Cloudflare hat eine Erweiterung seines Dienstes Automatic SSL/TLS mit der Funktion Automatic Key Exchange angekündigt. Diese ermittelt die Fähigkeiten der Origin-Server von Kunden vor den eigentlichen Verbindungen und wählt anschließend bereits beim ersten Versuch den passenden Schlüsselaustauschalgorithmus aus. Die Funktion bevorzugt den quantenresistenten hybriden Algorithmus X25519MLKEM768, wenn sowohl der Origin-Server als auch der Netzwerkpfad ihn unterstützen.
Die Funktion betrifft die zweite Verbindung, die Cloudflare zwischen seiner Infrastruktur und dem Origin-Server herstellt, nicht die Verbindung des Nutzers zur Plattform. Da TLS 1.3 vom Client verlangt, in der ersten Nachricht einen Schlüsselaustauschalgorithmus anzugeben, musste Cloudflare bislang eine feste Annahme verwenden: X25519. Wenn der Server einen anderen Algorithmus bevorzugt, sendet er eine HelloRetryRequest, woraufhin der Handshake neu beginnt. Dadurch kommt eine vollständige Netzwerk-Runde hinzu.
Von der Annahme zur Messung
Cloudflare führt außerhalb des Produktionsverkehrs eine Reihe leichter TLS-Handshakes durch und bietet bei jedem Test jeweils einen der Algorithmen X25519, P-256, P-384, P-521 oder X25519MLKEM768 an. Die Ergebnisse werden genutzt, um zu bestimmen, welche Verfahren die einzelnen Origins unterstützen. Subdomains werden dabei unabhängig bewertet, wobei die Ergebnisse nach dem tatsächlichen Verkehrsaufkommen der jeweiligen Subdomain gewichtet werden.
Anschließend wählt die Plattform die höchste verfügbare Option nach einer Rangfolge, die mit dem hybriden Post-Quanten-Algorithmus beginnt und anschließend auf den schnellsten klassischen Algorithmus zurückfällt, den der Origin akzeptiert. Cloudflare führt die Änderung schrittweise für einen kleinen Teil des Origin-Verkehrs ein, überwacht die Fehlerrate und die HelloRetryRequest-Anfragen und setzt die Einstellung zurück, wenn die Leistung die Ausgangsbasis überschreitet. Außerdem überprüft das Unternehmen die Origins täglich erneut, um Änderungen an Load-Balancern, TLS-Bibliotheken oder Servereinstellungen zu berücksichtigen.
Die gemeldeten Auswirkungen auf Leistung und Sicherheit
Cloudflare zufolge sank die Rate der HelloRetryRequest-Anfragen bei den gemessenen Origins von etwa 52 % auf 3,7 %. Gleichzeitig wurde die Handshake-Zeit beim 90. Perzentil um mehr als 150 Millisekunden reduziert. Besonders deutlich zeigt sich der Effekt bei Anfragen, die eine neue Verbindung zum Origin benötigen, etwa bei dynamischen Anfragen oder wenn Inhalte im CDN-Cache fehlen. Bereits bestehende Verbindungen über Keep-Alive benötigen dagegen keinen neuen Handshake.
Nach Angaben des Unternehmens werden inzwischen 99,2 % der Post-Quanten-TLS-1.3-Verbindungen in der untersuchten Gruppe innerhalb eines einzigen Durchlaufs abgeschlossen. Zudem stieg das Volumen des Origin-Verkehrs mit Post-Quanten-Schlüsselaustausch von etwa 25 Milliarden auf 45 Milliarden Verbindungen pro Tag. Hunderttausende Domains erhielten diesen Schutz ohne manuellen Eingriff. Cloudflare zufolge wurde für 33 % von mehr als einer Million Domains in der ersten Gruppe X25519MLKEM768 ausgewählt, während 64 % bei X25519 blieben und 3 % andere klassische Algorithmen verwendeten.
Was ändert sich praktisch für Kunden?
Die Funktion ist standardmäßig für neue und bestehende Domains aktiviert, die Origins mit TLS 1.3 verwenden. Sie kann im Cloudflare-Dashboard unter SSL/TLS und anschließend Origin connection & post-quantum encryption gesteuert werden. Wenn der Origin X25519MLKEM768 nicht unterstützt, fügt die Funktion diese Fähigkeit nicht automatisch hinzu. Sie kann jedoch einen kompatiblen klassischen Algorithmus auswählen und unnötige erneute Handshakes vermeiden.
Cloudflare bietet außerdem zwei Einstellungen für Compliance-Anforderungen: die Verhandlung auf hybriden Post-Quanten-Schlüsselaustausch zu beschränken oder sie auf FIPS-kompatible Algorithmen zu begrenzen. Wird der Post-Quanten-Schlüsselaustausch für einen Origin aktiviert, der ihn nicht unterstützt, können jedoch sämtliche TLS-1.3-Verbindungen fehlschlagen. Daher warnt das Unternehmen davor, diese Option ohne vorherige Überprüfung zu verwenden. Cloudflare Radar bietet eine Prüfung der Fähigkeit des Servers und des Netzwerkpfads, diese Verbindungen zu verarbeiten, einschließlich Problemen mit Firewalls, Zwischenkomponenten und fragmentierten Nachrichten.
Warum ist diese Ankündigung wichtig?
Die Änderung verbindet eine unmittelbare Leistungsverbesserung mit dem Versuch, die Einführung der Post-Quanten-Verschlüsselung auszuweiten, ohne Website-Betreiber zur manuellen Festlegung des Algorithmus zu zwingen. Sie ersetzt jedoch kein Upgrade des Origin-Servers oder Load-Balancers, da die Plattform keinen nicht unterstützten Algorithmus aushandeln kann. Der Post-Quanten-Schlüsselaustausch schützt vor dem Szenario, verschlüsselte Daten aufzuzeichnen und später zu entschlüsseln. Er allein behebt jedoch weder die Identitätsvortäuschung des Origins noch die Risiken einer Herabstufung der Authentifizierungsstufe. Cloudflare zufolge umfassen die nächsten Schritte die Prüfung der Unterstützung für ML-DSA-Zertifikate und die Verhinderung einer Rückkehr zu klassischen Zertifikaten, wenn ein strenger Post-Quanten-Schutz verfügbar ist.