← Cloudflare One / cloudflare-one / traffic-policies / http-policies
Kontrola HTTP/3
HTTP/3 používá protokol QUIC přes UDP místo TCP. Protože výchozí proxy Gateway zpracovává pouze provoz TCP, kontrola HTTP/3 vyžaduje zapnutí proxy UDP. Bez ní provoz HTTP/3 obchází kontrolu HTTP. Síťové zásady se stále vztahují na podkladový provoz UDP.
Gateway uplatňuje zásady HTTP na provoz HTTP/3 jako poslední. Další informace najdete v pořadí vynucování.
Zapnutí kontroly HTTP/3
Než budete moci kontrolovat jakýkoli provoz HTTPS, musíte nasadit certifikát na straně uživatele do vašich zařízení a zapněte dešifrování TLS. Chcete-li kontrolovat provoz HTTP/3, musíte také zapnout Proxy Gateway pro UDP.
Zapnutí proxy Gateway pro UDP a dešifrování TLS:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
- V Proxy a kontrola, zapněte Povolit předávání provozu přes Secure Web Gateway.
- Vyberte TCP a UDP.
- Zapněte dešifrování TLS.
Omezení aplikace
Gateway dokáže kontrolovat provoz HTTP/3 z prohlížečů Mozilla Firefox a Microsoft Edge navázáním proxy připojení HTTP/3. Gateway následně ukončí připojení HTTP/3, dešifruje a zkontroluje provoz a připojí se k cílovému serveru přes HTTP/2. Gateway dokáže kontrolovat i další aplikace HTTP, například cURL.
Pokud jsou zapnuté UDP proxy i dešifrování TLS, Google Chrome automaticky zruší připojení HTTP/3 a zopakuje je přes HTTP/2, které Gateway dokáže zkontrolovat. Pokud je vypnuté UDP proxy nebo dešifrování TLS, provoz HTTP/3 z Chromu kontrolu zcela obchází.
Vyjmout provoz HTTP/3 z kontroly
Pokud potřebujete provoz HTTP/3 s end-to-end šifrováním od klienta až po origin a zároveň chcete používat proxy Gateway, můžete vytvořit HTTP zásada Do Not Inspect tak, aby odpovídalo požadovanému provozu. Použití zásady Do Not Inspect umožňuje provozu HTTP/3 zachovat výkon proxy a šifrování mezi koncovými body tím, že obejde dešifrování a kontrolu TLS v Gateway.
Vynutit provoz HTTP/2
Chcete-li použít zásady Gateway na provoz HTTP bez zapnutí UDP proxy, musíte v prohlížečích uživatelů vypnout QUIC, aby do Gateway přicházel pouze provoz HTTP/2.
Google Chrome
- Přejděte na
chrome://flags - Nastavte Experimentální protokol QUIC na Disabled.
- Restartujte Chrome.
Safari
V Safari nelze QUIC vypnout. Veškerý provoz bude odesílán přes HTTP/3.
Firefox
- Přejděte na
about:config. - Pokud se zobrazí varování, vyberte Accept the Risk and Continue.
- Nastavte network.http.http3.enable na false.
- Restartujte Firefox.
Microsoft Edge
- Přejděte na
edge://flags - Nastavte Experimentální protokol QUIC na Disabled.
- Restartujte Edge.