
Cloudflare запустив закриту бета-версію керованого OHTTP Gateway
Cloudflare запустив закриту бета-версію керованого OHTTP Gateway, яка допомагає серверам додатків отримувати HTTP-запити без IP-адрес користувачів і зберігати розділення довіри.
Керований шлях до приватних HTTP-запитів
Cloudflare запустив закриту бета-версію OHTTP Gateway, керовану службу на основі стандарту IETF, яка надає можливість backend-ам додатків отримувати HTTP-запити без перегляду IP-адрес користувачів. OHTTP забезпечує конфіденційність для клієнта, розділяючи обробку запиту на два незалежні компоненти. Relay передає зашифровані запити та приховує ідентифікатори клієнта від сервера додатку. Gateway декапсулює запити та інкапсулює відповіді, що дозволяє серверу обробляти звичайний HTTP.
Дизайн розроблений так, щоб жодна сторона не бачила одночасно ідентифікатори клієнта та вміст запиту. Relay бачить ідентифікатори, такі як IP-адреса або TLS-відбиток, але не відкритий текст запиту. Gateway та сервер додатку обробляють вміст, але не визнають мережеву ідентичність кінцевого користувача. За словами Cloudflare, Gateway особливо допомагає додаткам, розміщеним за його CDN або Workers, а також службам, що приймають трафік від сторонніх relay. Закрита бета є самообслуговуванням, а платне додавання zone планується на цей квартал.
Варіанти Relay та Gateway
Cloudflare запустив продукт OHTTP relay, Privacy Gateway, у 2022 році, і тепер Cloudflare перейменовує його на Cloudflare OHTTP Relay. Розробники, чиї сервери додатків знаходяться поза Cloudflare, можуть використовувати relay Cloudflare та запускати власний gateway. Ті, хто захищає сервери за допомогою Cloudflare, використовують новий керований Gateway з незалежним стороннім relay. Таким чином зберігається розділення довіри, необхідне для OHTTP.
Cloudflare наводить як приклади вже існуючі використання OHTTP: Anonymous Mode від Flo Health та Private Cloud Compute від Apple. Вона також згадує прийом запитів від зовнішніх relay, включаючи трафік, пов'язаний із Apple LiveCallerID SDK, як сценарій використання Gateway.
Створено для edge-розгортань
Служба розгорнута у глобальній edge-мережі Cloudflare та автоматично масштабується. За словами Cloudflare, anycast-архітектура зменшує затримку від relay до Gateway, а використання CDN — від Gateway до origin. Gateway підтримує стандартний та chunked OHTTP; для кращої продуктивності рекомендується chunked-обробка. Його можна увімкнути для zone, доступ за адресою /.well-known/ohttp-gateway. Служба обробляє OHTTP-запити та повертає зашифровані відповіді, а трафік, що не є OHTTP, йде до origin без Gateway.
Cloudflare керує ключами HPKE, які потрібні клієнтам для шифрування запитів, і надає конфігурації публічних ключів. Cloudflare Access працює до дешифрування та автентифікує трафік за допомогою mutual TLS, статичних службових облікових даних або зовнішньої логіки. Zone binding запобігає використанню Gateway проти незв'язаних доменів. Щоб запобігти порушенню моделі конфіденційності OHTTP, Gateway не розшифровує запити, що надійшли з Cloudflare Workers або хостів, проксірованих через Cloudflare.
Вимоги до розгортання та обмеження
Розробникам, яким потрібен керований Gateway, все одно доведеться створити OHTTP-клієнт та підняти власний незалежний relay. За словами Cloudflare, це розділення дозволяє провайдеру relay перевірити, що він не перевіряє логи ідентифікаторів клієнта, що зменшує ризик зв'язування користувачів із їхніми зашифрованими запитами. OHTTP захищає мережеві ідентифікатори, але не змінює вміст тіла запиту. Тому розробникам не слід розміщувати там особисті ідентифікатори, такі як адреси електронної пошти або імена користувачів. Cloudflare також надає клієнт pvcli для тестування та налаштування живих OHTTP-розгортань.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.