Cloudflareの「フレキシブルSSL」に不利な点はありますか?


12

Cloudflareを使用すると、セキュリティ証明書(「Flexible SSL」と呼ばれる製品)を購入してインストールすることなく、SSL経由でサイト提供できます。(これらはプロキシとして機能し、サーバーからSSLを介してサイトにサービスを提供しますが、サーバーからサーバーへの接続は暗号化されません。)

現在、フレキシブルSSLを無料で提供しています。

HTTPSがランキングシグナルなったというGoogleの発表により、複数のサイトをCloudflareに切り替え、Proアカウントを購入し、「Flexible SSL」オプションを有効にすることを検討しています。複数の証明書を購入して管理する必要があります。

CloudflareのFlexible SSLにマイナス面はありますか?

私はプロキシとしてCloudflareを使用することに不安がありません。2つの要因にもっと興味があります。

  1. エンドユーザー向けの体験。(たとえば、訪問者にセキュリティ警告が表示されますか?)
  2. 提供されるセキュリティのレベル。(シンプルなブログには十分ですが、オンラインショップには十分ではありません。クレジットカードデータをサーバーから暗号化せずにあなたのサーバーに渡しますか?)

セキュリティが懸念される場合は、おそらくStartSSL無料レベル01 SSL証明書を使用します。それ以外の場合(特に、SSLの使用がランキング要素になっているという事実に照らして、接続が安全であるという印象をGoogleに与えるなど)、柔軟なSSLは簡単で安価なオプションです。
ラナプラタップ14

私の意見では、1つの欠点は価格です。安価なSSL証明書は、年間5ドルかかります。
Ka Rl

@KaRlこれは無料のサービスですので、価格がデメリットと見なされるべきではありません。
アンドリューロット

回答:


7

柔軟なSSLは完全に安全ではありません

CloudFlareのフレキシブルSSLは、ユーザーからCloudFlareのサーバーへの暗号化を提供しますが、サーバーからWebサイトサーバーへの暗号化は提供しません。これにより、Webサーバーに証明書をインストール(および更新)する手間が省けますが、旅行の後半にトラフィックがプレーンテキストで送信されることになります。

Cloudflare Flexible SSL

このセットアップの利点は次のとおりです。

  • 簡単に開始でき、Webサーバーに証明書をインストールして定期的な更新に対処する必要はありません
  • 安全でないWiFi接続(インターネットカフェ)やローカルネットワークまたはISPレベルでの盗聴からの保護を提供します。
  • ユーザーにはブラウザに緑色の南京錠が表示され、セキュリティ警告は表示されません

固有の問題は次のとおりです。

  • CloudFlareからサーバーへのトラフィックは暗号化されません。つまり、ホールセールISP、トランクプロバイダー、およびNSAはプレーンテキストですべてのリクエストを読み取ることができます。
  • トラフィックは、別のサーバーがサーバーになりすましてトラフィックを受信する可能性のある中間者(MITM)攻撃です(この問題は「完全」SSL設定にも当てはまりますが、回避するには「厳密」モードが必要です)この)。
  • 上記の理由により、Webサイトの訪問者に誤解を招くような誤ったセキュリティの感覚を与えます(しかし、それはこの会場にふさわしくない暴言です)

SSL設定の比較

CloudFlare SSL設定

トラフィックがセキュリティで保護されたプライベートネットワークを介して送信される場合、プロキシとバックエンドサーバー間のトラフィックを暗号化しないことが一般的です。ただし、この場合は、パブリックインターネットを介してトラフィックをルーティングしています。

CloudFlareは、真のエンドツーエンド暗号化のためにWebサーバーに証明書をインストールすること、およびそのためにダッシュボードを介して無料の証明書を提供することもお勧めします(自己署名証明書をインストールしたくない場合)。CloudFlareブログの議論から:

実際、エンドツーエンド暗号化のためにサーバーにインストールできるドメインに固定された無料の証明書を提供します。

「フル」または「フレキシブル」SSLのどちらを使用する場合でも、ユーザーにポップアップやその他の警告は表示されません。


ありがとう、ジェフ。私の理解では、Flexible SSL 証明書の必要性を無効にします。自分のサーバーに証明書をインストールする義務はないので、答えの最初の部分が正しいかどうかわかりません。Cloudflareは、それを望む顧客のために、旅の半分だけが暗号化されるFlexible SSLセットアップの代わりに、完全なエンドツーエンド暗号化を有効にするオプションのエキストラとして無料の証明書を提供するだろうと言っているようです。回答を編集してそれを反映できる場合は、喜んで承認済みとしてマークします。誤解した場合は、お知らせください!
ニック14

1
回答を更新しました。SSLを使用できる場所は実際には2つあります。FlexibleSSLは、オリジンサーバーでのSSL証明書の必要性を無効にします。CloudFlareは、キャッシュサーバーでSSL証明書を無料で提供します。ですから、私たちは実際には両方とも正しい(またはあなたの見方によっては両方とも間違っています)。
jeffatrackaid 14

1
ジェフ、私はあなたの答えを編集していくつかの図を追加することを提案し、最終的に答え全体を再構築してそれをより明確にし、フローを改善しました。それでいいのですが、あなたの意図を変えなかったと思います。
サイモンイースト

1
@SimonEast最上級の編集、私がここで見た中で最高のものの1つ。もちろん、CloudFlareのDamonから直接回答を受け取ることも良かったです。
ダン

3

このリンクでは、CloudFlare SSLオプションについて説明しています

少なくとも現時点では、柔軟なSSLはサーバーを完全に暗号化しません。マシューによってブログで議論されている問題(「実際には、エンドツーエンドの暗号化のためにサーバーにインストールできるドメインに固定された無料の証明書を提供します。...」)まだ利用可能です。

ほとんどの場合、無料のSSLオプションをロールアウトすると、変更を反映するようにコンテンツが更新されます。


これをありがとう、デイモン。質問を投稿する前にそのCloudFlareページにアクセスしましたが、何らかの理由で、当時の画像のみが含まれていました。FlexibleSSLに関する警告を含む以下のテキストは含まれていません。しかし、物事を明確にするのに役立ちます-ありがとう。
ニック

-1

SEOには大きな欠点が1つあります。Google はSSLサイトを優先しているが、証明書は2048ビットである必要があると述べたCloudFlareの「柔軟なSSL」は2048ビットではありません。


1
これらは現在、EC 256として発行されています。これはRSA 2048とは異なる暗号化方式です。少なくとも安全で、SEOには影響しません。
アンドリューロット

はい、...彼らはこれを変更推測
アレックス
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.