宣布推出 Cloudflare OHTTP 网关——扩大对 Cloudflare 隐私保护基础设施的访问
内容提要
Cloudflare推出OHTTP网关付费附加服务,帮助开发者在应用中内置隐私保护。OHTTP是IETF标准,通过中继和网关两跳分离,使后端接收HTTP请求时看不到用户IP。网关负责解密请求、加密响应,与中继互不串通,确保无单一方同时掌握用户身份和请求内容。该服务部署于全球边缘网络,自动扩缩容,并集成Cloudflare Access防滥用。
延伸解读
OHTTP 网关与中继的选型逻辑
文章指出,若应用服务器已托管在 Cloudflare(如 CDN 或 Workers),应选择 OHTTP 网关,因为 Cloudflare 中继会同时看到客户端标识和解密内容,破坏 OHTTP 的信任分离模型。反之,若服务器不在 Cloudflare 且能自建网关,则适合使用 Cloudflare 中继。这一区分帮助开发者根据现有架构做出合规选择。
网关的防误用与密钥管理设计
为避免客户误将中继和网关都部署在 Cloudflare 上,网关会拒绝解密来自 Cloudflare Workers 或代理主机的请求,从而维持信任分离。同时,网关全权管理 HPKE 密钥,并支持客户端通过不同 IP 获取公钥以增强隐私。这些设计降低了运维负担,也防止了配置错误导致隐私模型失效。
性能优化与接入方式
网关部署在 Cloudflare 全球边缘网络,利用 anycast 减少中继到网关的延迟;若源站也在 Cloudflare,网关到源站的延迟也可降低。客户只需在区域上启用网关,即可通过 /.well-known/ohttp-gateway 接收 OHTTP 流量,并支持分块 OHTTP 以提升性能。非 OHTTP 请求则直接回源,不影响现有服务。
使用 OHTTP 的注意事项
OHTTP 仅保护网络层标识(如 IP 和 TLS 指纹),不加密请求体内容。因此,开发者必须避免在请求体中发送可识别用户的信息(如邮箱或用户名),否则隐私保护将失效。此外,网关需要可信中继来认证客户端,可借助 Cloudflare Access 实现 mTLS 或服务凭证等策略,防止滥用。
Q&A
Cloudflare OHTTP Gateway 是什么?
Cloudflare OHTTP Gateway 是 Cloudflare 推出的付费附加服务,允许客户在其区域上启用 OHTTP 网关,接收 OHTTP 流量。它负责解密 OHTTP 请求、加密响应,使应用服务器能像处理普通 HTTP 一样处理 OHTTP 请求,同时隐藏用户 IP 地址。
OHTTP 如何保护用户隐私?
OHTTP 通过中继和网关两跳分离来保护隐私。中继盲目转发加密请求,隐藏客户端标识;网关负责解密请求和加密响应。中继和网关由独立方运营且互不串通,确保没有单一一方能同时看到用户身份和请求内容,实现“双盲”隐私模型。
Cloudflare OHTTP Gateway 和 OHTTP Relay 有什么区别?
OHTTP Relay 盲目转发加密请求,隐藏客户端标识,适合应用服务器不在 Cloudflare 上的场景;OHTTP Gateway 负责解密请求和加密响应,适合应用服务器已在 Cloudflare 上(如 CDN 或 Workers)或需要从第三方接收 OHTTP 请求的场景。两者需配合使用以确保信任分离。
如何启用 Cloudflare OHTTP Gateway?
客户可以通过付费附加服务在 Cloudflare 区域上启用 OHTTP Gateway,只需几次点击即可开始接收 OHTTP 流量。启用后,客户端将 OHTTP 请求发送到 https://your-zone.com/.well-known/ohttp-gateway,网关会自动处理解密和加密,并自动扩缩容。
Cloudflare OHTTP Gateway 如何防止滥用?
网关与区域绑定,防止客户端利用该区域攻击其他域名。同时,Cloudflare Access 在请求解密前运行,支持 mTLS、静态服务凭证等策略来认证传入流量。此外,网关会拒绝来自 Cloudflare Workers 或 Cloudflare 代理主机的请求,以维护 OHTTP 的信任分离。
使用 Cloudflare OHTTP Gateway 有什么性能优势?
网关部署在 Cloudflare 全球边缘网络的每台服务器上,利用 anycast 最小化中继到网关的延迟。如果应用服务器也在 Cloudflare 上,请求可在同一金属上解密和解析,节省网关到源站的延迟。此外,支持分块 OHTTP 可增量处理请求,提升性能。