 建议将 TLS 设置为 1.3,因为它将提供最佳安全性。
但是,并非所有浏览器版本都支持 TLS 1.2 及以上。根据您的具体业务情况,这可能对使用更强加密标准带来一些限制:
-
对于用户群广泛、特别是非交易性网站,考虑使用 TLS 1.0 或 1.1。这样,您可以尽量减少部分客户端无法安全连接到网站的可能性。
-
对于用户群较窄、运行内部应用程序或业务和生产力应用程序的网站,Cloudflare 建议 TLS 1.2。这些网站可能已有更严格的安全要求,或需遵守 PCI 合规。您还需要确保用户升级到兼容 TLS 1.2 的浏览器。