当前位置: 首页 > news >正文

Cloudflare 怎么配置 SSL TLS 加密模式为 Full Strict 避免回源错误

将 Cloudflare 的 SSL/TLS 加密模式设置为 Full (strict) 是提升站点安全性的最佳实践,但该模式强制验证源站证书的有效性。若源站证书配置不当,会直接导致 526 错误。

先说结论:Full (strict) 模式安全性最高,但配置门槛也最高,适合源站已具备合法 HTTPS 能力的场景。

  • 适合:源站已安装由可信 CA 或 Cloudflare Origin CA 签发的有效证书。
  • 先准备:确认源站开放 443 端口且证书域名匹配。
  • 验收:访问网站无 526 报错,浏览器地址栏显示安全锁标志。

Cloudflare 后台设置路径

登录 Cloudflare 仪表盘后,按以下路径修改加密模式:

  1. 点击目标域名进入管理页面。
  2. 在左侧菜单栏找到并点击 SSL/TLS
  3. Overview(概述) 页面中找到 Encryption Mode(加密模式)
  4. 选择 Full (strict) 选项。
  5. 等待状态更新为 Active,通常只需几秒。

注意:若切换后出现 526 错误,说明源站证书未通过验证,需立即检查源站配置。

源站证书安装与配置(Nginx 示例)

Full (strict) 模式要求源站证书必须由可信 CA 签发。推荐使用 Cloudflare Origin CA 证书,有效期长且免费。

1. 生成 Origin CA 证书

在 Cloudflare 后台 SSL/TLS -> Origin Server 页面生成证书,下载 PEM 和 Key 文件上传至服务器。

2. Nginx 配置示例

编辑 Nginx 配置文件(通常位于 /etc/nginx/nginx.conf/etc/nginx/conf.d/default.conf),确保 SSL 路径正确:

server {listen 443 ssl;server_name yourdomain.com;ssl_certificate /etc/nginx/ssl/origin_cert.pem;ssl_certificate_key /etc/nginx/ssl/origin_key.pem;ssl_protocols TLSv1.2 TLSv1.3;ssl_ciphers HIGH:!aNULL:!MD5;location / {proxy_pass http://localhost:8080;proxy_set_header Host $host;proxy_set_header X-Real-IP $remote_addr;}
}

配置完成后,重载 Nginx 使配置生效:

nginx -t && nginx -s reload

验证与排查命令

配置完成后,使用以下命令验证链路是否正常:

1. 检查 HTTPS 握手状态

使用 curl verbose 模式查看 SSL 握手详情,确认无证书验证错误:

curl -vI https://yourdomain.com

预期输出:

  • 看到 * SSL certificate verify ok 表示证书可信。
  • HTTP 状态码应为 200301/302,不应出现 526 或 525。

2. 检查证书有效期

使用 openssl 查看源站证书详情,确认未过期且域名匹配:

echo | openssl s_client -connect yourdomain.com:443 2>/dev/null | openssl x509 -noout -dates

常见错误与解决

  • 526 Invalid SSL Certificate:源站证书自签名、过期或域名不匹配。解决方案:更换为可信 CA 证书或 Cloudflare Origin CA 证书。
  • 525 SSL Handshake Failed:Cloudflare 无法与源站完成握手。检查源站 443 端口是否开放,防火墙是否拦截。
  • 重定向循环:若源站强制跳转 HTTPS 而 Cloudflare 设为 Flexible,会形成循环。Full (strict) 模式下需确保源站监听 443 且配置正确。
  • 混合内容警告:HTTPS 页面加载了 HTTP 资源。开启 Cloudflare 的 Automatic HTTPS Rewrites 功能或检查代码资源链接。

参考文档

  • Cloudflare Official Docs: SSL/TLS Encryption Modes

原文链接:https://www.zjcp.cc/ask/11391.html

http://www.jsqmd.com/news/836256/

相关文章:

