INTEGRITY Документация

PQC в продуктах Cloudflare

Cloudflare является с ориентиром на 2029 год чтобы обеспечить полную постквантовую защиту всех своих продуктов.

На этой странице показан статус миграции. Каждый раздел ниже группирует продукты Cloudflare по используемому защищённому каналу связи. Как только канал начинает поддерживать PQC, поддержку PQC получают и все продукты, построенные на его основе.

В каждом разделе перечислены классы постквантовых алгоритмов, используемых в защищённом канале связи: согласование ключей (иногда называемое постквантовым шифрованием, которое защищает от «собрать сейчас, расшифровать позже» атаки) и подписи (иногда называемая постквантовой аутентификацией, которая защищает работающие системы от несанкционированного доступа со стороны квантовых злоумышленников после Q-Day).

Запись ✅ на стороне Cloudflare обеспечивает сквозную постквантовую защиту только тогда, когда сторона на другом конце соединения также поддерживает те же постквантовые алгоритмы. См. Поддержка PQC для списка браузеров, библиотек и серверов, поддерживающих алгоритмы, развёрнутые Cloudflare.

Полное сквозное руководство о том, как точки входа (on-ramps) и выхода (off-ramps) Cloudflare One работают друг с другом, см. в PQC и Cloudflare One.

От посетителя до Cloudflare

Входящий TLS 1.3 (включая QUIC) от клиентов конечных пользователей к edge-сети Cloudflare.

Защита Статус
Согласование ключей ✅ X25519MLKEM768
Подписи 📝 Запланировано через Merkle Tree Certificates

Справка: PQC для всех веб-сайтов и API.

Рассматриваемые продукты: любое проксируемое имя хоста или HTTPS-приложение за Cloudflare, включая:

В этом разделе рассматривается только входящее TLS-соединение от клиента конечного пользователя до периферийной сети Cloudflare. Когда Worker получает данные из внутренней службы хранения (D1, KV, Durable Objects, R2, Workers AI, Hyperdrive, и подобные), это соединение регулируется внутренняя сеть Cloudflare раздел. Когда Worker обращается к стороннему источнику через fetch(), это регулируется От Cloudflare к источнику раздел.

внутренняя сеть Cloudflare

Межсервисные TLS-соединения между дата-центрами Cloudflare и внутренними сервисами.

Защита Статус
Согласование ключей 🚧 X25519MLKEM768
Подписи Ещё нет

Справка: PQC в общем доступе, Дорожная карта.

Большинство внутренних соединений уже перенесены на X25519MLKEM768. Часть сервисов пока находится в процессе обновления.

От Cloudflare к источнику

Исходящие соединения TLS 1.3 от периферийной сети Cloudflare к исходным серверам клиентов.

Защита Статус
Согласование ключей ✅ X25519MLKEM768
Подписи ✅ ML-DSA via Authenticated Origin Pulls и Custom Origin Trust Store

Справка: PQC до вашего источника.

Рассматриваемые продукты: origin pull любой зоны, проксируемой через Cloudflare, а также исходящий участок Cloudflare Gateway (SWG, проверка HTTPS), когда Gateway запрашивает сторонний контент источника от имени клиента. Поддержка постквантовой криптографии в Gateway на этом участке не зависит от того, какой on-ramp использует клиент для подключения к Cloudflare.

Cloudflare Tunnel

Исходящий туннель TLS 1.3 от cloudflared на источнике клиента к глобальной сети Cloudflare.

Защита Статус
Согласование ключей ✅ X25519MLKEM768
Подписи Ещё нет

Справка: PQ Cloudflare Tunnel, PQC и Cloudflare One.

Рассматриваемые продукты: Workers VPC доступ к частной сети и любые Cloudflare One точка выхода, которая выходит через cloudflared (например, Cloudflare Access самостоятельно размещаемых приложений).

Cloudflare One

В разделах ниже рассматриваются соединения и сервисы, которые составляют Cloudflare One. Полное пошаговое руководство о том, как сочетаются on-ramp и off-ramp, см. в PQC и Cloudflare One.

Cloudflare One Client

Туннель MASQUE (TLS 1.3) от устройства конечного пользователя до глобальной сети Cloudflare, установленный Cloudflare One Client (ранее WARP).

Защита Статус
Согласование ключей ✅ X25519MLKEM768
Подписи Ещё нет

Справка: PQC и Cloudflare One: Cloudflare One Client.

Это соединение также служит постквантовой точкой входа для трафика, проходящего через Cloudflare Gateway.

Cloudflare Mesh

Cloudflare Mesh обеспечивает частное IP-соединение между устройствами и серверами с помощью Cloudflare One Client на каждом узле Mesh и клиентском устройстве.

Mesh наследует свою постквантовую защиту от Cloudflare One Client соединение, которое используется как для входящего, так и для исходящего трафика Mesh.

Cloudflare Gateway

Cloudflare Gateway это защищённый веб-шлюз (Secure Web Gateway), который работает на периферийной сети Cloudflare и фильтрует HTTPS-трафик, исходящий в публичный интернет. У Gateway нет клиентского компонента; клиенты подключаются к Gateway через один из нескольких постквантовых способов подключения:

Исходящий участок от Gateway до серверов-источников сторонних поставщиков покрывается От Cloudflare к источнику и не зависит от способа подключения к сети.

Справка: PQC и Cloudflare One: Secure Web Gateway.

Cloudflare IPsec

Обмен ключами IKEv2 для туннелей IPsec между сторонними branch connectors и глобальной сетью Cloudflare.

Защита Статус
Согласование ключей ✅ ML-KEM-768/1024 + DH Group 20 (P-384) in IKEv2
Защита от понижения версии протокола 🚧 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH
Подписи Ещё нет

Справка: PQC SASE, Туннели GRE и IPsec, draft-ietf-ipsecme-ikev2-mlkem, draft-ietf-ipsecme-ikev2-downgrade-prevention.

В качестве альтернативы ключ для плоскости данных IPsec ESP можно задать с помощью Cloudflare One Appliance плоскость управления вместо IKEv2.

Cloudflare One Appliance

TLS 1.3-соединение плоскости управления, используемое Cloudflare One Appliance (ранее Magic WAN Connector) для установления ключей туннелей плоскости данных IPsec ESP.

Защита Статус
Согласование ключей ✅ X25519MLKEM768
Подписи Ещё нет

Справка: PQC SASE, Cloudflare One Appliance, PQC и Cloudflare One.

Участие в разработке

Этот список обновляется вместе с остальной документацией Cloudflare по SSL/TLS. Если вы заметили неточность или у вас есть обновление после анонса продукта, вклад приветствуются.