Cloudflare的“灵活SSL”是否有任何不利之处?


12

Cloudflare使您可以通过SSL为站点提供服务,而无需购买和安装安全证书,该产品被称为“ Flexible SSL”。(它们充当代理并通过其服务器上的SSL通过SSL服务您的网站,而从服务器到其服务器的连接仍未加密。)

他们目前免费提供弹性SSL 。

随着Google宣布HTTPS现在已成为排名信号,我正在考虑将多个站点切换到Cloudflare,购买一个Pro帐户,并启用其“ Flexible SSL”选项,因为这似乎是通过HTTPS无需使用HTTPS即可服务多个站点的最简单方法必须购买和管理多个证书。

Cloudflare的弹性SSL有不利之处吗?

我很乐意将Cloudflare用作代理–我对两个因素更感兴趣:

  1. 最终用户的体验。(例如,访客会看到安全警告吗?)
  2. 提供的安全级别。(对于一个简单的博客来说足够了,但对于一个在线商店来说却足够了,因为他们会将信用卡数据未经加密地从他们的服务器传递给您的服务器?)

如果出于安全考虑,我可能会使用StartSSL免费级别01 SSL证书。对于其他任何方面(例如,给Google留下连接是安全的印象,特别是考虑到使用SSL现在已经成为排名因素这一事实),灵活的SSL应该是一种简单而便宜的选择。
Rana Prathap 2014年

我认为缺点之一是价格。便宜的SSL证书每年需要花费5 $。
Ka Rl

@KaRl这是一项免费服务,因此价格不应被视为不利。
安德鲁·洛特

Answers:


7

灵活的SSL并非完全安全

CloudFlare的灵活SSL提供从用户到CloudFlare的服务器的加密,但从用户的服务器到网站服务器的加密。这避免了在Web服务器上安装(和更新)证书的麻烦,但确实意味着在旅程的后半段,流量将以纯文本格式发送。

Cloudflare灵活的SSL

这种设置的好处是:

  • 易于上手,无需在Web服务器上安装证书并处理定期续订
  • 提供保护,以防止窃听不安全的WiFi连接(互联网咖啡馆)以及您本地网络或ISP级别的其他人。
  • 用户将在其浏览器中看到绿色的挂锁,并且不应收到任何安全警告

固有的问题是:

  • 从CloudFlare到您服务器的流量未加密,这意味着批发ISP,中继提供商和NSA仍可以读取所有纯文本请求
  • 流量受到中间人(MITM)攻击,其中另一台服务器可以模拟您的服务器并接收其流量(尽管此问题也适用于“完全” SSL设置,但您需要使用“严格”模式以避免这个)。
  • 由于上述原因,它为您的网站访问者提供了一种误导性和虚假的安全感(但这是不合适的选择)

SSL设置比较

CloudFlare SSL设置

通过私有安全网络发送流量时,通常不对代理服务器和后端服务器之间的流量进行加密。但是在这种情况下,您是通过公共Internet路由流量。

CloudFlare建议您还在Web服务器上安装证书,以进行真正的端到端加密,甚至可以通过其仪表板提供免费证书来这样做(如果您不想安装自签名证书)。从CloudFlare博客的讨论中:

实际上,我们将提供一个免费证书,该证书固定在您可以安装在服务器上以进行端到端加密的域中。

无论使用“完全”或“灵活” SSL,您的用户都不会看到弹出窗口或其他警告。


谢谢,杰夫。我的理解是,Flexible SSL 确实不需要证书–您没有义务在自己的服务器上安装证书,因此我不确定答案的第一部分是否正确。似乎Cloudflare只是在说,对于需要它的客户,他们将提供免费证书作为可选的附加项,以启用完整的端到端加密,而不是仅加密一半行程的灵活SSL设置。 。如果您能够编辑答案以反映我会很乐意将其标记为已接受。如果我误解了,请告诉我!
尼克,

1
我已经更新了答案。实际上有2个可以使用SSL的位置。FlexibleSSL消除了原始服务器上对SSL证书的需求。CloudFlare将在其缓存服务器上免费提供SSL证书。因此,根据您的观点,我们实际上是对的(或都错了)。
jeffatrackaid

1
杰夫,我建议对您的答案进行编辑以添加一些图表,并最终对整个答案进行重组以使其更清晰,流程更流畅。希望没关系,也希望我没有改变您的意图。
西蒙东

1
@SimonEast最高级编辑,这是我在这里看到的最好的编辑之一。当然也可以直接从CloudFlare的Damon那里得到答案。
dan

3

该链接说明了CloudFlare SSL选项是什么。

至少在此时,灵活的SSL尚未完全加密到您的服务器。Matthew在博客上讨论的问题(“实际上,我们将提供一个免费证书,该证书已固定到您可以在服务器上安装以进行端到端加密....的域上……是免费的”)是”暂时没有。

当我们推出免费的SSL选项时,我们肯定会更新内容以反映所有更改。


谢谢你,达蒙。在发布我的问题之前,我访问了该CloudFlare页面,但是由于某种原因,它当时仅包含该图像,而下面的文本中没有关于Flexible SSL的警告。不过,这确实有助于澄清问题-谢谢。
尼克,

-1

SEO有一个很大的缺点。谷歌表示,它偏爱SSL网站,但证书应为2048位 CloudFlare的“灵活SSL”不是2048位。


1
这些文件当前以EC 256的形式发布,这是一种与RSA 2048不同的加密方法。它将至少具有同等的安全性,并且不会对SEO产生任何影响。
安德鲁·洛特

是的,你猜想他们改变了这个……
Alex
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.