Cloudflare giới thiệu Automatic Key Exchange: Tăng tốc kết nối và bảo mật hậu lượng tử
Cloudflare vừa triển khai tính năng Automatic Key Exchange, giúp tối ưu hóa quá trình bắt tay TLS 1.3, giảm độ trễ và tự động kích hoạt mã hóa hậu lượng tử cho hàng triệu kết nối origin mà không cần...
- Giọng nữ Bắc
Trong quá trình thiết lập kết nối TLS 1.3 tới server origin, Cloudflare trước đây thường phải thực hiện một “dự đoán” về thuật toán thỏa thuận khóa (key agreement algorithm) ngay trong gói tin đầu tiên. Nếu dự đoán sai, server origin sẽ phản hồi bằng HelloRetryRequest, buộc quá trình bắt tay phải thực hiện lại, gây lãng phí một vòng lặp mạng (round trip). Mặc dù thuật toán X25519 là lựa chọn an toàn và phổ biến, nhưng nó không phải lúc nào cũng là tối ưu cho khoảng 30% các kết nối hiện nay.
Table Of Content
Tối ưu hóa bằng Automatic Key Exchange
Cloudflare vừa công bố tính năng Automatic Key Exchange, một phần mở rộng của Automatic SSL/TLS. Thay vì đoán, hệ thống sẽ chủ động thăm dò (probe) từng server origin để xác định thuật toán nào được hỗ trợ và ưu tiên. Nhờ đó, Cloudflare có thể khởi tạo kết nối bằng thuật toán tối ưu nhất ngay từ lần thử đầu tiên, bao gồm cả các thuật toán post-quantum hybrid như X25519MLKEM768.
Kết quả thực tế cho thấy tỷ lệ HelloRetryRequest đã giảm từ 52% xuống còn 3,7%, giúp cắt giảm hơn 150ms độ trễ bắt tay ở phân vị p90. Quan trọng hơn, hàng trăm nghìn tên miền đã được tự động nâng cấp lên kết nối bảo mật hậu lượng tử mà không cần quản trị viên phải can thiệp thủ công.
Tại sao bảo mật hậu lượng tử lại cấp thiết?
Việc triển khai này không chỉ nhằm mục đích tăng tốc. Các đối thủ tiềm năng hiện nay đang thực hiện chiến thuật “thu thập dữ liệu mã hóa ngay bây giờ, giải mã sau này” (harvest-now, decrypt-later) để chờ đợi sự phát triển của máy tính lượng tử. Cloudflare đặt mục tiêu giúp Internet trở nên an toàn trước các mối đe dọa lượng tử vào năm 2029 (thời điểm được dự báo là Q-Day). Việc tự động hóa quá trình này là chìa khóa để bảo vệ hàng triệu website mà không yêu cầu chủ sở hữu phải là chuyên gia mật mã học.
Cơ chế hoạt động
Quy trình của Automatic Key Exchange bao gồm:
- Thăm dò chủ động: Thực hiện các handshake TLS 1.3 nhẹ nhàng để xác định tập hợp thuật toán mà origin hỗ trợ.
- Đánh giá thông minh: Phân tích dựa trên lưu lượng thực tế của từng subdomain để ưu tiên thuật toán phù hợp nhất.
- Ưu tiên bảo mật: Lựa chọn theo thứ tự ưu tiên: các thuật toán hậu lượng tử hybrid trước, sau đó mới đến các thuật toán cổ điển (X25519, P-256, P-384, P-521).
- Giám sát liên tục: Hệ thống tự động quét lại hàng ngày để cập nhật theo cấu hình thay đổi của server origin.
Tính năng này hiện được bật mặc định cho tất cả các tên miền có hỗ trợ TLS 1.3. Người dùng có thể tùy chỉnh trong bảng điều khiển Cloudflare tại mục SSL/TLS > Overview > Configure > Origin connection & post-quantum encryption. Tuy nhiên, cần lưu ý rằng việc ép buộc các tiêu chuẩn như post-quantum hybrid trên các server không hỗ trợ sẽ dẫn đến lỗi kết nối, vì vậy người dùng nên cân nhắc kỹ trước khi thay đổi các thiết lập mặc định.
Nguồn tham khảo: Cloudflare Blog



No Comment! Be the first one.