SSL/TLS 加密憑證
網址列上那把鎖頭 —— 把流量加密,沒人能偷看或竄改。
SSL/TLS 是什麼?
SSL/TLS 是一種把「訪客瀏覽器」與「你的網站」之間連線加密的技術。它就是把 http:// 升級成有鎖頭的安全 https:// 的關鍵。
TLS(Transport Layer Security,傳輸層安全協定)是現代版本;SSL 是大家還在沿用的舊名稱。為了證明這個網站真的是你的,網站會出示一張「憑證(certificate)」—— 等於一張由可信機構簽署的數位身分證。Cloudflare 免費幫你發。
把它想成…
用「密封、防拆的信封」取代「明信片」。沒有 TLS 時,任何經手郵件的人(你的 Wi-Fi、你的網路業者)都能看光內容;有了它,只有收件人打得開。
為什麼很重要?
隱私
把密碼、付款、個人資料加密,竊聽者只看到一堆亂碼。
信任
瀏覽器會把 http:// 網站標成「不安全」。鎖頭讓訪客安心,知道你的站是正牌的。
搜尋排名
Google 會把 HTTPS 網站排在不安全網站前面。
防止竄改
阻止攻擊者在頁面傳送途中偷塞廣告或惡意程式。
加密模式
整段旅程分兩段:訪客 → Cloudflare,以及 Cloudflare → 你的來源伺服器(origin server,存放網站本體的主機)。加密模式決定第二段怎麼保護。Cloudflare 建議用 Full (strict)。
Off(關閉)
完全不加密。幾乎沒有適用時機 —— 所有東西都用明文傳送。
Flexible(彈性)
訪客→Cloudflare 有加密,但 Cloudflare→來源伺服器沒有。適合暫時還做不了 HTTPS 的來源主機過渡用。
Full(完整)
兩段都加密,但不驗證來源伺服器的憑證。來源用自簽憑證時可用。
Full (strict)(嚴格)⭐
兩段都加密,而且驗證來源憑證。最安全、官方建議的選項。
怎麼開啟 HTTPS?
只要網站接上 Cloudflare,系統就會自動發一張免費的 Universal SSL 憑證。以下步驟確保每位訪客都走 HTTPS。
確認 Universal SSL 已啟用
進入 SSL/TLS → Edge Certificates(邊緣憑證)。你的免費憑證會自動出現在這裡,通常加入網域後幾分鐘內就好。
設定加密模式
進入 SSL/TLS → Overview(總覽),選 Full (strict)。確認你的來源伺服器裝了有效憑證 —— Cloudflare 提供免費的 Origin CA 憑證就是為了這個。
開啟 Always Use HTTPS
進入 SSL/TLS → Edge Certificates,開啟 Always Use HTTPS(一律使用 HTTPS)。任何用 http:// 進來的訪客都會立刻被導向安全的 https:// 版本。
開啟自動 HTTPS 改寫
在同一頁開啟 Automatic HTTPS Rewrites(自動 HTTPS 改寫),讓頁面內舊的 http:// 連結即時被修正,避免出現「混合內容(mixed content)」警告。
拿一張免費的來源憑證
在 SSL/TLS → Origin Server(來源伺服器)點 Create Certificate,產生一張免費的 Cloudflare Origin CA 憑證(最長 15 年效期)裝到你的主機上 —— 這就是讓 Full (strict) 成立的關鍵。
重點概念
憑證
一張數位身分證,證明你網域的身分,並存放用來加密流量的金鑰。
邊緣憑證
保護「訪客 → Cloudflare」那一段。Universal SSL 免費提供,自動續期。
來源憑證
保護「Cloudflare → 來源伺服器」那一段。Cloudflare 免費的 Origin CA 憑證負責這塊。
Total TLS
自動為每個子網域簽發憑證,不漏掉任何一個沒加密的角落。
自動續期
Cloudflare 會在憑證到期前自動更新 —— 不再有「憑證過期」害網站掛掉的慘劇。
Origin CA 憑證
Cloudflare 發的免費憑證,裝在你伺服器上,最長 15 年有效。
小提示與計費
別用 Flexible 模式
Flexible 可能造成轉址無限迴圈,而且 Cloudflare→來源主機那段沒加密。只要伺服器支援 HTTPS,就趕快改成 Full (strict)。
- Universal SSL 在每個 Cloudflare 方案(含免費版)都免費。
- 憑證自動續期,你完全不用管到期問題。
- 用免費的 Origin CA 憑證就能開啟安全的 Full (strict),不必花錢買。
- 進階憑證與上傳你自己的自訂憑證,是付費方案的功能。