最小 TLS バージョンは、選択した TLS プロトコルバージョン以降をサポートする訪問者の HTTPS 接続だけを許可します。
たとえば TLS 1.1 を選ぶと、TLS 1.0 での接続は拒否されます。TLS 1.1、1.2、または 1.3(有効な場合)での接続は許可されます。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| 提供状況 | あり | あり | あり | あり |
| ホスト名単位 | Advanced Certificate Manager に含まれます | Advanced Certificate Manager に含まれます | Advanced Certificate Manager に含まれます | Advanced Certificate Manager に含まれます |
Cloudflare Pages のホスト名では、最小 TLS バージョンを設定できません。
より高い最小 TLS バージョンを選ぶと、TLS 1.0 を無効にできます。
すべてのユーザーは、ゾーン単位 の手順に従って、ゾーン内の全ホスト名にこの設定を適用できます。
Advanced Certificate Manager のサブスクリプションがある場合は、ホスト名単位 で TLS 1.0(または他のバージョン)を無効にすることもできます。
Cloudflare でプロキシしているゾーン全体に適用する TLS バージョンを管理するには、次の手順を使います。
-
Cloudflare ダッシュボードで Edge Certificates ページを開きます。
Edge Certificates を開く ↗ -
Minimum TLS Version でオプションを選びます。
Edit zone setting エンドポイントを使い、URI パスの設定名を min_tls_version にし、value フィールドに希望する最小バージョンを指定します。
次の例では、ゾーンの最小 TLS バージョンを 1.2 に設定します。ゾーン ID と API トークンのプレースホルダーを自分の情報に置き換え、value フィールドを選んだ TLS バージョンに合わせて変更します。
Required API token permissions
At least one of the following token permissions is required:Zone Settings Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/settings/min_tls_version" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"id": "min_tls_version",
"value": "1.2"
}'Advanced Certificate Manager のユーザーは、Cloudflare ゾーン内の特定ホスト名ごとに最小 TLS バージョンを指定することもできます。
現在は API でのみ利用できます。
- Edit TLS setting for hostname エンドポイントで、
min_tls_versionに異なる値を指定します。 - Delete TLS setting for hostname エンドポイントで、以前定義した
min_tls_version設定を削除します。
どの設定を適用するかは、Cloudflare の ホスト名優先ロジック で決まります。
次の例では、特定ホスト名の最小 TLS バージョンを 1.2 に設定します。ゾーン ID、ホスト名、認証のプレースホルダーを自分の情報に置き換え、value フィールドを選んだ TLS バージョンに合わせて変更します。
Required API token permissions
At least one of the following token permissions is required:SSL and Certificates Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/hostnames/settings/min_tls_version/$HOSTNAME" \
--request PUT \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"value": "1.2"
}'SaaS プロバイダーとしてカスタムホスト名の最小 TLS バージョンを設定する場合は、Cloudflare for SaaS の TLS 管理 を参照してください。
サポートされている TLS バージョンをテストするには、TLS バージョンを指定して、ウェブサイトまたはアプリケーションへリクエストを送ります。
たとえば TLS 1.1 をテストするには、次の curl コマンドを使います。www.example.com を、ご自身の Cloudflare ドメインとホスト名に置き換えてください。
curl https://www.example.com -svo /dev/null --tls-max 1.1テスト中の TLS バージョンが Cloudflare によってブロックされている場合、TLS ハンドシェイクは完了せず、次のエラーが返ります。
* error:1400442E:SSL routines:CONNECT_CR_SRVR_HELLO:tlsv1 alert