Cloudflare: автоматический постквантовый обмен ключами на 45 млрд соединений в сутки

Cloudflare начала автоматически выбирать постквантовый обмен ключами для соединений с совместимыми origin-серверами. Под защитой оказалось около 45 млрд соединений в сутки, а задержки рукопожатия TLS при этом снизились.

Новая возможность Automatic Key Exchange сама опрашивает origin-сервер, выясняя, какие криптографические алгоритмы тот поддерживает, и при установке соединения TLS 1.3 выбирает самый сильный из совместимых. Приоритет отдан гибридному постквантовому алгоритму X25519MLKEM768, а при необходимости происходит откат к подходящему классическому алгоритму. Логика та же, что и в других сервисах Cloudflare, где настройки собираются в одном месте, — например, в единой панели управления DNS-зонами.

Почему постквантовый обмен ключами тормозил TLS

Ограничение заложено в самом рукопожатии TLS 1.3. Клиент обязан отправить свою долю ключа (key share) до того, как сервер сообщит, какой алгоритм предпочитает. Если выбор серверу не подходит, тот отвечает сообщением HelloRetryRequest, и клиенту приходится пробовать снова — это добавляет ещё один сетевой round trip.

Cloudflare раньше почти всегда отправляла первой классическую долю ключа X25519, поскольку она широко поддерживается. Origin-серверы, настроенные на приоритет X25519MLKEM768, получали нужный алгоритм только через повторный запрос, что увеличивало задержку постквантовых соединений.

Осторожность объяснялась совместимостью: доля ключа X25519MLKEM768 занимает 1 216 байт против 32 байт у X25519 и может вывести стартовое сообщение ClientHello за пределы одного сетевого пакета. Ранее Cloudflare выяснила, что около 0,34% просканированных origin-серверов не завершали рукопожатие, когда им первым отправляли постквантовую долю ключа. Среди возможных причин — устаревшие серверы и промежуточные сетевые устройства.

Как работает автоматический выбор

Automatic Key Exchange применяет внешнее сканирование, проверяя поддержку X25519MLKEM768 и нескольких классических алгоритмов у каждого origin-сервера. Затем выбранное предпочтение разворачивается постепенно, с наблюдением за отказами соединений и частотой повторов. Повторное сканирование origin-серверов выполняется ежедневно, чтобы учитывать изменения инфраструктуры или конфигурации.

Активное зондирование выявляет и то, что нельзя понять по существующему трафику. Часть origin-серверов с поддержкой постквантовых алгоритмов принимает классическую долю ключа X25519, не запрашивая более сильную альтернативу, — для пассивного мониторинга такая поддержка остаётся невидимой. Сейчас Cloudflare назначает предпочтение, отличное от X25519, примерно 9 000 дополнительных доменов в день, и почти все они переходят сразу на постквантовый обмен ключами.

Что показали замеры

Постквантовый трафик к origin-серверам в просканированной группе вырос примерно с 25 млрд до 45 млрд соединений в сутки в ходе развёртывания, и Automatic Key Exchange внесла в этот рост значительный вклад. Доля соединений TLS 1.3, завершающихся за один сетевой round trip, поднялась с нуля до 99,2%.

Среди просканированных origin-серверов доля соединений, требовавших HelloRetryRequest, упала примерно с 52% до 3,7%, а задержка рукопожатия по 90-му процентилю сократилась более чем на 150 мс.

Предпочтения по обмену ключами уже назначены более чем миллиону доменов. Около 33% получили X25519MLKEM768, 64% остались на X25519, остальным назначили другую классическую кривую, поддерживаемую их инфраструктурой origin.

Что это значит для администратора

Automatic Key Exchange включена по умолчанию для новых и существующих доменов Cloudflare, чьи origin-серверы поддерживают TLS 1.3. Но постквантовая защита по-прежнему зависит от того, поддерживает ли сам origin-сервер X25519MLKEM768: по оценке Cloudflare, сейчас такую поддержку имеют более 12% отдельных origin-серверов в её сети.

Практический вывод прост: включение функции на стороне Cloudflare не делает канал постквантовым автоматически. Если вы хотите получить выигрыш и в защите, и в задержке, проверьте, умеет ли ваш веб-сервер или балансировщик работать с X25519MLKEM768, и обновите его при необходимости. Для тех, кто уже отдаёт трафик через Cloudflare, ничего настраивать не нужно — но и полагаться только на это не стоит. Планировать переход стоит заранее: шифрование в движении уже перестраивается у крупных вендоров, как в случае с постквантовым шифрованием Broadcom в сетевом стеке.

Компания также разрабатывает более гранулярный выбор для каждого origin-сервера, сканирование совместимости по запросу и автоматическое определение постквантовой аутентификации с помощью сертификатов ML-DSA.

Частые вопросы

Что именно изменила Cloudflare?

Она начала автоматически подбирать постквантовый обмен ключами для соединений с совместимыми origin-серверами. Раньше для большинства соединений первой отправлялась классическая доля ключа X25519, и постквантовым серверам приходилось запрашивать нужный алгоритм повторно.

Кого это касается?

Владельцев доменов в Cloudflare, чьи origin-серверы поддерживают TLS 1.3. Функция включена по умолчанию для новых и существующих доменов, отдельная настройка не требуется.

Как проверить, защищено ли моё соединение постквантово?

Нужно знать, поддерживает ли ваш origin-сервер X25519MLKEM768. По оценке Cloudflare, такую поддержку имеют более 12% отдельных origin-серверов в её сети, то есть большинство пока остаётся на классических алгоритмах.

Что делать, если мой сервер не поддерживает X25519MLKEM768?

Ничего: соединение продолжит работать на классическом алгоритме, который поддерживает инфраструктура origin. Если постквантовая защита нужна, придётся обновить веб-сервер или балансировщик до версии с поддержкой этого алгоритма.

Почему постквантовый обмен ключами раньше увеличивал задержку?

Из-за размера доли ключа. X25519MLKEM768 занимает 1 216 байт против 32 байт у X25519 и может не поместиться в один сетевой пакет вместе с ClientHello. Если сервер не принимал выбор клиента, следовал HelloRetryRequest и лишний round trip.

Насколько велика была проблема с отказами?

Ранее около 0,34% просканированных origin-серверов не завершали рукопожатие, когда им первым отправляли постквантовую долю ключа. Среди возможных причин Cloudflare называет устаревшие серверы и промежуточные сетевые устройства.

Как часто проверяется совместимость origin-серверов?

Origin-серверы сканируются ежедневно, чтобы учитывать изменения инфраструктуры или конфигурации. Само сканирование выполняется вне основного трафика, а выбранное предпочтение разворачивается постепенно с мониторингом отказов и повторов.

Что дальше планирует Cloudflare?

Более гранулярный выбор алгоритма для каждого origin-сервера, сканирование совместимости по запросу и автоматическое определение постквантовой аутентификации с использованием сертификатов ML-DSA.

Это касается только трафика между Cloudflare и origin-серверами?

Да, речь именно о соединениях от Cloudflare к origin-серверам. Постквантовый трафик в просканированной группе вырос примерно с 25 млрд до 45 млрд соединений в сутки в ходе развёртывания.

Источник: sdxcentral.com