Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

Cloudflare OHTTP Gateway ndan kërkesat e aplikacioneve nga adresat IP

Cloudflare OHTTP Gateway ndan kërkesat e aplikacioneve nga adresat IP
Imazh i krijuar nga IA

Cloudflare OHTTP Gateway menaxhon enkriptimin për aplikacionet, ndërsa një ndërmjetës i veçantë fsheh të dhënat e rrjetit të përdoruesve, duke mbajtur të ndara identitetin dhe përmbajtjen e kërkesave.

Cloudflare OHTTP Gateway është projektuar që aplikacionet të marrin kërkesa pa mësuar adresën e internetit të përdoruesit, duke e mbajtur njëkohësisht përmbajtjen të palexueshme për ndërmjetësin që i përcjell ato. Në një njoftim të datës 2 tetor 2026, autorët e Cloudflare, Lara Schull dhe Akshat Mahajan, përshkruajnë një shërbim të menaxhuar që kryen enkriptimin e nevojshëm për Oblivious HTTP (OHTTP), një protokoll që ndan informacionin se kush po lidhet nga ajo që po kërkon.

Për pronarët e faqeve të internetit dhe ekipet e aplikacioneve, ndryshimi kryesor lidhet me funksionimin: Cloudflare merr përgjegjësinë për kriptografinë dhe çelësat e enkriptimit të portës, në vend që t'u kërkojë klientëve ta vënë vetë në funksion këtë komponent. Sipas kompanisë, shërbimi funksionon në të gjithë rrjetin global të Cloudflare, me kapacitet që përshtatet automatikisht. Serverët e aplikacioneve mund ta përdorin atë pavarësisht nëse pjesa tjetër e trafikut të tyre kalon apo jo përmes Cloudflare.

Ndarja e identitetit nga përmbajtja e kërkesave

Një adresë IP është adresa e rrjetit që përdoret për t'u lidhur në internet. Së bashku me informacionin për vendndodhjen dhe karakteristikat e lidhjes, ajo mund ta ndihmojë një shërbim ta lidhë aktivitetin me një përdorues. OHTTP vendos një ndërmjetës që përcjell trafikun midis aplikacionit të përdoruesit dhe infrastrukturës pritëse. Serveri i aplikacionit më pas sheh të dhënat e rrjetit të ndërmjetësit dhe jo ato të përdoruesit.

Cloudflare e ilustron këtë me një kërkesë që tregon adresën IP të ndërmjetësit, 128.62.37.13, dhe ASN 18. Një numër i sistemit autonom (ASN) identifikon një rrjet në internet. Shembulli e vendos ndërmjetësin në Austin, Teksas, SHBA, dhe rendit TLSv1.3 dhe AEAD-AES-128-GCM-SHA256 si të dhëna të lidhjes. Transport Layer Security (TLS) mbron lidhjet; identifikuesi i shifrës përshkruan metodat kriptografike të përdorura. Së bashku, këto të dhëna mund të formojnë një gjurmë TLS, një model të dallueshëm të cilësimeve të lidhjes. Në këtë shembull, vendndodhja dhe gjurma i përkasin ndërmjetësit, jo përdoruesit fundor.

Kur shumë përdorues ndajnë të njëjtin ndërmjetës, këto të dhëna rrjeti nuk i dallojnë më kërkesat e tyre individuale në serverin e aplikacionit. Kjo e kufizon aftësinë e serverit për ta lidhur aktivitetin me një person të caktuar përmes atyre të dhënave. Ky është një kufi i përcaktuar i privatësisë, jo një pretendim se është zhdukur çdo mënyrë e mundshme për të identifikuar dikë.

