← Cloudflare SSL/TLS / ssl / post-quantum-cryptography
PQC v produktech Cloudflare
Cloudflare je s cílovým rokem 2029 ↗ aby bylo plně postkvantově zabezpečené napříč celým portfoliem produktů.
Tato stránka zobrazuje stav migrace. Každá sekce níže seskupuje produkty Cloudflare podle základního zabezpečeného komunikačního kanálu. Jakmile kanál podporuje PQC, veškerá podpora PQC se automaticky přenáší na produkty, které na něm stojí.
Každá část zachycuje třídy postkvantových algoritmů nasazených v zabezpečeném komunikačním kanálu: dohoda o klíči (někdy označované jako post-kvantové šifrování, které chrání před harvest-now, decrypt-later ↗ útoky) a podpisy (někdy označované jako post-kvantová autentizace, která chrání živé systémy před neoprávněným přístupem ze strany kvantových útočníků po Q-Day ↗).
Položka ✅ na straně Cloudflare zajišťuje end-to-end postkvantovou ochranu pouze tehdy, když druhá strana připojení také podporuje stejné postkvantové algoritmy. Viz Podpora PQC pro seznam prohlížečů, knihoven a serverů, které podporují algoritmy nasazené společností Cloudflare.
Kompletní návod, jak spolu souvisí on-ramps a off-ramps v Cloudflare One, najdete v PQC a Cloudflare One.
Návštěvník k Cloudflare
Příchozí TLS 1.3 (včetně QUIC) od klientů koncových uživatelů na edge Cloudflare.
| Ochrana | Stav |
|---|---|
| Dohoda na klíči | ✅ X25519MLKEM768 |
| Podpisy | 📝 Plánováno prostřednictvím Merkle Tree Certificates ↗ |
Odkaz: PQC pro všechny weby a rozhraní API ↗.
Zahrnuté produkty: libovolný proxovaný hostname nebo aplikaci HTTPS za Cloudflare, včetně:
- Vývojářská platforma Cloudflare: Workers vlastní domény,
*.workers.dev, Pages, R2 veřejné buckety, Stream, a Obrázky. - API Shield-chráněná rozhraní API.
- API a dashboard Cloudflare.
- Cloudflare Access self-hosted aplikace (úsek prohlížeč-edge).
Tato sekce se týká pouze příchozího připojení TLS od klienta koncového uživatele k edge síti Cloudflare. Pokud Worker načítá data ze zálohové úložné služby (D1, KV, Durable Objects, R2, Workers AI, Hyperdrive, a podobné), se toto spojení řídí Interní síť Cloudflare sekce. Když Worker volá origin třetí strany přes fetch(), řídí se Cloudflare k origin serveru sekce.
Interní síť Cloudflare
TLS spojení mezi jednotlivými službami, mezi datovými centry Cloudflare a interními službami.
| Ochrana | Stav |
|---|---|
| Dohoda na klíči | 🚧 X25519MLKEM768 |
| Podpisy | Zatím ne |
Odkaz: PQC obecně dostupné ↗, Plán rozvoje ↗.
Většina interních připojení již byla migrována na X25519MLKEM768. Menší část služeb se stále postupně aktualizuje.
Cloudflare k origin serveru
Odchozí spojení TLS 1.3 z edge sítě Cloudflare k origin serverům zákazníků.
| Ochrana | Stav |
|---|---|
| Dohoda na klíči | ✅ X25519MLKEM768 |
| Podpisy | ✅ ML-DSA via Authenticated Origin Pulls a Custom Origin Trust Store |
Odkaz: PQC k vašemu originu.
Zahrnuté produkty: origin pull jakékoli zóny za proxy Cloudflare a odchozí část Cloudflare Gateway (SWG, kontrola HTTPS), když Gateway načítá obsah originu třetí strany jménem klienta. Podpora post-kvantové kryptografie Gateway na tomto úseku nezávisí na tom, jaký on-ramp klient použije k připojení ke Cloudflare.
Cloudflare Tunnel
Odchozí tunel TLS 1.3 z cloudflared na origin zákazníka do globální sítě Cloudflare.
| Ochrana | Stav |
|---|---|
| Dohoda na klíči | ✅ X25519MLKEM768 |
| Podpisy | Zatím ne |
Odkaz: PQ Cloudflare Tunnel ↗, PQC a Cloudflare One.
Zahrnuté produkty: Workers VPC přístup k privátní síti a jakékoli Cloudflare One off-ramp, který odchází přes cloudflared (například Cloudflare Access self-hosted aplikace).
Cloudflare One
Následující části popisují připojení a služby, které tvoří Cloudflare One. Kompletní návod, jak spolu on-ramps a off-ramps souvisí, najdete v PQC a Cloudflare One.
Cloudflare One Client
MASQUE tunel (TLS 1.3) ze zařízení koncového uživatele do globální sítě Cloudflare, vytvořený pomocí Cloudflare One Client (dříve WARP).
| Ochrana | Stav |
|---|---|
| Dohoda na klíči | ✅ X25519MLKEM768 |
| Podpisy | Zatím ne |
Odkaz: PQC a Cloudflare One: Cloudflare One Client.
Toto připojení zároveň slouží jako postkvantový vstupní bod pro provoz procházející přes Cloudflare Gateway.
Cloudflare Mesh
Cloudflare Mesh poskytuje soukromé IP připojení mezi zařízeními a servery pomocí Cloudflare One Client na každém uzlu Mesh a klientském zařízení.
Mesh přebírá svou postkvantovou ochranu od Cloudflare One Client připojení, které slouží zároveň jako vstupní i výstupní bod pro provoz Mesh.
Cloudflare Gateway
Cloudflare Gateway je Secure Web Gateway, který běží na edge síti Cloudflare a filtruje HTTPS provoz odcházející do veřejného internetu. Gateway nemá žádnou komponentu na straně klienta; klienti se ke Gateway připojují prostřednictvím jednoho z několika postkvantových vstupních bodů:
Výstupní úsek (egress) z Gateway k origin serverům třetích stran je pokryt Cloudflare k origin serveru a nezávisí na on-rampu.
Odkaz: PQC a Cloudflare One: Secure Web Gateway.
Cloudflare IPsec
Výměna klíčů IKEv2 pro tunely IPsec mezi konektory poboček třetích stran a globální sítí Cloudflare.
| Ochrana | Stav |
|---|---|
| Dohoda na klíči | ✅ ML-KEM-768/1024 + DH Group 20 (P-384) in IKEv2 |
| Ochrana proti downgradu | 🚧 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH |
| Podpisy | Zatím ne |
Odkaz: PQC SASE ↗, Tunely GRE a IPsec, draft-ietf-ipsecme-ikev2-mlkem ↗, draft-ietf-ipsecme-ikev2-downgrade-prevention ↗.
Datová rovina IPsec ESP může být alternativně klíčována pomocí Cloudflare One Appliance řídicí rovinu místo IKEv2.
Cloudflare One Appliance
Spojení řídicí roviny TLS 1.3 používané Cloudflare One Appliance (dříve Magic WAN Connector) k vytvoření klíčů pro své tunely IPsec ESP dataplane.
| Ochrana | Stav |
|---|---|
| Dohoda na klíči | ✅ X25519MLKEM768 |
| Podpisy | Zatím ne |
Odkaz: PQC SASE ↗, Cloudflare One Appliance, PQC a Cloudflare One.
Přispívání
Tento přehled je udržován společně se zbytkem dokumentace Cloudflare SSL/TLS. Pokud najdete nepřesnost nebo máte aktualizaci po oznámení produktu, příspěvky jsou vítány.