Cloudflare начала автоматически выбирать постквантовый обмен ключами для соединений с совместимыми origin-серверами. Под защитой оказалось около 45 млрд соединений в сутки, а задержки рукопожатия TLS при этом снизились.
Новая возможность Automatic Key Exchange сама опрашивает origin-сервер, выясняя, какие криптографические алгоритмы тот поддерживает, и при установке соединения TLS 1.3 выбирает самый сильный из совместимых. Приоритет отдан гибридному постквантовому алгоритму X25519MLKEM768, а при необходимости происходит откат к подходящему классическому алгоритму. Логика та же, что и в других сервисах Cloudflare, где настройки собираются в одном месте, — например, в единой панели управления DNS-зонами.
Почему постквантовый обмен ключами тормозил TLS
Ограничение заложено в самом рукопожатии TLS 1.3. Клиент обязан отправить свою долю ключа (key share) до того, как сервер сообщит, какой алгоритм предпочитает. Если выбор серверу не подходит, тот отвечает сообщением HelloRetryRequest, и клиенту приходится пробовать снова — это добавляет ещё один сетевой round trip.
Cloudflare раньше почти всегда отправляла первой классическую долю ключа X25519, поскольку она широко поддерживается. Origin-серверы, настроенные на приоритет X25519MLKEM768, получали нужный алгоритм только через повторный запрос, что увеличивало задержку постквантовых соединений.
Осторожность объяснялась совместимостью: доля ключа X25519MLKEM768 занимает 1 216 байт против 32 байт у X25519 и может вывести стартовое сообщение ClientHello за пределы одного сетевого пакета. Ранее Cloudflare выяснила, что около 0,34% просканированных origin-серверов не завершали рукопожатие, когда им первым отправляли постквантовую долю ключа. Среди возможных причин — устаревшие серверы и промежуточные сетевые устройства.
Как работает автоматический выбор
Automatic Key Exchange применяет внешнее сканирование, проверяя поддержку X25519MLKEM768 и нескольких классических алгоритмов у каждого origin-сервера. Затем выбранное предпочтение разворачивается постепенно, с наблюдением за отказами соединений и частотой повторов. Повторное сканирование origin-серверов выполняется ежедневно, чтобы учитывать изменения инфраструктуры или конфигурации.
Активное зондирование выявляет и то, что нельзя понять по существующему трафику. Часть origin-серверов с поддержкой постквантовых алгоритмов принимает классическую долю ключа X25519, не запрашивая более сильную альтернативу, — для пассивного мониторинга такая поддержка остаётся невидимой. Сейчас Cloudflare назначает предпочтение, отличное от X25519, примерно 9 000 дополнительных доменов в день, и почти все они переходят сразу на постквантовый обмен ключами.
Что показали замеры
Постквантовый трафик к origin-серверам в просканированной группе вырос примерно с 25 млрд до 45 млрд соединений в сутки в ходе развёртывания, и Automatic Key Exchange внесла в этот рост значительный вклад. Доля соединений TLS 1.3, завершающихся за один сетевой round trip, поднялась с нуля до 99,2%.
Среди просканированных origin-серверов доля соединений, требовавших HelloRetryRequest, упала примерно с 52% до 3,7%, а задержка рукопожатия по 90-му процентилю сократилась более чем на 150 мс.
Предпочтения по обмену ключами уже назначены более чем миллиону доменов. Около 33% получили X25519MLKEM768, 64% остались на X25519, остальным назначили другую классическую кривую, поддерживаемую их инфраструктурой origin.
Что это значит для администратора
Automatic Key Exchange включена по умолчанию для новых и существующих доменов Cloudflare, чьи origin-серверы поддерживают TLS 1.3. Но постквантовая защита по-прежнему зависит от того, поддерживает ли сам origin-сервер X25519MLKEM768: по оценке Cloudflare, сейчас такую поддержку имеют более 12% отдельных origin-серверов в её сети.
Практический вывод прост: включение функции на стороне Cloudflare не делает канал постквантовым автоматически. Если вы хотите получить выигрыш и в защите, и в задержке, проверьте, умеет ли ваш веб-сервер или балансировщик работать с X25519MLKEM768, и обновите его при необходимости. Для тех, кто уже отдаёт трафик через Cloudflare, ничего настраивать не нужно — но и полагаться только на это не стоит. Планировать переход стоит заранее: шифрование в движении уже перестраивается у крупных вендоров, как в случае с постквантовым шифрованием Broadcom в сетевом стеке.
Компания также разрабатывает более гранулярный выбор для каждого origin-сервера, сканирование совместимости по запросу и автоматическое определение постквантовой аутентификации с помощью сертификатов ML-DSA.
Частые вопросы
Что именно изменила Cloudflare?
Она начала автоматически подбирать постквантовый обмен ключами для соединений с совместимыми origin-серверами. Раньше для большинства соединений первой отправлялась классическая доля ключа X25519, и постквантовым серверам приходилось запрашивать нужный алгоритм повторно.
Кого это касается?
Владельцев доменов в Cloudflare, чьи origin-серверы поддерживают TLS 1.3. Функция включена по умолчанию для новых и существующих доменов, отдельная настройка не требуется.
Как проверить, защищено ли моё соединение постквантово?
Нужно знать, поддерживает ли ваш origin-сервер X25519MLKEM768. По оценке Cloudflare, такую поддержку имеют более 12% отдельных origin-серверов в её сети, то есть большинство пока остаётся на классических алгоритмах.
Что делать, если мой сервер не поддерживает X25519MLKEM768?
Ничего: соединение продолжит работать на классическом алгоритме, который поддерживает инфраструктура origin. Если постквантовая защита нужна, придётся обновить веб-сервер или балансировщик до версии с поддержкой этого алгоритма.
Почему постквантовый обмен ключами раньше увеличивал задержку?
Из-за размера доли ключа. X25519MLKEM768 занимает 1 216 байт против 32 байт у X25519 и может не поместиться в один сетевой пакет вместе с ClientHello. Если сервер не принимал выбор клиента, следовал HelloRetryRequest и лишний round trip.
Насколько велика была проблема с отказами?
Ранее около 0,34% просканированных origin-серверов не завершали рукопожатие, когда им первым отправляли постквантовую долю ключа. Среди возможных причин Cloudflare называет устаревшие серверы и промежуточные сетевые устройства.
Как часто проверяется совместимость origin-серверов?
Origin-серверы сканируются ежедневно, чтобы учитывать изменения инфраструктуры или конфигурации. Само сканирование выполняется вне основного трафика, а выбранное предпочтение разворачивается постепенно с мониторингом отказов и повторов.
Что дальше планирует Cloudflare?
Более гранулярный выбор алгоритма для каждого origin-сервера, сканирование совместимости по запросу и автоматическое определение постквантовой аутентификации с использованием сертификатов ML-DSA.
Это касается только трафика между Cloudflare и origin-серверами?
Да, речь именно о соединениях от Cloudflare к origin-серверам. Постквантовый трафик в просканированной группе вырос примерно с 25 млрд до 45 млрд соединений в сутки в ходе развёртывания.
Источник: sdxcentral.com