Pjesa tjetër thelbësore është enkriptimi. Një proxy i thjeshtë përcjellës, një shërbim që e kalon trafikun më tej, nuk siguron vetvetiu ndarjen që ofron OHTTP lidhur me informacionin që mund të shohë secila palë. OHTTP përdor Hybrid Public Key Encryption (HPKE), një metodë për enkriptimin e mesazheve për një marrës të caktuar, për të mbështjellë kërkesat dhe përgjigjet. Ndërmjetësi sheh të dhëna të enkriptuara dhe jo përmbajtje të lexueshme. Një portë midis ndërmjetësit dhe serverit të aplikacionit dekripton kërkesat hyrëse dhe enkripton përgjigjet dalëse, duke ia lënë aplikacionit trajtimin e HTTP-së së zakonshme, gjuhës së kërkesave dhe përgjigjeve që përdorin shërbimet në internet.

Rezultati është një model privatësie me besim të ndarë: ndërmjetësi mund të shohë identifikuesit e rrjetit të klientit, por jo kërkesën e brendshme, ndërsa porta dhe serveri i aplikacionit mund të shohin përmbajtjen e kërkesës pa marrë identifikuesit e rrjetit të përdoruesit. Përgjigjet ndjekin të njëjtën rrugë në kthim. Prandaj, porta është pjesë e infrastrukturës së besuar që mund ta lexojë kërkesën, jo thjesht një tjetër shërbim përcjellës që nuk e sheh përmbajtjen.

Si funksionon porta e menaxhuar

Cloudflare OHTTP Gateway aktivizohet për një zonë, konfigurimin e domenit që menaxhohet përmes Cloudflare. Klientët dërgojnë kërkesa OHTTP të formatuara saktë te https://your-zone.com/.well-known/ohttp-gateway. Porta dekripton çdo kërkesë, i bën një kërkesë të veçantë serverit të aplikacionit dhe enkripton përgjigjen përpara se ta kthejë. Trafiku që nuk është OHTTP e anashkalon këtë përpunim nga porta, kështu që aplikacioni mund të vazhdojë të pranojë edhe kërkesa të zakonshme HTTP.

Shërbimi mbështet OHTTP standard dhe OHTTP me pjesë, i cili i ndan mesazhet në pjesë që mund të përpunohen gradualisht. Cloudflare rekomandon variantin me pjesë për performancë më të mirë. Sipas përshkrimit të kompanisë, ky projektim trajton vështirësitë që kanë hasur klientët e Cloudflare OHTTP Relay që vinin në funksion portat e tyre.

Lidhja e portës me një zonë kufizon gjithashtu destinacionet ku ajo mund të përcjellë kërkesa. Për një zonë me emrin example.com, klientët mund t'i drejtojnë kërkesat te foo.example.com ose bar.example.com, por jo te wikipedia.com. Ky kufizim synon t'i pengojë klientët e paautorizuar të përdorin portën e një klienti për të drejtuar trafik te domene që nuk kanë lidhje me të.

Cloudflare menaxhon gjithashtu çelësat e enkriptimit. Klientëve u duhet një konfigurim i çelësit publik HPKE, informacion që u lejon të enkriptojnë mesazhe që porta mund t'i hapë. Ata e marrin atë duke dërguar një kërkesë GET, veprimin standard në internet për marrjen e një burimi, te /.well-known/ohttp-gateway. Cloudflare thotë se klientët mund ta forcojnë privatësinë duke i marrë këta çelësa përmes një adrese IP të ndryshme nga ajo që përdoret për të kontaktuar portën.

Besimi te ndërmjetësi pa bashkuar të dyja rolet

Meqë porta merr qëllimisht pak informacion për klientin fillestar, ajo mbështetet te ndërmjetësi për të vërtetuar identitetin e klientëve dhe për ta përcjellë trafikun me përgjegjësi. Cloudflare Access, produkti i kompanisë për kontrollimin e lejeve të aksesit, vepron përpara se të dekriptohen kërkesat e portës. Klientët mund të zbatojnë politikat e tij standarde për të kufizuar se cilët ndërmjetës mund të lidhen.

