در این صفحه گزینههای گواهی TLS روی وبسایت را بررسی میکنیم. این تنظیمات مربوط به اتصال TLS بازدیدکننده تا لبه است. برای فعالسازی، فعالسازی TLS خودکار یا فعالسازی TLS با گواهی شخصی را دنبال میکنیم.
نوع گواهی
در پنل، نوع گواهی یکی از این سه حالت است:
| حالت | معنی |
|---|---|
| TLS خودکار | CDN ستون بهصورت خودکار، گواهی TLS اختصاصی دامنه را دریافت و تنظیم میکند |
| TLS شخصی | کلید و گواهی شخصی را در قالب Secret وارد میکنیم |
| عدم استفاده از TLS | هیچ پروتکل امنیتی بین محتوا و بازدیدکننده وجود نخواهد داشت |
تمام گواهیهای صادرشده توسط ستون وایلدکارد (Wildcard) هستند. ستاره را در فرم وارد نمیکنیم.
تنظیمات مشترک
این گزینهها در TLS خودکار و TLS شخصی دیده میشوند.
| گزینه | مقدار | توضیح |
|---|---|---|
| حداقل ورژن TLS | TLSv1، TLSv1.1، TLSv1.2، TLSv1.3 | دستدهی پایینتر از این نسخه رد میشود. پیشفرض ساخت وبسایت: TLSv1.2 |
| همه درخواستهای HTTP بهطور خودکار به HTTPS هدایت شوند | فعال / غیرفعال | درخواست HTTP با 301 به HTTPS میرود. |
هدایت HTTP
| وضعیت | درخواست HTTP | هدر Strict-Transport-Security روی HTTPS |
|---|---|---|
| فعال | 301 به https:// همان میزبان و مسیر | max-age=31536000 |
| غیرفعال | بدون این هدایت | max-age=0 |
هدر شامل includeSubDomains نیست.
TLS خودکار
وقتی صدور وایلدکارد (Wildcard) انجام شود، گواهی دامنه اصلی و الگوی *.دامنه را پوشش میدهد.
| شرط | چالش | نامهای گواهی |
|---|---|---|
| نامسرور ستون و زون در همان فضای کاری، برای دامنه و زیردامنههای اضافهشده | DNS | دامنه، *.دامنه، و وایلدکارد (Wildcard) نامهای اضافه |
| در غیر این صورت | HTTP | فقط hostnameهای دقیق، بدون وایلدکارد (Wildcard) |
بهروزرسانی گواهی ممکن است تا ۳۰ دقیقه طول بکشد. رکورد CNAME روی _acme-challenge صدور و تمدید را مختل میکند.
زیردامنههای چندسطحی
گزینه افزودن زیردامنه چندسطحی به گواهی فقط در TLS خودکار دیده میشود. هر نام باید hostname معتبر و زیردامنه همان وبسایت باشد.
| محدودیت | مقدار |
|---|---|
| تعداد زیردامنه | حداکثر ۱۰ نام یکتا |
| عمق برچسب قبل از دامنه اصلی | حداکثر ۱۰ |
| طول هر برچسب | حداکثر ۶۳ کاراکتر |
بعد از هر زیردامنه Enter میزنیم. ستاره را وارد نمیکنیم؛ برای هر نام یک SAN به شکل *.آننام ساخته میشود. اگر آن نام از قبل زیر وایلدکارد (Wildcard) والد باشد، تکرار خود نام حذف میشود. مثال برای example.com بههمراه v2.example.com:
example.com
*.example.com
*.v2.example.comTLS شخصی
در گواهی شما یک Secret موجود را انتخاب میکنیم یا افزودن secret جدید را میزنیم.
| گزینه | توضیح |
|---|---|
| نام | عبارتی که پیدا کردن گواهی را آسان کند؛ حروف کوچک انگلیسی، عدد و خط تیره؛ در فضای کاری تکراری نباشد |
| Fullchain CRT | زنجیره PEM؛ ابتدا گواهی دامنه، سپس گواهی میانی. گواهی RSA یا ECDSA، همالگوریتم با کلید |
| Private key | کلید خصوصی PEM جفت با همان گواهی؛ RSA یا ECDSA |
زنجیره باید دستکم دو گواهی داشته باشد. گواهی تکی رد میشود. نام داخل گواهی باید با hostname وبسایت مطابقت داشته باشد.
این سرآیندها معتبرند:
-----BEGIN CERTIFICATE-----
-----BEGIN PRIVATE KEY-----
-----BEGIN RSA PRIVATE KEY-----
-----BEGIN EC PRIVATE KEY-----BEGIN PRIVATE KEY قالب PKCS#8 است و برای RSA و ECDSA استفاده میشود. BEGIN RSA PRIVATE KEY فقط RSA است و BEGIN EC PRIVATE KEY فقط ECDSA.
این گواهی TLS بازدیدکننده تا لبه را تنظیم میکند، نه گواهی مبدا. برای رمزنگاری لبه تا مبدا، پروتکل آپاستریم را HTTPS میکنیم. رفتار Verify در مرجع تنظیمات آپاستریم است.
