Все обзоры
2 мин на чтение

Cloudflare Automatic Key Exchange: что меняется в соединении с исходным сервером

Обновление Cloudflare от 8 сентября определяет, какие методы обмена ключами поддерживает исходный сервер. Эффект зависит от сервера, настроек TLS и пути соединения.

Cloudflare точнее выбирает параметры TLS-рукопожатия — редакционная обложка обзоров AtmosGate

Прежде чем Cloudflare отправит запрос на исходный сервер, стороны нового зашифрованного соединения должны согласовать способ обмена ключами. Неудачный первоначальный выбор может добавить еще один цикл обмена данными. На множестве новых соединений небольшая деталь протокола приобретает эксплуатационное значение.

8 сентября Cloudflare анонсировала Automatic Key Exchange. Функция проверяет возможности исходного сервера и выбирает подходящие данные для первой попытки обмена ключами, в том числе гибридный постквантовый вариант, если сервер его поддерживает. Изменение касается соединения от Cloudflare к исходному серверу.

Определить реальные возможности исходного сервера

Automatic Key Exchange использует проверки вне основного потока запросов, чтобы узнать, какие из поддерживаемых алгоритмов принимает исходный сервер. Cloudflare описывает постепенное развертывание с проверками состояния и откатом изменений, вызывающих проблемы. Цель — начинать соединение с подходящего варианта, вместо того чтобы предлагать всем серверам один и тот же вариант по умолчанию.

Если сервер поддерживает совместимый гибридный постквантовый обмен, Cloudflare может выбрать его с первой попытки. Сама функция не добавляет такую поддержку на исходный сервер. Результат по-прежнему зависит от TLS-стека сервера и алгоритмов, разрешенных для зоны.

Источники и примечания к выпускам: [1]; [2]

Сначала проверьте путь соединения

В документации функция указана как доступная на всех тарифах, включенная для существующих зон и включаемая по умолчанию для новых. В анонсе говорится, что подключение зон продолжается по мере развертывания, поэтому команде стоит проверить собственную зону, прежде чем считать изменение активным повсеместно.

Есть конкретные условия: режим Full, Full (strict) или Strict; согласование TLS 1.3; соединение с исходным сервером без Cloudflare Tunnel. Сейчас все исходные серверы в зоне используют общий приоритет алгоритмов. Индивидуальные предпочтения для каждого сервера описаны как будущая доработка.

Источники и примечания к выпускам: [2]

Оценивайте заявления о производительности в контексте

Обмен ключами происходит при установлении соединения. Запросы, которые повторно используют открытое соединение, его не повторяют. Поэтому из улучшения рукопожатия нельзя делать вывод, что каждый запрос страницы станет быстрее.

Cloudflare сообщает об улучшениях в группе обследованных исходных серверов, но эти результаты не являются измерениями конкретного клиентского приложения. Чтобы понять влияние на свой сервис, оператору стоит оценить установление соединений, повторные попытки и соответствующий путь запроса.

Источники и примечания к выпускам: [1]

Что проверили бы мы

Для команды, которая уже использует Cloudflare, это часть обычной проверки инфраструктуры. Уточните программное обеспечение исходного сервера и поддержку TLS, выясните, проходит ли трафик через Tunnel, и проверьте разрешенные для зоны алгоритмы.

Затем сравните поведение новых соединений за достаточный период наблюдения. Сохраните и существующие проверки на уровне приложения. Более эффективное установление соединения полезно, но пользовательский опыт по-прежнему зависит от остальных частей системы.

  • Определите фактический путь соединения с исходным сервером и подходящий режим TLS.
  • Проверьте поддержку на исходном сервере, прежде чем рассчитывать на постквантовый обмен.
  • Измеряйте поведение новых соединений отдельно от повторно используемых.

Источники и примечания к выпускам

Авторский анализ AtmosGate на основе источников ниже. Утверждения поставщиков и сведения о статусе выпуска приведены со ссылками на их публикации.

  1. Automatic Key Exchange for origins

    Cloudflare · 8 сентября 2026 г.

  2. Automatic Key Exchange documentation

    Cloudflare