← Cloudflare One / cloudflare-one / traffic-policies / http-policies
Проверка HTTP/3
HTTP/3 использует протокол QUIC поверх UDP, а не TCP. Поскольку прокси Gateway по умолчанию обрабатывает только трафик TCP, для проверки HTTP/3 нужно включить прокси UDP. Без этого трафик HTTP/3 будет обходить проверку HTTP. Сетевые политики по-прежнему применяются к базовому UDP-трафику.
Gateway применяет политики HTTP к трафику HTTP/3 в последнюю очередь. Дополнительные сведения см. в порядок применения.
Включите проверку HTTP/3
Прежде чем проверять HTTPS-трафик, необходимо развернуть сертификат на стороне пользователя на ваши устройства и включите Расшифровка TLS. Чтобы проверять трафик HTTP/3, необходимо также включить Gateway proxy для UDP.
Чтобы включить прокси Gateway для UDP и расшифровки TLS:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- В Прокси и проверка, включите Разрешить Secure Web Gateway проксировать трафик.
- Выберите TCP и UDP.
- Включите Расшифровка TLS.
Ограничения приложения
Gateway может проверять трафик HTTP/3 из Mozilla Firefox и Microsoft Edge, устанавливая прокси-соединение HTTP/3. Затем Gateway завершает соединение HTTP/3, расшифровывает и проверяет трафик и подключается к серверу назначения по HTTP/2. Gateway также может проверять трафик других HTTP-приложений, например cURL.
Если включены и UDP-прокси, и расшифровка TLS, Google Chrome автоматически отменяет соединения HTTP/3 и повторяет их по HTTP/2, который Gateway может проверять. Если UDP-прокси или расшифровка TLS отключены, трафик HTTP/3 от Chrome полностью обходит проверку.
Освободить трафик HTTP/3 от проверки
Если вам нужен трафик HTTP/3 со сквозным шифрованием от клиента до источника при сохранении прокси Gateway, можно создать HTTP-политика Do Not Inspect чтобы соответствовать нужному трафику. Использование политики Do Not Inspect позволяет трафику HTTP/3 сохранять производительность прокси и сквозное шифрование за счёт обхода расшифровки и проверки TLS в Gateway.
Принудительный трафик HTTP/2
Чтобы применять политики Gateway к HTTP-трафику без включения UDP-прокси, необходимо отключить QUIC в браузерах пользователей, чтобы до Gateway доходил только трафик HTTP/2.
Google Chrome
- Перейдите в
chrome://flags - Задайте Экспериментальный протокол QUIC к Отключено.
- Перезапустите Chrome.
Safari
Отключить QUIC в Safari нельзя. Весь трафик будет передаваться через HTTP/3.
Firefox
- Перейдите в
about:config. - Если появится предупреждение, выберите Accept the Risk and Continue.
- Задайте network.http.http3.enable к false.
- Перезапустите Firefox.
Microsoft Edge
- Перейдите в
edge://flags - Задайте Экспериментальный протокол QUIC к Отключено.
- Перезапустите Edge.