サイバーセキュリティ

Cloudflare、オリジンサーバーとのTLS鍵交換を自動化し、再ハンドシェイク要求を削減

Cloudflareは、顧客サーバーの能力を調査して最適な鍵交換アルゴリズムを選択するAutomatic Key Exchange機能を発表した。サーバーが対応している限り、X25519MLKEM768を優先する。同社によると、これによりHelloRetryRequestの割合は約52%から3.7%に低下し、数十万のドメインで手動設定なしにポスト量子接続が可能になった。

2026-09-08
1 分で読めます
9 閲覧数
فريق تحرير certi.news
Cloudflare、オリジンサーバーとのTLS鍵交換を自動化し、再ハンドシェイク要求を削減

Cloudflareは、Automatic SSL/TLSサービスを拡張し、Automatic Key Exchange機能を追加した。この機能は、実際の接続に先立って顧客のオリジンサーバーの能力を学習し、最初の試行から適切な鍵交換アルゴリズムを選択する。オリジンサーバーとネットワーク経路が利用可能な場合、この機能は量子計算に耐性を持つハイブリッドアルゴリズムX25519MLKEM768を優先する。

この機能の対象は、ユーザーとプラットフォーム間の接続ではなく、Cloudflareのインフラストラクチャとオリジンサーバーの間に確立される2つ目の接続である。TLS 1.3では、クライアントが最初のメッセージで鍵交換アルゴリズムを送信する必要があるため、CloudflareはこれまでX25519という固定の推測を使用していた。サーバーが別のアルゴリズムを優先する場合、HelloRetryRequestを送信し、ハンドシェイクが最初からやり直されるため、ネットワーク遅延が1往復分追加される。

推測から測定へ

Cloudflareは本番トラフィックの経路外で一連の軽量なTLSハンドシェイクを実行し、各テストでX25519、P-256、P-384、P-521、X25519MLKEM768のいずれか1つのアルゴリズムを提示する。その結果を利用して各オリジンが対応している方式を特定し、サブドメインは個別に評価する。また、それぞれの実際のトラフィック量に応じて結果に重み付けを行う。

その後、プラットフォームは利用可能な選択肢のうち、ポスト量子ハイブリッドアルゴリズムを最初に置き、次にオリジンが受け入れる最速の従来型アルゴリズムへ戻る順序に基づいて、最適な方式を選択する。Cloudflareは変更をオリジンのトラフィックのごく一部に段階的に適用し、失敗率とHelloRetryRequestの割合を監視する。その後、性能がベースラインを超えて悪化した場合は設定を元に戻す。また、ロードバランサー、TLSライブラリ、サーバー設定の変更に対応するため、オリジンを毎日再検査する。

性能とセキュリティへの公表された影響

Cloudflareによると、測定対象となったオリジンでのHelloRetryRequestの割合は約52%から3.7%に低下し、90パーセンタイルにおけるハンドシェイク時間は150ミリ秒超短縮された。この効果は、オリジンとの新しい接続が必要なリクエスト、たとえば動的リクエストやCDNキャッシュミスで特に現れる。一方、keep-aliveによる既存の接続では、新たなハンドシェイクは必要ない。

同社によると、調査対象グループでは、ポスト量子TLS 1.3接続の99.2%が1往復で完了するようになった。また、ポスト量子鍵交換を使用するオリジンのトラフィック量は、1日あたり約250億接続から450億接続へ増加し、数十万のドメインが手動操作なしでこの保護を得た。Cloudflareは、初期展開に含まれる100万超のドメインのうち33%でX25519MLKEM768が選択され、64%はX25519のまま、3%はその他の従来型アルゴリズムを使用したと述べている。

顧客にとって実際に何が変わるのか

この機能は、TLS 1.3に対応するオリジンを使用する新規および既存のドメインでデフォルト有効になっており、SSL/TLS、次にOrigin connection & post-quantum encryptionからCloudflareのダッシュボードで制御できる。オリジンがX25519MLKEM768に対応していない場合、この機能が自動的にその能力を追加することはないが、互換性のある従来型アルゴリズムを選択し、不要な再ハンドシェイクを回避できる。

Cloudflareは、コンプライアンス向けに2つの設定も提供している。交渉をポスト量子ハイブリッド交換に限定する設定と、FIPSに対応するアルゴリズムに限定する設定である。ただし、対応していないオリジンでポスト量子交換を有効にすると、すべてのTLS 1.3接続が失敗する可能性があるため、同社は事前確認なしにこの設定を使用しないよう警告している。Cloudflare Radarでは、ファイアウォール、中間システム、断片化されたメッセージに関する問題を含め、サーバーとネットワーク経路がこれらの接続を処理できるかどうかを確認できる。

この発表が重要な理由

今回の変更は、直接的な性能改善と、ウェブサイト運営者にアルゴリズムを手動で指定させることなくポスト量子暗号の導入を拡大する試みを組み合わせたものだ。ただし、オリジンサーバーやロードバランサーのアップグレードに代わるものではない。プラットフォームは、対応していないアルゴリズムを交渉することはできない。また、ポスト量子鍵交換は、暗号化されたデータを記録して後から復号するシナリオから保護するが、オリジンのなりすましや認証レベルの引き下げのリスクを単独で解決するものではない。Cloudflareは、次のステップとして、ML-DSA証明書の対応状況を検査し、厳格なポスト量子保護が利用可能な場合に従来型証明書へ戻ることを防ぐ取り組みを挙げている。

ニュースの出典
Cloudflare Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る