← Cloudflare SSL/TLS / ssl / origin-configuration
Automatic key exchange to origins
Automatic key exchange umožňuje Cloudflare navazovat rychlejší spojení s origin servery tím, že předvídá, jaké dohody o klíči origin servery podporují. Při navazování spojení TLS 1.3 s origin serverem odešle Cloudflare v úvodní zprávě ClientHello sdílený klíč pro předvídanou dohodu o klíči, což může odstranit jednu síťovou zpáteční cestu tím, že se vyhne HelloRetryRequest ↗.
Tato funkce je oddělena od vašeho režim šifrování SSL/TLS. Režim šifrování určuje, zda Cloudflare používá HTTPS a ověřuje certifikát vašeho origin serveru. Automatická výměna klíčů určuje podíly klíčů ↗ odesílané při navazování připojení HTTPS. Stejná preference se použije pro všechny originy dané zóny.
Požadavky a rozsah
Automatic key exchange se použije, pokud spojení splňuje tyto požadavky:
- Vaše zóna používá Full, Full (strict), nebo Strict (pouze SSL Origin Pull) režimu.
- Váš origin server vyjednává s Cloudflare TLS 1.3.
- Vaše zóna se nepřipojuje přes Cloudflare Tunnel.
Automatic key exchange je k dispozici ve všech tarifech. Ovlivňuje pouze nová spojení TLS. U požadavků, které využívají již existující spojení, k další výměně klíčů nedochází.
Cloudflare Tunnel využívá samostatné postkvantové spojení mezi cloudflared a Cloudflare.
Nastavení platí pro všechna odchozí připojení dané zóny, včetně fetch() požadavky z Workers. Pokud má zóna více aktivních originů, Cloudflare odvodí jednu preferenci z jejich výsledků vážených podle provozu.
Jak funguje automatický výběr
Cloudflare skenuje aktivní origin servery přibližně každých 24 hodin. Sken zjišťuje, které TLS key agreements každý origin server podporuje a preferuje.
Pokud origin server podporuje jak klasickou, tak postkvantovou výměnu klíčů, Cloudflare upřednostní postkvantovou výměnu klíčů.
Cloudflare poté vybranou preferenci aplikuje po etapách:
- Cloudflare odešle vybraný key share 1 % provozu.
- Cloudflare sleduje selhání připojení a četnost HelloRetryRequest.
- Zdravá změna postupně narůstá přes 10 %, 25 %, 50 %, 75 % a 100 % provozu.
- Nezdravá změna se vrátí zpět na předchozí nastavení.
Pro každé připojení odešle Cloudflare nejprve preferovaný key share. Cloudflare zároveň oznamuje i další metody dohody na klíči povolené vašimi požadavky na soulad s předpisy. Origin server si může vyžádat jiný oznámený key share pomocí HelloRetryRequest. Tím se sice přidá jedna zpáteční cesta (round trip), ale připojení se nepřeruší.
Po úspěšném nasazení si Cloudflare ponechá tuto preferenci, dokud pozdější kontrola nenajde lepší možnost. Cloudflare vybírá X25519MLKEM768 pokud to původní server podporuje a umožňují to požadavky na shodu s předpisy. V opačném případě Cloudflare zvolí podporovanou klasickou dohodu o klíčích.
Cloudflare používá standardizované X25519MLKEM768 pro automatický výběr postkvantového šifrování.
Možnosti konfigurace
Chcete-li nakonfigurovat automatickou výměnu klíčů v dashboardu:
-
V dashboardu Cloudflare přejděte na Přehled SSL/TLS stránce.
Přejděte na Přehled ↗ -
V části Připojení k originu a postkvantové šifrování, zapněte Automatic key exchange zapnuto nebo vypnuto.
-
Vyberte jakýkoli Požadavky na soulad s předpisy. Tyto požadavky platí pouze pro připojení TLS 1.3. Chcete-li povolit všechny podporované dohody o klíčích, ponechte obě možnosti nevybrané.
Nastavení poskytuje dva samostatné ovládací prvky. Automatic key exchange určuje, zda Cloudflare prochází a přeřazuje preferované algoritmy pro výměnu klíčů. Požadavky na soulad s předpisy určují, které algoritmy pro výměnu klíčů může Cloudflare použít pro automatický výběr u připojení TLS 1.3.
Automatic key exchange
Automatic key exchange je zapnuté u všech stávajících zón a u nových zón je ve výchozím nastavení také zapnuté.
Nastavení má tyto možnosti:
| Nastavení | Chování |
|---|---|
| On | Cloudflare skenuje vaše origin servery a odešle preferovaný key share dané zóny. |
| Vypnuto | Cloudflare key shares neskenuje ani nepřeřazuje. Používá výchozí pořadí podle vámi zvolených požadavků na compliance. |
Vypnutí automatické výměny klíčů nemá vliv na vaše požadavky na soulad s předpisy.
Požadavky na soulad s předpisy
Požadavky na soulad s předpisy platí pouze pro připojení TLS 1.3. Omezují algoritmy pro výměnu klíčů, které může Cloudflare nabízet nebo vybírat. Automatická výměna klíčů nikdy nevybere algoritmus mimo tuto povolenou sadu.
Dostupné možnosti jsou:
| Výběr | Hodnota API | Chování |
|---|---|---|
| Žádný výběr | [] |
Umožňuje podporované klasické i postkvantové dohody o klíči. |
| Postkvantová hybridní | ["pqh"] |
Umožňuje pouze hybridní postkvantové dohody o klíči. |
| Federal Information Processing Standards (FIPS) | ["fips"] |
Umožňuje pouze dohody o klíči, které splňují požadavky FIPS. |
| Postkvantová hybridní a FIPS | ["pqh", "fips"] |
Umožňuje pouze dohody o klíči, které splňují obě podmínky. |
Cloudflare kombinaci odmítne, pokud vybrané požadavky nemají společný žádný key agreement. Změna požadavku na compliance zastaví jakýkoli probíhající rollout. Následující sken pak vybírá z nové povolené sady.
Origin Post-Quantum Encryption API
Origin Post-Quantum Encryption API zůstává k dispozici. Požadavky na toto API nemají žádný efekt a nemění chování postkvantové dohody o klíčích v zóně. Cloudflare plánuje toto API označit za zastaralé, datum ukončení podpory však zatím nebylo stanoveno.
Použijte Automatic key exchange a Požadavky na soulad s předpisy ke konfiguraci chování postkvantové dohody o klíči.