INTEGRITY Dokumentace

Kontrola HTTP/3

HTTP/3 používá protokol QUIC přes UDP místo TCP. Protože výchozí proxy Gateway zpracovává pouze provoz TCP, kontrola HTTP/3 vyžaduje zapnutí proxy UDP. Bez ní provoz HTTP/3 obchází kontrolu HTTP. Síťové zásady se stále vztahují na podkladový provoz UDP.

Gateway uplatňuje zásady HTTP na provoz HTTP/3 jako poslední. Další informace najdete v pořadí vynucování.

Zapnutí kontroly HTTP/3

Než budete moci kontrolovat jakýkoli provoz HTTPS, musíte nasadit certifikát na straně uživatele do vašich zařízení a zapněte dešifrování TLS. Chcete-li kontrolovat provoz HTTP/3, musíte také zapnout Proxy Gateway pro UDP.

Zapnutí proxy Gateway pro UDP a dešifrování TLS:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. V Proxy a kontrola, zapněte Povolit předávání provozu přes Secure Web Gateway.
  3. Vyberte TCP a UDP.
  4. Zapněte dešifrování TLS.

Omezení aplikace

Gateway dokáže kontrolovat provoz HTTP/3 z prohlížečů Mozilla Firefox a Microsoft Edge navázáním proxy připojení HTTP/3. Gateway následně ukončí připojení HTTP/3, dešifruje a zkontroluje provoz a připojí se k cílovému serveru přes HTTP/2. Gateway dokáže kontrolovat i další aplikace HTTP, například cURL.

Pokud jsou zapnuté UDP proxy i dešifrování TLS, Google Chrome automaticky zruší připojení HTTP/3 a zopakuje je přes HTTP/2, které Gateway dokáže zkontrolovat. Pokud je vypnuté UDP proxy nebo dešifrování TLS, provoz HTTP/3 z Chromu kontrolu zcela obchází.

Vyjmout provoz HTTP/3 z kontroly

Pokud potřebujete provoz HTTP/3 s end-to-end šifrováním od klienta až po origin a zároveň chcete používat proxy Gateway, můžete vytvořit HTTP zásada Do Not Inspect tak, aby odpovídalo požadovanému provozu. Použití zásady Do Not Inspect umožňuje provozu HTTP/3 zachovat výkon proxy a šifrování mezi koncovými body tím, že obejde dešifrování a kontrolu TLS v Gateway.

Vynutit provoz HTTP/2

Chcete-li použít zásady Gateway na provoz HTTP bez zapnutí UDP proxy, musíte v prohlížečích uživatelů vypnout QUIC, aby do Gateway přicházel pouze provoz HTTP/2.

Google Chrome

  1. Přejděte na chrome://flags
  2. Nastavte Experimentální protokol QUIC na Disabled.
  3. Restartujte Chrome.

Safari

V Safari nelze QUIC vypnout. Veškerý provoz bude odesílán přes HTTP/3.

Firefox

  1. Přejděte na about:config.
  2. Pokud se zobrazí varování, vyberte Accept the Risk and Continue.
  3. Nastavte network.http.http3.enable na false.
  4. Restartujte Firefox.

Microsoft Edge

  1. Přejděte na edge://flags
  2. Nastavte Experimentální protokol QUIC na Disabled.
  3. Restartujte Edge.