Snellere Cloudflare-originverbindingen

Cloudflare leert voortaan welke TLS 1.3-sleuteluitwisseling een origin verkiest voordat de verbinding wordt geopend. Dat kan een onnodige netwerkronde voorkomen, mits de infrastructuur achter de edge correct is ingericht.

Auteur
Intercube
Gepubliceerd
Leestijd
8 min leestijd

01

Wat Cloudflare heeft veranderd

Cloudflare publiceerde Automatic Key Exchange for Origins op 8 september 2026. De functie onderzoekt actieve origins, voorspelt welke TLS 1.3-sleuteluitwisseling zij ondersteunen en stuurt de bijbehorende key share direct mee in de eerste ClientHello. Wanneer die voorspelling klopt, hoeft de origin Cloudflare niet te vragen de sleuteluitwisseling opnieuw te starten.

De wijziging gaat over de versleutelde verbinding van Cloudflare naar de originserver. Dat is een andere verbinding dan die tussen de bezoeker en Cloudflare, en een andere instelling dan de SSL-modus waarmee Cloudflare het origincertificaat wel of niet valideert. Een browser kan dus een gezonde HTTPS-verbinding tonen terwijl het traject van de edge naar de applicatie eigen instellingen en storingsrisico's heeft.

Cloudflare heeft automatische selectie op bestaande zones ingeschakeld en gebruikt deze standaard voor nieuwe zones. De dienst onderzoekt actieve origins ongeveer iedere 24 uur, kiest een passende sleuteluitwisseling en voert de voorkeur gefaseerd in terwijl verbindingsfouten en nieuwe pogingen worden bewaakt. Een volgende scan kan de keuze aanpassen nadat een originconfiguratie verandert.

02

Waarom één netwerkronde verschil maakt

Een TLS 1.3-client stelt al een key share voor voordat de server zijn voorkeur heeft beschreven. Kan de server die eerste keuze niet gebruiken, dan antwoordt hij met een HelloRetryRequest en stuurt de client een nieuwe ClientHello. De verbinding slaagt alsnog, maar iedere nieuwe originverbinding loopt onnodige vertraging op.

Cloudflare meldt dat de eerste uitrol het aandeel HelloRetryRequests terugbracht van ongeveer 52 procent naar 3,7 procent. In het gemeten verkeer verdween meer dan 150 milliseconden uit het 90e percentiel van de handshake. Deze cijfers beschrijven het Cloudflare-verkeer tijdens de uitrol en zijn geen garantie voor iedere applicatie. Omgevingen met veel hergebruikte verbindingen, een korte afstand tot de origin of een sleuteluitwisseling die al direct klopt, kunnen minder verschil zien.

De relevante les is operationeel. Edge-performance eindigt niet bij de CDN. Certificaatvalidatie, protocolondersteuning, hergebruik van verbindingen en de afstand tot iedere origin bepalen samen hoe een request de applicatie bereikt. Een snellere handshake helpt, maar compenseert niet voor een ongezonde origin of trage applicatielogica na de verbinding.

03

Voor welke origins het werkt

Automatic Key Exchange werkt wanneer een Cloudflare-zone Full, Full (strict) of Strict als SSL-modus gebruikt, de origin TLS 1.3 onderhandelt en de verbinding niet via Cloudflare Tunnel loopt. De functie heeft alleen invloed op nieuwe TLS-verbindingen. Requests die een bestaande verbinding hergebruiken voeren geen nieuwe sleuteluitwisseling uit.

De voorkeur wordt per zone gekozen, niet per hostname of afzonderlijke server. Zij geldt ook voor originverbindingen die Workers met fetch openen. Heeft een zone meerdere actieve origins, dan baseert Cloudflare de voorkeur op verkeersgewogen meetresultaten. Teams met verschillende servergeneraties of TLS-libraries moeten daarom controleren of het gekozen gedrag bij de volledige originpool past.

Wanneer klassieke en post-quantum algoritmen beschikbaar zijn, geeft Cloudflare de voorkeur aan de gestandaardiseerde hybride sleuteluitwisseling X25519MLKEM768, tenzij compliance-eisen deze uitsluiten. Dit vervangt geen certificaatvalidatie of degelijke toegangsbeveiliging van origins. Sleuteluitwisseling, certificaatvertrouwen en netwerkbereikbaarheid beschermen ieder een ander deel van de verbinding.

  • Controleer of de zone een versleutelde originmodus gebruikt en het certificaat valideert waar de architectuur dit toelaat.
  • Verifieer TLS 1.3 op iedere actieve origin, niet alleen op de primaire server.
  • Neem Workers-verkeer en failover-origins met weinig verkeer mee in de beoordeling.
  • Behandel post-quantum sleuteluitwisseling als transportinstelling, niet als volledige beveiligingsclaim.

04

Zo valideer je de uitrol

Begin met een actueel overzicht van origins, TLS-versies, certificaten en termination-lagen. Leg vast of de verbinding eindigt op een load balancer, reverse proxy of applicatieserver. Een succesvolle controle van één publieke hostname bewijst niet dat iedere interne origin dezelfde library, policy en certificaatketen gebruikt.

Bewaak verbindingsfouten, handshakevertraging en originbeschikbaarheid terwijl de voorkeur verandert. Cloudflare voert de eigen wijziging vanaf een klein deel van het verkeer in en draait een ongezonde selectie terug. Applicatieteams moeten edge-fouten desondanks koppelen aan logs van load balancers en origins. Het ontbreken van browserfouten volstaat niet, omdat de browser zijn TLS-verbinding met Cloudflare beëindigt.

Gebruik compliance-instellingen zorgvuldig. Een verplichte hybride post-quantum sleuteluitwisseling kan de originverbinding blokkeren wanneer de server geen toegestaan algoritme ondersteunt. Als beleid geen beperkte selectie vereist, adviseert Cloudflare om de automatische keuze te laten werken met de algoritmen die beide kanten ondersteunen. Test beleidswijzigingen tegen iedere origingroep voordat zij productiestandaard worden.

  • Meet het gedrag van edge naar origin voordat compliance-eisen worden gewijzigd.
  • Test primaire, failover- en nieuw uitgerolde origins met dezelfde acceptatiecriteria.
  • Bewaak verbindingsfouten en applicatiebeschikbaarheid tijdens gefaseerde invoering.
  • Leg eigenaarschap vast voor certificaten, TLS-libraries en edgeconfiguratie.
  • Herhaal de controles na upgrades van besturingssysteem, proxy of load balancer.

Checklist voor Automatic Key Exchange

  • Behandel TLS van bezoeker naar edge en van Cloudflare naar origin als twee afzonderlijke verbindingen.
  • Controleer de vereiste SSL-modus, TLS 1.3-ondersteuning en afwezigheid van Cloudflare Tunnel.
  • Test iedere actieve origin wanneer een zone verschillende servers of TLS-libraries combineert.
  • Meet het verbindingsgedrag in plaats van vlootbrede cijfers ongewijzigd op de applicatie toe te passen.
  • Houd certificaatvalidatie, origintoegang en applicatiemonitoring naast de sleuteluitwisseling in beeld.

Primaire bronnen

Laat de volledige TLS-route beoordelen.

Wij kunnen onderzoeken hoe verkeer je applicatie bereikt, de configuratie van edge tot origin valideren en de bevindingen vertalen naar een beheerst infrastructuurplan.

Beoordeel de TLS-architectuur