INTEGRITY Документация

Automatic key exchange to origins

Automatic key exchange позволяет Cloudflare устанавливать более быстрые соединения с исходными серверами, предсказывая, какие алгоритмы согласования ключей они поддерживают. При установлении соединения TLS 1.3 с источником Cloudflare отправляет key share для предполагаемого алгоритма согласования ключей в первоначальном ClientHello, что позволяет исключить один сетевой круговой обмен и избежать HelloRetryRequest.

Эта функция не связана с вашим режим шифрования SSL/TLS. Режим шифрования определяет, использует ли Cloudflare HTTPS и проверяет ли сертификат источника. Automatic key exchange управляет доли ключей отправляется при установлении HTTPS-соединения. Это же предпочтение применяется ко всем источникам зоны.

Требования и область применения

Automatic key exchange применяется, если соединение отвечает следующим требованиям:

Automatic key exchange доступен на всех тарифных планах. Он влияет только на новые TLS-соединения. Запросы, использующие уже установленное соединение, повторный обмен ключами не выполняют.

Cloudflare Tunnel использует отдельное постквантовое соединение между cloudflared и Cloudflare.

Эта настройка применяется ко всем исходящим соединениям зоны, включая fetch() запросы от Workers. Если у зоны несколько активных источников, Cloudflare определяет один приоритет на основе результатов, взвешенных по трафику.

Как работает автоматический выбор

Cloudflare сканирует активные источники примерно каждые 24 часа. Сканирование проверяет, какие механизмы согласования ключей TLS поддерживает и предпочитает каждый источник.

Если источник поддерживает как классические, так и постквантовые алгоритмы согласования ключей, Cloudflare отдаёт предпочтение постквантовому алгоритму.

Затем Cloudflare поэтапно применяет выбранное предпочтение:

  1. Cloudflare отправляет выбранный key share для 1% трафика.
  2. Cloudflare отслеживает сбои соединений и частоту HelloRetryRequest.
  3. Штатное изменение постепенно охватывает 10%, 25%, 50%, 75% и 100% трафика.
  4. Изменение, приводящее к сбоям, откатывается к предыдущей настройке.

Для каждого соединения Cloudflare сначала отправляет предпочтительный key share. Cloudflare также сообщает о других алгоритмах согласования ключей, разрешённых вашими требованиями соответствия. Источник может запросить другой заявленный key share с помощью HelloRetryRequest. Это добавляет один дополнительный проход, но не прерывает соединение.

После успешного развёртывания Cloudflare сохраняет выбранный вариант до тех пор, пока последующее сканирование не найдёт более подходящий. Cloudflare выбирает X25519MLKEM768 если источник это поддерживает и требования соответствия это допускают. В противном случае Cloudflare выбирает поддерживаемый классический метод согласования ключей.

Cloudflare использует стандартизированные X25519MLKEM768 для автоматического выбора постквантового шифрования.

Параметры настройки

Чтобы настроить автоматический обмен ключами в панели управления:

  1. На панели управления Cloudflare перейдите к разделу Обзор SSL/TLS страницу.

    Перейдите в Обзор ↗
  2. В разделе Подключение к источнику и постквантовое шифрование, включите Automatic key exchange включить или выключить.

  3. Выберите любой Требования соответствия. Эти требования применяются только к соединениям TLS 1.3. Чтобы разрешить все поддерживаемые методы согласования ключей, оставьте оба параметра невыбранными.

Эти настройки предоставляют два отдельных элемента управления. Automatic key exchange определяет, сканирует ли Cloudflare предпочтительные механизмы согласования ключей и меняет ли их порядок. Требования соответствия определяют, какие механизмы согласования ключей Cloudflare может использовать при автоматическом выборе для соединений TLS 1.3.

Automatic key exchange

Automatic key exchange включён для всех существующих зон и включён по умолчанию для новых зон.

У этой настройки есть следующие варианты:

Параметр Поведение
Включено Cloudflare сканирует ваши источники и отправляет предпочтительный для зоны key share.
Off Cloudflare не сканирует и не изменяет порядок key share. Используется порядок по умолчанию для выбранных вами требований соответствия.

Отключение автоматического обмена ключами не меняет ваши требования по соответствию нормативам.

Требования соответствия

Требования соответствия применяются только к подключениям TLS 1.3. Они ограничивают набор алгоритмов согласования ключей, которые Cloudflare может анонсировать или выбирать. Автоматический обмен ключами никогда не выбирает алгоритм за пределами этого разрешённого набора.

Доступны следующие варианты:

Выбор Значение API Поведение
Не выбрано [] Допускает поддерживаемые классические и постквантовые согласования ключей.
Постквантовый гибрид ["pqh"] Допускает только гибридные постквантовые согласования ключей.
Федеральные стандарты обработки информации (FIPS) ["fips"] Допускает только согласования ключей, соответствующие требованиям FIPS.
Постквантовые гибридные схемы и FIPS ["pqh", "fips"] Допускает только согласования ключей, удовлетворяющие обоим требованиям.

Cloudflare отклоняет сочетание, если у выбранных требований нет общего механизма согласования ключей. Изменение требования соответствия останавливает любое активное развёртывание. Следующее сканирование выбирает вариант уже из нового набора разрешённых значений.

Origin Post-Quantum Encryption API

Origin Post-Quantum Encryption API остается доступным. Запросы к этому API не выполняют никаких действий и не изменяют поведение согласования постквантовых ключей зоны. Cloudflare планирует прекратить поддержку этого API, но дата прекращения поддержки пока не установлена.

Используйте Automatic key exchange и Требования соответствия для настройки поведения постквантового согласования ключей.