暗号化モードを Full にすると、訪問者と Cloudflare の間で HTTPS 接続を許可し、訪問者がリクエストしたスキームでオリジンへ接続します。訪問者が http を使う場合、Cloudflare はオリジンへ平文 HTTP で接続し、その逆も同様です。
オリジンが SSL 証明書に対応できるものの、さまざまな理由で公開で信頼されている有効な証明書を提示できないときに、Full モードを選びます。
Full モードを有効にする前に、オリジンがポート 443 で HTTPS 接続を受け付け、証明書(自己署名、Cloudflare Origin CA、または認証局から購入したもの)を提示することを確認してください。そうしないと、訪問者に 525 エラー が出ることがあります。
オリジンの構成によっては、Mixed Content エラー や リダイレクトループ を避けるために、設定を調整する必要があります。
ダッシュボードで暗号化モードを変更するには:
-
Cloudflare ダッシュボードで SSL/TLS Overview ページを開きます。
Overview を開く ↗ -
暗号化モードを選びます。
API で暗号化モードを変更するには、URI パスの設定名に ssl を指定し、value パラメーターに希望する設定(off、flexible、full、strict、または origin_pull)を入れて PATCH リクエストを送信します。
オリジンが提示する証明書は、いかなる方法でも検証されません。期限切れ、自己署名、リクエストされたホスト名と一致する CN/SAN がない、といった状態でもそのまま使われます。
Full (strict) を使わない場合、悪意のある第三者が接続を乗っ取り、独自の証明書を提示することも技術的には可能です。