基础原理
TLS 模式与两段加密
用访客到边缘、边缘到源站两段连接理解 Flexible、Full 与 Full strict。
编辑与核验:橙宝书编辑团队 ·
FUNDAMENTAL入门14 分钟最后核验:2026-08-26
安全默认值
新站优先准备有效源站证书并使用 Full (strict)。Flexible 不加密 Cloudflare 到源站的一段,不应作为长期默认方案。
两段连接
flowchart LR
U[访客] -->|HTTPS 证书由边缘提供| E[Cloudflare 边缘]
E -->|取决于加密模式| O[源站]| 模式 | 边缘到源站 | 适用判断 |
|---|---|---|
| Flexible | HTTP | 仅作受限迁移过渡;会留下明文链路 |
| Full | HTTPS,但不严格验证证书 | 源站能 TLS,但证书暂不满足严格校验 |
| Full (strict) | HTTPS 且验证证书 | 推荐稳态;源站证书需有效且主机名匹配 |
上线前检查
直接验证源站 TLS
在不绕过访问控制的前提下,从受信环境检查证书有效期、主机名和证书链。不要为了“修复 525”直接降级加密。
启用严格模式
选择 Full (strict),然后访问一个静态页面和一个会回源的动态页面,避免只测缓存命中。
记录回滚条件
若严格模式失败,保留错误时间、Ray ID 与源站 TLS 日志。临时回滚也要有截止时间和修复负责人。
重定向循环
Flexible 配合源站“HTTP 强制跳 HTTPS”常出现循环。先画出两段协议,再检查重定向发生在哪一层。
官方来源
这篇内容帮你完成目标了吗?
内测反馈只在当前浏览器生成,不会自动上传。