ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Cloudflare 免费 SSL 证书与兼容端口列表科普

Cloudflare 免费 SSL 证书与兼容端口列表科普 Cloudflare 免费 SSL 证书与兼容端口列表科普一、Cloudflare 的免费 SSL到底是什么很多人第一次用 Cloudflare 时会有个误解以为域名接入 Cloudflare 后自动获得的那把小锁证书是自己网站真正的 HTTPS 证书。其实不完全是这样Cloudflare 的免费 SSL 分为两段理解这两段是排查证书问题的关键。1. 边缘证书Edge Certificate—— 浏览器和 Cloudflare 之间这是 Cloudflare 免费送给所有用户包括 Free 套餐的证书覆盖的是用户浏览器 ↔ Cloudflare 节点这一段连接。开启 DNS 记录的橙色云朵代理Proxy后Cloudflare 会自动签发一张通配符证书如*.yaoqinqin.cn和yaoqinqin.cn签发机构通常是 Google Trust Services 或 Let’s Encrypt几分钟到几小时内自动生效无需手动申请。2. 源站证书Origin Certificate—— Cloudflare 和你服务器之间这一段是Cloudflare 节点 ↔ 你的源站服务器。默认情况下如果你的源站没有配置证书Cloudflare 到源站这段可能是明文 HTTP取决于 SSL/TLS 加密模式的设置存在被中间人窃听的风险。为了让这段也加密Cloudflare 提供免费的 Origin CA 证书有效期最长 15 年专门装在你的源站 Nginx/Apache 上只被 Cloudflare 信任不能直接给终端用户浏览器验证所以不能脱离 Cloudflare 单独用。3. 对应的四种加密模式在 Cloudflare 的 SSL/TLS 设置里可以选择模式浏览器↔CFCF↔源站安全性Off不加密不加密极不推荐FlexibleHTTPSHTTP明文有风险仅源站无法配证书时用FullHTTPSHTTPS不验证源站证书真实性一般Full (strict)HTTPSHTTPS验证源站证书推荐配合 Origin CA 证书使用如果你的 Nginx 已经像前面配置的那样装了正规证书Let’s Encrypt 或 Origin CA建议直接用Full (strict)这是目前推荐的最佳实践。二、Cloudflare 代理默认支持的端口这是很多人踩坑的地方开启橙色云朵代理后并不是所有端口都会被 Cloudflare 转发只有下面这些白名单端口才会正常代理流量。HTTP 端口走 80/8080 这类未加密80 8080 8880 2052 2082 2086 2095HTTPS 端口走 443 这类加密443 2053 2083 2087 2096 8443关于缓存需要注意除了80和443之外的其余端口2052/2053/2082/2083/2086/2087/2095/2096/8880/8443Cloudflare 虽然会代理流量但默认不启用缓存企业版可以通过 Cache Rule 单独开启。三、如果你的服务不在这些端口上怎么办假设你的源站服务跑在8443之外的端口比如9000、22SSH这种非白名单端口Cloudflare 代理是不会转发的此时有两个思路灰色云朵DNS Only把该子域名的代理状态改成仅 DNS流量不经过 Cloudflare直接打到你的服务器公网 IP。缺点是暴露了源站真实 IP也失去了 CDN/WAF 防护。SpectrumCloudflare 的付费功能企业版可以代理任意 TCP/UDP 端口保留 CDN 和 DDoS 防护能力但免费版用不了。结合你之前配置的 Nginx如果8443这个端口是给内部服务用的不走 Cloudflare 代理完全没问题但如果你希望它走 Cloudflare 的 CDN/防护能力8443 恰好在支持列表里可以放心开代理。四、国内接入的特殊限制如果你的域名在 Cloudflare 后台开启了China Network中国网络通常需要企业版套餐并完成备案那么在国内数据中心节点上只支持 80 和 443 两个端口前面提到的其它备用端口2052、8443 等在国内节点上不生效。这也是为什么很多国内站长直接用境外节点、走标准的 80/443反而更省心。五、常见排查场景对照表现象可能原因换了非标准端口后网站打不开该端口不在 Cloudflare 支持列表内被静默丢弃证书报错 “NET::ERR_CERT_COMMON_NAME_INVALID”边缘证书 SAN 不包含该子域名或用了错误的自定义证书Cloudflare 显示已连接但源站超时加密模式设为 Full/Full strict但源站没装证书或证书不受信任部分端口访问慢/不走 CDN 加速端口在支持但不缓存名单中属预期行为国内访问正常国外访问异常或反之检查是否开启了 China Network节点端口策略不同小结Cloudflare 免费 SSL 实际是边缘证书 源站证书两段式架构配合 Full (strict) 模式最安全。只有固定的几个 HTTP/HTTPS 端口会被代理80/8080/8880/2052/2082/2086/2095 和 443/2053/2083/2087/2096/8443超出范围要么用灰色云朵直连要么上 Spectrum。国内备案域名走 China Network 时只能用 80/443。以上信息来自 Cloudflare 官方文档Network ports 页面配置前建议以官方最新页面为准端口策略可能随产品迭代调整。
返回列表