Memos / 碎碎念 — 1 entries #cloudflare
2026.04.09 16:49 #19

无意发现一个可以免费白嫖 SSL 证书的方法。直接把域名 dns 指向到 cloudflare 托管。然后可以获得免费的通配符证书。太完美了!
cloudflare 不仅可以做单页面的应用,在域名这块加速之类的也是非常出名的。
域名托管到 cloudflare后,可以开启加速,然后可以支持几种 ssl 证书:

  1. 边缘证书 (Edge Certificates) —— 门面担当这是最常用的证书,也是访问者在浏览器地址栏点击那个“小锁头”时看到的证书。
    区别:它只负责“外网”到 CF 的加密。你不需要在自己的服务器上安装这个证书。
  2. 源服务器证书 (Origin Certificates) —— 内部专线这是 CF 专门为你准备的,用来加密 CF 节点和你服务器之间的数据。
    使用方式:在 CF 后台手动生成(有效期最高可达 15 年)。下载 PEM 和 KEY 文件,安装到你的 1Panel 或 Nginx 网站设置里。在 CF 的 SSL 设置中开启 “完全(严格)” / Full (Strict) 模式。区别:它是“自签名”的,只被 Cloudflare 信任。如果用户绕过 CF 直接访问你的服务器 IP,浏览器会报证书不安全。但只要走 CF 代理,它就是完美的。
  3. 客户端证书 (Client Certificates / mTLS) —— 身份令牌这个最不常用,通常用于极高安全需求的场景。
    用途:不仅服务器要证明自己是合法的,访问者也必须携带证书才能打开网页。如果你没给客户发证书,他连登录页面都看不到。使用方式:在 CF 后台生成客户端证书,并分发给特定的用户安装在他们的电脑/浏览器里。常用于公司内部后台、API 接口对接、或者防止被爬虫抓取。
    区别:这不是为了“绿锁”,是为了“身份审查”。

综上,我想就要 1边缘证书+2源服务器证书 的方式就可以完美解决了SSL 的问题了。

views: 17