INTEGRITY Документация

Проверка HTTP/3

HTTP/3 использует протокол QUIC поверх UDP, а не TCP. Поскольку прокси Gateway по умолчанию обрабатывает только трафик TCP, для проверки HTTP/3 нужно включить прокси UDP. Без этого трафик HTTP/3 будет обходить проверку HTTP. Сетевые политики по-прежнему применяются к базовому UDP-трафику.

Gateway применяет политики HTTP к трафику HTTP/3 в последнюю очередь. Дополнительные сведения см. в порядок применения.

Включите проверку HTTP/3

Прежде чем проверять HTTPS-трафик, необходимо развернуть сертификат на стороне пользователя на ваши устройства и включите Расшифровка TLS. Чтобы проверять трафик HTTP/3, необходимо также включить Gateway proxy для UDP.

Чтобы включить прокси Gateway для UDP и расшифровки TLS:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  2. В Прокси и проверка, включите Разрешить Secure Web Gateway проксировать трафик.
  3. Выберите TCP и UDP.
  4. Включите Расшифровка TLS.

Ограничения приложения

Gateway может проверять трафик HTTP/3 из Mozilla Firefox и Microsoft Edge, устанавливая прокси-соединение HTTP/3. Затем Gateway завершает соединение HTTP/3, расшифровывает и проверяет трафик и подключается к серверу назначения по HTTP/2. Gateway также может проверять трафик других HTTP-приложений, например cURL.

Если включены и UDP-прокси, и расшифровка TLS, Google Chrome автоматически отменяет соединения HTTP/3 и повторяет их по HTTP/2, который Gateway может проверять. Если UDP-прокси или расшифровка TLS отключены, трафик HTTP/3 от Chrome полностью обходит проверку.

Освободить трафик HTTP/3 от проверки

Если вам нужен трафик HTTP/3 со сквозным шифрованием от клиента до источника при сохранении прокси Gateway, можно создать HTTP-политика Do Not Inspect чтобы соответствовать нужному трафику. Использование политики Do Not Inspect позволяет трафику HTTP/3 сохранять производительность прокси и сквозное шифрование за счёт обхода расшифровки и проверки TLS в Gateway.

Принудительный трафик HTTP/2

Чтобы применять политики Gateway к HTTP-трафику без включения UDP-прокси, необходимо отключить QUIC в браузерах пользователей, чтобы до Gateway доходил только трафик HTTP/2.

Google Chrome

  1. Перейдите в chrome://flags
  2. Задайте Экспериментальный протокол QUIC к Отключено.
  3. Перезапустите Chrome.

Safari

Отключить QUIC в Safari нельзя. Весь трафик будет передаваться через HTTP/3.

Firefox

  1. Перейдите в about:config.
  2. Если появится предупреждение, выберите Accept the Risk and Continue.
  3. Задайте network.http.http3.enable к false.
  4. Перезапустите Firefox.

Microsoft Edge

  1. Перейдите в edge://flags
  2. Задайте Экспериментальный протокол QUIC к Отключено.
  3. Перезапустите Edge.