  • 2026铝排优质供应商推荐榜:锡青铜/雕刻黄铜板/黄铜排/黄铜条/黄铜棒/黄铜管/黄铜钥匙板/h62黄铜板/h65黄铜板/选择指南 - 优质品牌商家
  • 无锡半导体展哪家好?高端无锡半导体展依托长三角产业群 - 品牌2025
  • 2026年婚恋服务优质平台推荐榜:征婚相亲网/成都婚介/找对象婚介/找对象相亲/正规婚介/相亲交友婚介/相亲婚介/选择指南 - 优质品牌商家
  • 2026乐山美食一日游非遗餐厅推荐榜:乐山本地人推荐的临江鳝丝、乐山特色小吃、乐山美食地图、乐山美食攻略、乐山美食旅游选择指南 - 优质品牌商家
  • 面向对象程序设计——作业集总结1
  • 2026年白蚁防治优质服务推荐榜定制化方案适配多场景:白蚁防治机构、四害消杀公司推荐、四川灭白蚁公司、四川灭鼠杀虫公司推荐选择指南 - 优质品牌商家
  • 2026昆明优质照片直播服务商推荐指南:昆明拍摄团队/昆明摄影摄像/昆明摇臂导播/昆明旅游跟拍/昆明活动跟拍/昆明照片直播/选择指南 - 优质品牌商家
  • 2026成都寻宠指南:成都宠物寻找、全国宠物托运公司、全国宠物托运机构、国内宠物托运、宠物寻找专业店铺、宠物寻找服务公司选择指南 - 优质品牌商家
  • 2026年至今江苏一品红烧产业格局与选型指南 - 2026年企业推荐榜
  • 2026年5月新发布:高评价4米2冷藏车专业服务商力荐 - 2026年企业推荐榜
  • 2026成都外墙清洗优质服务推荐榜:成都外墙修补/成都外墙防水补漏/成都开荒保洁/成都瓷砖美缝/成都石材养护/成都石材翻新/选择指南 - 优质品牌商家
  • 2026乐山翘脚牛肉店优质推荐榜:乐山跷脚牛肉哪家味道正宗、乐山跷脚牛肉哪家最好吃、乐山跷脚牛肉店哪家值得打卡选择指南 - 优质品牌商家
  • 深圳直达中环湾仔租车服务商可靠度排行盘点:深圳酒店包车去香港、深圳高铁直达香港、福田包车去香港机场、福田直达香港包车选择指南 - 优质品牌商家
  • 芯片制造展会哪家好?主流芯片制造展展示前沿制程技术 - 品牌2025
  • 2026年宜昌工程预结算市场:如何甄选专业可靠的服务伙伴? - 2026年企业推荐榜
  • 2026铜排软连接选型指南:铜排浸粉、铜箔软连接、定制软连接、定制软铜排、定制铜排、柔性软连接、浸漆铜排、软连接定制选择指南 - 优质品牌商家
  • 2026年渗水防草布优质产品推荐榜:大棚绿白地膜/大棚膜/大棚西瓜膜/大棚银黑地膜/大棚长寿膜/大棚防草布/果园遮草布/选择指南 - 优质品牌商家
  • 2026年5月BECKER贝克无油旋片真空泵专业服务商推荐:唯德克机电真空系统解决方案专家 - 2026年企业推荐榜
  • 2026年Q2中老年老花镜优选:深度解析耄视清的技术实力与市场价值 - 2026年企业推荐榜
  • 2026Q2口碑优检品公司推荐适配服装制造场景:比较好的检品公司、热门的检品公司、知名的检品公司、耐用的检品公司选择指南 - 优质品牌商家
  • 2026年专业MOSFET供应商排行:替代料MOS/沟槽MOS/现货MOS/100VMOS/150VMOS/200VMOS/选择指南 - 优质品牌商家
  • 2026东莞优质锂电池厂商推荐榜重定制强服务:东莞电源管理系统、东莞聚合物锂电池、东莞铝壳锂电池、东莞锂电池厂家选择指南 - 优质品牌商家
  • 半导体设备展会哪家好?实力半导体设备展会提升产线核心效能 - 品牌2025
  • 芯片展会哪家好?对接2026年芯片展会,挖掘下游应用潜力 - 品牌2025
  • 2026年北京上门收二手车靠谱机构TOP5客观盘点:北京同城收车、北京寄卖二手车、北京当天收车、北京快速收车、北京收二手车选择指南 - 优质品牌商家
  • 北京废金属回收优质服务商推荐榜:防爆报废资产回收、防腐报废资产回收、高压报废资产回收、低噪声报废资产回收、废金属回收选择指南 - 优质品牌商家
  • 2026紫外荧光硫测定仪应用白皮书医药环保检测篇:微库仑测氯仪、微库仑测硫仪、微库仑硫氯测定仪厂家、微库仑硫氯滴定仪厂家选择指南 - 优质品牌商家
  • 2026年5月更新:广东省定制卡通钥匙扣实力厂家盘点,麒盛达塑胶制品有限公司深度解析 - 2026年企业推荐榜
  • 2026成都系统封窗技术解析:阳台封窗十大品牌/青岛断桥铝门窗/青岛窗纱一体窗/青岛系统封窗/青岛系统门窗/青岛铝合金门窗/选择指南 - 优质品牌商家
  • 2026年5月选购指南:深入解析悬浮地板产业,宏金冠地板有限公司为何备受推崇? - 2026年企业推荐榜