橙宝书
基础原理

TLS 模式与两段加密

用访客到边缘、边缘到源站两段连接理解 Flexible、Full 与 Full strict。

编辑与核验:橙宝书编辑团队 ·

FUNDAMENTAL入门14 分钟最后核验:2026-08-26

安全默认值

新站优先准备有效源站证书并使用 Full (strict)。Flexible 不加密 Cloudflare 到源站的一段,不应作为长期默认方案。

两段连接

flowchart LR
  U[访客] -->|HTTPS 证书由边缘提供| E[Cloudflare 边缘]
  E -->|取决于加密模式| O[源站]
模式边缘到源站适用判断
FlexibleHTTP仅作受限迁移过渡;会留下明文链路
FullHTTPS,但不严格验证证书源站能 TLS,但证书暂不满足严格校验
Full (strict)HTTPS 且验证证书推荐稳态;源站证书需有效且主机名匹配

上线前检查

直接验证源站 TLS

在不绕过访问控制的前提下,从受信环境检查证书有效期、主机名和证书链。不要为了“修复 525”直接降级加密。

启用严格模式

选择 Full (strict),然后访问一个静态页面和一个会回源的动态页面,避免只测缓存命中。

记录回滚条件

若严格模式失败,保留错误时间、Ray ID 与源站 TLS 日志。临时回滚也要有截止时间和修复负责人。

重定向循环

Flexible 配合源站“HTTP 强制跳 HTTPS”常出现循环。先画出两段协议,再检查重定向发生在哪一层。

官方来源

这篇内容帮你完成目标了吗?

内测反馈只在当前浏览器生成,不会自动上传。

本页目录