前一篇說明了 DNS 與 Proxy 的機制,當我們的網域有開啟 Proxy 後,就會需要使用 Cloudflare 上到 SSL 憑證,接著就說明 Cloudflare SSL/TLS 有哪些功能。
SSL/TLS
SSL (Secure Sockets Layer) 和 TLS (Transport Layer Security) 是加密協議,主要用來保障網站傳輸的敏感資訊,例如信用卡號、密碼等,避免被第三方竊取。使用 SSL/TLS 的網站在瀏覽器網址列上會顯示一個鎖頭符號,表示這個網站使用了安全的加密協議。

透過 SSL/TLS 加密傳輸的資料,只有在發送者和接收者之間才能被解讀,第三方無法獲取和破解這些資料,這意味著 SSL/TLS 可以保障網站使用者的隱私和數據安全,防止資料遭到竊取和濫用。
Cloudflare 透過在邊緣節點做 SSL 的加解密,就可以修改 http 封包內容,並做到更多進階的功能。到 Dashboard 的 SSL/TLS,可以看到目前的加密模式,這邊建議設定為「完整」。以下說明這幾個選擇的差異:
- **關閉:**沒有任何訪客可以透過 HTTPS 檢視您的網站;系統會將他們重新導向至 HTTP。
- **彈性:**您無法在原點上設定 HTTPS 支援,即使是使用對您的網站無效的憑證。訪客可以透過 HTTPS 存取您的網站,但透過 HTTP 建立連至原點的連線。
- **完整:**您的原點支援 HTTPS,但安裝的憑證不符合您的網域或屬於自我簽署型。Cloudflare 將透過 HTTPS 連結至您的原點,但不會驗證憑證。
- **完整 (嚴格):**您的原點已安裝有效憑證 (未過期且由信任的 CA 或 Cloudflare 原點 CA 簽署)。Cloudflare 將透過 HTTPS 連結並驗證每個要求的憑證。
設定到完整可以確保,使用者到 Cloudflare、Cloudflare 到伺服器之間的網路流量都有加密。更多關於SSL的說明可以參考官方文件。

我們在 Cloudflare Dashboard 會看到左邊工具列有三種憑證:邊緣憑證、用戶端憑證、原始伺服器憑證,這三個分別是什麼呢?以下進行簡單說明。
邊緣憑證
邊緣憑證代表使用者造訪網域所看到的憑證,就是指一般我們外面購買的SSL 憑證或是免費憑證 Let’s Encrypt 等,若是在地端我們也要定期去更新SSL 憑證,否則使用者瀏覽器會看到憑證過期的資訊。更多關於邊緣憑證的說明可以參考官方文件。
Cloudflare 提供免費的 Wildcard 邊緣憑證,並且會自動更新,如果是Business 以上的使用者,不僅可以上傳自定義憑證,Cloudflare 也會幫忙準備備用憑證以供切換。另外訂購的進階憑證可以選擇 DigiCert、Let’s Encrypt、Google Trust Services 簽的憑證。

邊緣憑證還有更多進階功能可以選擇,例如一律使用 HTTPS、HSTS、TLS 版本等功能。

TLS 版本建議使用 1.2 以上,1.1 以下已經棄用。

TLS 版本,擷取自 https://en.wikipedia.org/wiki/Transport\_Layer\_Security
結語
過往我們自己更新憑證是滿麻煩的事情,還有可能會遺忘,我們透過Cloudflare 就可以管理整個網域下所有的 SSL 憑證,使用起來非常方便。下一篇會繼續介紹用戶端憑證、原始伺服器憑證。
▶ 閱讀更多本系列文:30 天入門 Cloudflare