通过无密钥 SSL 技术,站点可以使用 Cloudflare 的 SSL 服务,同时保留对其私钥的内部保管。 这是由 Cloudflare 的密码学家、系统工程师和网络专家团队开发的一种全新的安全技术。
标准的 Cloudflare SSL 服务要求客户与 Cloudflare 共享其网站的 SSL 密钥。 Cloudflare 采取了广泛的技术措施来保护客户关键信息。 但是,对于某些客户而言,由于存在政策或技术障碍,他们无法与 Cloudflare 共享其网站的 SSL 密钥。 这正是我们推出无密钥 SSL 的原因。
已经是 Cloudflare 客户?登录
This solution allows you to maintain control over your SSL keys while still benefiting from Cloudflare’s robust security. Unlike traditional SSL services, you don’t need to share your private key, reducing potential security risks.
For organizations with strict security policies or regulatory requirements, this approach ensures compliance by allowing you to keep your SSL keys private. This helps avoid any policy conflicts associated with key sharing.
The service overcomes technical barriers that may prevent sharing of SSL keys. It provides a seamless integration with Cloudflare’s network while accommodating technical constraints and preferences.
Your encrypted traffic is routed through Cloudflare’s global network, ensuring the same level of protection and performance as with standard SSL services, but with the added benefit of key control.
注:无密钥 SSL 要求 Cloudflare 解密、检查并重新加密流量,以便传输回客户的源服务器。
通过 Cloudflare 传输的非 SSL 流量共涉及三方:客户端(例如 web 浏览器)、Cloudflare 边缘节点和客户源服务器。
对于启用了无密钥 SSL 的 SSL 流量,创建初始 SSL 会话时会涉及一个额外端点,其后将恢复正常传输。
无密钥 SSL 的工作流程如下:
1a.客户端(例如,web 浏览器)通过 Anycast 路由连接到距离客户最近的 Cloudflare 边缘节点。客户端将以站点公钥加密的密钥发送到边缘服务器。
1b.边缘服务器与密钥服务器联系,使用一个证书验证其身份。边缘服务器将加密的密钥发送到密钥服务器以解密。密钥服务器通过加密隧道返回解密的密钥。2a.客户端和服务器都使用共享密钥来建立安全连接。客户端(例如,web 浏览器)通过 HTTPS 请求 Cloudflare 支持的客户资源。2b.Cloudflare 边缘节点(会话服务器)解密、检查和处理原始请求。
有关无密钥 SSL 的更多详细信息,请参见此博客文章。
最大化 TLS 的力量
Use Cloudflare Tunnels or Public DNS to send traffic to the key server through a secure channel, without publicly exposing it to the rest of the Internet.
Keyless SSL allows Cloudflare to honor preferences about the country in which your keys are stored, either ourselves or in partnership with trusted third parties serving as key storage agents.