در این صفحه گزینه‌های گواهی TLS روی وب‌سایت را بررسی می‌کنیم. این تنظیمات مربوط به اتصال TLS بازدیدکننده تا لبه است. برای فعال‌سازی، فعال‌سازی TLS خودکار یا فعال‌سازی TLS با گواهی شخصی را دنبال می‌کنیم.

نوع گواهی

در پنل، نوع گواهی یکی از این سه حالت است:

حالتمعنی
TLS خودکارCDN ستون به‌صورت خودکار، گواهی TLS اختصاصی دامنه را دریافت و تنظیم می‌کند
TLS شخصیکلید و گواهی شخصی را در قالب Secret وارد می‌کنیم
عدم استفاده از TLSهیچ پروتکل امنیتی بین محتوا و بازدیدکننده وجود نخواهد داشت

تمام گواهی‌های صادرشده توسط ستون وایلدکارد (Wildcard) هستند. ستاره را در فرم وارد نمی‌کنیم.

تنظیمات مشترک

این گزینه‌ها در TLS خودکار و TLS شخصی دیده می‌شوند.

گزینهمقدارتوضیح
حداقل ورژن TLSTLSv1، TLSv1.1، TLSv1.2، TLSv1.3دست‌دهی پایین‌تر از این نسخه رد می‌شود. پیش‌فرض ساخت وب‌سایت: TLSv1.2
همه درخواست‌های HTTP به‌طور خودکار به HTTPS هدایت شوندفعال / غیرفعالدرخواست HTTP با 301 به HTTPS می‌رود.

هدایت HTTP

وضعیتدرخواست HTTPهدر Strict-Transport-Security روی HTTPS
فعال301 به https:// همان میزبان و مسیرmax-age=31536000
غیرفعالبدون این هدایتmax-age=0

هدر شامل includeSubDomains نیست.

TLS خودکار

وقتی صدور وایلدکارد (Wildcard) انجام شود، گواهی دامنه اصلی و الگوی *.دامنه را پوشش می‌دهد.

شرطچالشنام‌های گواهی
نام‌سرور ستون و زون در همان فضای کاری، برای دامنه و زیردامنه‌های اضافه‌شدهDNSدامنه، *.دامنه، و وایلدکارد (Wildcard) نام‌های اضافه
در غیر این صورتHTTPفقط hostnameهای دقیق، بدون وایلدکارد (Wildcard)

به‌روزرسانی گواهی ممکن است تا ۳۰ دقیقه طول بکشد. رکورد CNAME روی _acme-challenge صدور و تمدید را مختل می‌کند.

زیردامنه‌های چندسطحی

گزینه افزودن زیردامنه چندسطحی به گواهی فقط در TLS خودکار دیده می‌شود. هر نام باید hostname معتبر و زیردامنه همان وب‌سایت باشد.

محدودیتمقدار
تعداد زیردامنهحداکثر ۱۰ نام یکتا
عمق برچسب قبل از دامنه اصلیحداکثر ۱۰
طول هر برچسبحداکثر ۶۳ کاراکتر

بعد از هر زیردامنه Enter می‌زنیم. ستاره را وارد نمی‌کنیم؛ برای هر نام یک SAN به شکل *.آن‌نام ساخته می‌شود. اگر آن نام از قبل زیر وایلدکارد (Wildcard) والد باشد، تکرار خود نام حذف می‌شود. مثال برای example.com به‌همراه v2.example.com:

example.com
*.example.com
*.v2.example.com

TLS شخصی

در گواهی شما یک Secret موجود را انتخاب می‌کنیم یا افزودن secret جدید را می‌زنیم.

گزینهتوضیح
نامعبارتی که پیدا کردن گواهی را آسان کند؛ حروف کوچک انگلیسی، عدد و خط تیره؛ در فضای کاری تکراری نباشد
Fullchain CRTزنجیره PEM؛ ابتدا گواهی دامنه، سپس گواهی میانی. گواهی RSA یا ECDSA، هم‌الگوریتم با کلید
Private keyکلید خصوصی PEM جفت با همان گواهی؛ RSA یا ECDSA

زنجیره باید دست‌کم دو گواهی داشته باشد. گواهی تکی رد می‌شود. نام داخل گواهی باید با hostname وب‌سایت مطابقت داشته باشد.

این سرآیندها معتبرند:

-----BEGIN CERTIFICATE-----
-----BEGIN PRIVATE KEY-----
-----BEGIN RSA PRIVATE KEY-----
-----BEGIN EC PRIVATE KEY-----

BEGIN PRIVATE KEY قالب PKCS#8 است و برای RSA و ECDSA استفاده می‌شود. BEGIN RSA PRIVATE KEY فقط RSA است و BEGIN EC PRIVATE KEY فقط ECDSA.

این گواهی TLS بازدیدکننده تا لبه را تنظیم می‌کند، نه گواهی مبدا. برای رمزنگاری لبه تا مبدا، پروتکل آپ‌استریم را HTTPS می‌کنیم. رفتار Verify در مرجع تنظیمات آپ‌استریم است.

ادامه مسیر