Cloudflare umożliwia obsługę witryny za pośrednictwem protokołu SSL bez konieczności kupowania i instalowania certyfikatu bezpieczeństwa, produktu nazywanego „elastycznym SSL” . (Działają jako proxy i obsługują twoją witrynę za pośrednictwem protokołu SSL z ich serwerów, podczas gdy połączenie z twojego serwera do ich pozostaje niezaszyfrowane).
Obecnie oferują elastyczne SSL za darmo .
Po ogłoszeniu przez Google, że HTTPS jest teraz sygnałem rankingowym , rozważam zmianę kilku witryn na Cloudflare, zakup konta Pro i włączenie opcji „Elastycznego SSL”, ponieważ wydaje się to najłatwiejszym sposobem obsługi kilku witryn przez HTTPS bez konieczność zakupu wielu certyfikatów i zarządzania nimi.
Czy istnieje jakakolwiek wada elastycznego SSL Cloudflare?
Nie mam nic przeciwko używaniu Cloudflare jako proxy - bardziej interesują mnie dwa czynniki:
- Doświadczenie dla użytkowników końcowych. (np. czy odwiedzający zobaczą ostrzeżenia bezpieczeństwa?)
- Poziom oferowanego bezpieczeństwa. (Wystarczy na prosty blog, ale nie na sklep internetowy, ponieważ przesyłałyby dane karty kredytowej ze swojego serwera do twojego niezaszyfrowanego?)
źródło
Odpowiedzi:
Elastyczne SSL NIE jest w pełni bezpieczne
Elastyczne SSL CloudFlare zapewnia szyfrowanie od użytkownika na serwerach CloudFlare, ale nie od ich serwerów do serwera strony internetowej. Pozwala to uniknąć kłopotów z instalowaniem (i odnawianiem) certyfikatu na serwerze WWW, ale oznacza, że ruch jest wysyłany zwykłym tekstem w drugiej połowie podróży.
Korzyści z tej konfiguracji to:
Problemami nieodłącznymi są:
Porównanie ustawień SSL
Brak szyfrowania ruchu między serwerem proxy a serwerem zaplecza jest powszechny, gdy ruch jest wysyłany przez prywatną, zabezpieczoną sieć. Ale w tym przypadku kierujesz ruchem przez publiczny internet.
CloudFlare zaleca także zainstalowanie certyfikatu na serwerze sieciowym w celu zapewnienia prawdziwego szyfrowania typu end-to-end, a nawet zapewnienie do tego bezpłatnych certyfikatów za pośrednictwem pulpitu nawigacyjnego (jeśli nie chcesz instalować certyfikatu z podpisem własnym). Z dyskusji na blogu CloudFlare :
Bez względu na to, czy używany jest „pełny”, czy „elastyczny” protokół SSL, użytkownicy nie powinni widzieć wyskakujących okienek ani innych ostrzeżeń.
źródło
Ten link wyjaśnia, jakie są opcje CloudFlare SSL .
Elastyczny SSL, przynajmniej w tej chwili, nie szyfruje w pełni twojego serwera. Problem omawiany na blogu przez Matthew („W rzeczywistości zapewnimy bezpłatny certyfikat przypięty do domeny, który można zainstalować na serwerze w celu kompleksowego szyfrowania .... za darmo”) nie jest jeszcze dostępne.
Z pewnością zaktualizujemy zawartość, aby odzwierciedlić wszelkie zmiany, gdy wprowadzimy bezpłatną opcję SSL.
źródło
Jest jedna duża wada SEO. Google powiedział , że faworyzuje strony SSL, ale certyfikat powinien mieć 2048 bitów „Elastyczny SSL” CloudFlare nie jest 2048 bitów.
źródło