Cloudflare把TLS重试率降到3.7%:后量子加密仍有前提

Cloudflare于2026年9月8日公布Automatic Key Exchange的持续部署结果。这次部署测量 显示,在已经扫描并应用新偏好的域名中,源站连接触发HelloRetryRequest(HRR)的比例从约52%降至3.7%,TLS握手延迟的p90减少超过150毫秒。
该功能已为现有和新建区域默认开启,作用对象是Cloudflare边缘到客户源站的新建TLS 1.3连接。但少一次HRR不等于已经获得后量子保护:前者只说明首个密钥份额更符合源站偏好,后者还要求源站以及中间链路能够协商X25519MLKEM768。
3.7%衡量额外协商,而非连接失败

TLS 1.3客户端需要在第一个ClientHello中附上已经计算好的密钥份额,此时源站还没有机会表达自己的偏好。如果源站接受该密钥份额,握手可以在一次网络往返内继续完成;如果源站要求另一个已公布的交换组,就会返回HRR,客户端随后发送包含新密钥份额的第二个ClientHello。
因此,标题中的“重试率”特指已扫描部署群体内触发HRR的连接占比,并不是HTTP请求重试率、TLS连接失败率或页面加载失败率。HRR通常不会中断连接,但会让Cloudflare边缘与源站之间多走一次网络往返;两端距离越远,这笔延迟越容易被放大。
超过150毫秒也不是每次访问都能获得的固定加速,而是源站握手延迟在第90百分位上的变化。复用现有keep-alive连接的请求不会再次执行密钥交换,缓存命中、源站处理时间和网络距离也会继续影响访客感受到的总延迟。
系统先探测源站,再选择首个密钥份额

Automatic Key Exchange取代了过去统一先发X25519密钥份额的静态策略。系统在生产请求路径之外对活跃源站发起轻量TLS握手,检查X25519MLKEM768以及多个经典交换组,借此判断真正接收连接的源站路径支持和偏好哪些算法。
探测结果随后被转换为区域级偏好;存在多个活跃源站时,选择会考虑它们的实际流量权重。新偏好不是一次性覆盖所有流量,而是分阶段应用,并持续观察连接失败和HRR变化;指标恶化时可以回到先前设置。
这套机制减少HRR的原因很直接:Cloudflare不再对所有源站做同一个静态猜测,而是尽量在首个ClientHello中发送预先测得的首选密钥份额。不过,3.7%只代表已经完成扫描和部署的群体,不能外推为所有Cloudflare源站连接的固定水平。
后量子保护取决于整条源站路径

当源站支持混合后量子交换且合规设置允许时,Automatic Key Exchange会优先选择X25519MLKEM768;否则仍会选择双方兼容的经典交换组。这意味着只支持经典算法的源站也可能因为避免HRR而受益,却不会因此自动获得抵御“先收集、后解密”风险的能力。
SDxCentral对兼容性数据的复核 指出,X25519MLKEM768密钥份额为1216字节,而X25519为32字节,前者可能使ClientHello跨越多个网络包;此前约0.34%的受测源站在首先收到后量子密钥份额时未能完成握手。
故障点不一定是应用服务器。负载均衡器、WAF、反向代理、网关以及其他终止或检查TLS的设备,都可能无法处理新的交换组或更大的ClientHello。只有从Cloudflare到实际TLS终止点的完整路径成功协商X25519MLKEM768,首次握手才会同时获得混合后量子密钥交换和免HRR两项收益。
默认开启,但连接必须满足适用条件
Cloudflare的配置文档 明确列出适用范围:功能覆盖所有套餐,现有区域已开启,新区域默认启用;连接须使用Full、Full (strict)或Strict (SSL-Only Origin Pull)模式,源站须协商TLS 1.3,并且区域不能通过Cloudflare Tunnel连接。系统约每24小时扫描一次活跃源站,而且只影响新建TLS连接。
运维团队可以按以下顺序核验实际覆盖面:
- 确认检查的是Cloudflare到源站这一段HTTPS链路,而不是访客到Cloudflare的边缘连接。
- 列出生产、备用及故障切换路径中真正终止或检查TLS的负载均衡器、WAF、网关和服务器。
- 确认每个端点都能与Cloudflare协商TLS 1.3;如需后量子保护,再分别验证完整路径能否完成X25519MLKEM768握手并处理更大的ClientHello。
- 在偏好逐步应用期间分别观察握手失败与HRR变化,避免把HRR下降误读为所有连接都已采用后量子交换。
Cloudflare Tunnel不属于该功能的适用范围,因为cloudflared与Cloudflare网络之间使用独立的后量子连接机制。Automatic Key Exchange开关与Compliance requirements也是两项不同控制:关闭自动选择不会改变合规限制,而强制“Post-quantum hybrid”并不能为不兼容源站补充算法能力;双方找不到共同交换组时,TLS 1.3连接会失败。
目前能够确定的是,Automatic Key Exchange已经默认启用,并显著降低了已扫描部署群体的额外协商。某个区域是否真正获得后量子保护,仍需以每条活跃源站路径能否协商X25519MLKEM768为准;尚未扫描、只支持经典算法或受中间设备限制的连接,不能从全网部署结果中直接推定为后量子连接。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。