ყველა მიმოხილვა
2 წთ საკითხავად

Cloudflare Automatic Key Exchange: რა იცვლება თქვენს საწყის სერვერთან კავშირში

Cloudflare-ის 8 სექტემბრის განახლება სწავლობს, გასაღების გაცვლის რომელ მეთოდებს უჭერს მხარს საწყისი სერვერი. სარგებელი სერვერზე, TLS-ის გამართვასა და კავშირის მარშრუტზეა დამოკიდებული.

Cloudflare-ის უფრო ზუსტი საწყისი TLS შეთანხმება — AtmosGate-ის მიმოხილვის სარედაქციო გარეკანი

სანამ Cloudflare მოთხოვნას საწყის სერვერზე გაგზავნის, ახალი დაშიფრული კავშირის მხარეები გასაღების გაცვლის მეთოდზე უნდა შეთანხმდნენ. შეუსაბამო საწყის არჩევანს შეიძლება დამატებითი მიმოცვლა მოჰყვეს. მრავალი ახალი კავშირის შემთხვევაში პროტოკოლის მცირე დეტალიც საოპერაციო მნიშვნელობას იძენს.

Cloudflare-მა Automatic Key Exchange 8 სექტემბერს წარადგინა. ის ამოწმებს საწყისი სერვერის შესაძლებლობებს და პირველი მცდელობისთვის გასაღების გაცვლის შესაფერის მონაცემებს არჩევს. ეს მოიცავს ჰიბრიდულ პოსტკვანტურ ვარიანტსაც, თუ საწყისი სერვერი მას მხარს უჭერს. ცვლილება Cloudflare-დან საწყის სერვერამდე კავშირს ეხება.

გაიგეთ, რისი მხარდაჭერა აქვს საწყის სერვერს

Automatic Key Exchange იყენებს ძირითადი ტრაფიკისგან განცალკევებულ საკონტროლო შემოწმებებს, რათა გაიგოს, ხელმისაწვდომი ალგორითმებიდან რომელს იღებს საწყისი სერვერი. Cloudflare აღწერს ეტაპობრივ დანერგვას, მდგომარეობის შემოწმებითა და პრობლემური ცვლილებების უკან დაბრუნებით. მიზანია, კავშირი შესაბამისი არჩევანით დაიწყოს, ნაცვლად იმისა, რომ ყველა სერვერს ერთნაირ საწყის ვარიანტთან მუშაობა მოეთხოვოს.

თუ სერვერი თავსებად ჰიბრიდულ პოსტკვანტურ გაცვლას მხარს უჭერს, Cloudflare-ს მისი პირველივე მცდელობაზე არჩევა შეუძლია. ფუნქცია საწყის სერვერზე ამ მხარდაჭერას არ ამატებს. შედეგი კვლავ სერვერის TLS პროგრამულ უზრუნველყოფასა და ზონისთვის დაშვებულ ალგორითმებზეც არის დამოკიდებული.

წყაროები და გამოშვების ჩანაწერები: [1]; [2]

ჯერ კავშირის მარშრუტი შეამოწმეთ

დოკუმენტაციაში ფუნქცია ყველა გეგმაზეა ხელმისაწვდომი და მითითებულია, რომ ის ჩართულია არსებულ ზონებში, ახალ ზონებში კი ნაგულისხმევად ირთვება. განცხადების მიხედვით, დანერგვისას ზონების დამატება გრძელდება, ამიტომ გუნდმა საკუთარი ზონის მდგომარეობა უნდა გადაამოწმოს, სანამ ჩათვლის, რომ ცვლილება ყველგან მოქმედებს.

არსებობს კონკრეტული პირობები: Full, Full (strict) ან Strict რეჟიმი; TLS 1.3-ზე შეთანხმება; და საწყის სერვერთან კავშირი, რომელიც Cloudflare Tunnel-ს არ იყენებს. ამჟამად ზონის ყველა საწყისი სერვერი ალგორითმების საერთო პრიორიტეტს იყენებს. თითოეული სერვერისთვის ცალკე პრიორიტეტების განსაზღვრა სამომავლო სამუშაოდ არის აღწერილი.

წყაროები და გამოშვების ჩანაწერები: [2]

წარმადობის შესახებ მტკიცებებს კონტექსტი სჭირდება

გასაღების გაცვლა კავშირის დამყარებისას ხდება. მოთხოვნები, რომლებიც უკვე გახსნილ კავშირს იყენებს, ამ პროცესს არ იმეორებს. ამიტომ TLS შეთანხმების გაუმჯობესებიდან იმის დასკვნა, რომ ყველა გვერდის მოთხოვნა აჩქარდება, შეცდომაში შემყვანია.

Cloudflare მის მიერ შესწავლილი საწყისი სერვერების ჯგუფში გაუმჯობესებას აღწერს, მაგრამ ეს კონკრეტული მომხმარებლის აპლიკაციის გაზომვები არ არის. ოპერატორმა უნდა შეაფასოს კავშირის დამყარება, განმეორებითი მცდელობები და შესაბამისი მოთხოვნის მარშრუტი, რათა გაიგოს, რამდენად მოქმედებს ცვლილება მის სერვისზე.

წყაროები და გამოშვების ჩანაწერები: [1]

რას შევამოწმებდით ჩვენ

გუნდისთვის, რომელიც უკვე იყენებს Cloudflare-ს, ეს ინფრასტრუქტურის ჩვეულებრივი შემოწმების ნაწილია. გადაამოწმეთ საწყისი სერვერის პროგრამული უზრუნველყოფა და TLS-ის მხარდაჭერა, გაარკვიეთ, გადის თუ არა ტრაფიკი Tunnel-ზე, და ნახეთ, რომელი ალგორითმებია დაშვებული ზონისთვის.

შემდეგ შეადარეთ ახალი კავშირების ქცევა დაკვირვებისთვის საკმარისი დროის განმავლობაში. შეინარჩუნეთ აპლიკაციის დონეზე არსებული შემოწმებებიც. კავშირის უფრო გამართული დამყარება ღირებულია, თუმცა მომხმარებლის გამოცდილება სისტემის დანარჩენ ნაწილებზეც არის დამოკიდებული.

  • დაადგინეთ საწყის სერვერთან კავშირის რეალური მარშრუტი და მოთხოვნებთან თავსებადი TLS რეჟიმი.
  • პოსტკვანტური გაცვლის მოლოდინამდე შეამოწმეთ საწყისი სერვერის მხარდაჭერა.
  • ახალი კავშირების ქცევა უკვე გახსნილი კავშირებისგან განცალკევებით გაზომეთ.

წყაროები და გამოშვების ჩანაწერები

AtmosGate-ის ორიგინალური ანალიზი, რომელიც ქვემოთ მითითებულ წყაროებს ეყრდნობა. მომწოდებლების მტკიცებებსა და გამოშვების სტატუსთან დაკავშირებულ ინფორმაციას ახლავს შესაბამისი წყარო.

  1. Automatic Key Exchange for origins

    Cloudflare · 8 სექტემბერი, 2026

  2. Automatic Key Exchange documentation

    Cloudflare