Mundësitë e mbështetura përfshijnë TLS të ndërsjellë, ku të dyja palët vërtetojnë identitetin e tyre duke përdorur certifikata digjitale; kredenciale statike shërbimi, kredenciale të pandryshueshme që përdoren nga programet; dhe logjikë të jashtme të personalizuar, kontrolle të ofruara nga një sistem tjetër. Këto kontrolle trajtojnë abuzimin pa kërkuar që porta të marrë edhe informacionin për përdoruesin që sheh ndërmjetësi.

Cloudflare përshkruan gjithashtu një masë mbrojtëse që i pengon klientët t'ia besojnë pa dashje të dyja anët e kufirit të privatësisë të njëjtit ofrues. Porta e saj refuzon të dekriptojë kërkesa që vijnë nga Cloudflare Workers, platforma e saj për ekzekutimin e aplikacioneve, ose nga hoste, trafiku i të cilëve ndërmjetësohet përmes Cloudflare. Qëllimi i deklaruar është të pengojë Cloudflare që të shohë njëkohësisht identitetet e klientëve dhe kërkesat e brendshme të dekriptuara.

Për bizneset që vlerësojnë si t'i mbajnë të ndara këto përgjegjësi, AEU-I ofron shërbime IT, infrastrukture dhe këshillimi që vënë sigurinë në plan të parë, shërbime të rëndësishme për shqyrtimin e projektimit të një aplikacioni ku privatësia ka ndjeshmëri të veçantë.

Njoftimi i dhënë ndërpritet në mes të një krahasimi midis Cloudflare OHTTP Gateway dhe Cloudflare OHTTP Relay, ndaj nuk përcakton udhëzimet e plota për përzgjedhjen apo kushtet tregtare. Ajo që përshkruan është një portë e menaxhuar me administrim të çelësave, vërtetim të identitetit të ndërmjetësve dhe kufizime që synojnë të ruajnë ndarjen e besimit. Për pronarët e aplikacioneve, kjo ndarje është kërkesa kryesore që duhet verifikuar, jo thjesht nëse trafiku është i enkriptuar.

Termat e shpjeguar

OHTTP
Oblivious HTTP ndan shërbimin që sheh adresën e rrjetit të një përdoruesi nga shërbimi që lexon kërkesën e tij.
IP address
Një adresë e Protokollit të Internetit është një adresë rrjeti që përdoret për të dërguar dhe marrë të dhëna në internet.
relay
Një ndërmjetës që përcjell trafikun e një përdoruesi te një shërbim tjetër.
gateway
Këtu, një portë hap kërkesat e enkriptuara për një aplikacion dhe enkripton përgjigjet.
HPKE
Enkriptimi hibrid me çelës publik është një mënyrë për të enkriptuar mesazhet në mënyrë që marrësi i synuar të mund t'i hapë.
TLS
Siguria e shtresës së transportit është një teknologji që mbron të dhënat ndërsa ato kalojnë përmes një lidhjeje.
TLS fingerprint
Një gjurmë TLS është një model i dallueshëm në cilësimet që përdor një pajisje ose shërbim për një lidhje të mbrojtur.

Si të mbroheni

  1. Nëse zotëroni një aplikacion, pyeteni zhvilluesin e tij se cila kompani merret me ndërmjetësin dhe cila me portën, dhe sigurohuni që janë të ndryshme.
  2. Përpara se të aktivizoni portën, kërkojini administratorit tuaj të lejojë lidhje vetëm nga ofruesit e ndërmjetësimit të cilëve u beson biznesi juaj.
  3. Kontrolloni njoftimin e privatësisë së aplikacionit tuaj për të parë nëse ai regjistron të dhënat e llogarisë apo aktivitetin, në vend që të supozoni se një adresë interneti e fshehur e bën çdo kërkesë anonime.
  4. Kërkojini zhvilluesit tuaj të kontrollojë që kërkesat e zakonshme të aplikacionit vazhdojnë të funksionojnë pas aktivizimit të shërbimit të ri të privatësisë.
Merr një DNS privat dhe të enkriptuar