针对经身份验证的源站拉取和自定义源站信任存储的后量子 ML-DSA 证书
Cloudflare 现在在 Cloudflare 边缘与您的源站服务器之间的连接上接受 ML-DSA ↗ (FIPS 204) 后量子证书。结合我们现有的 X25519MLKEM768 密钥协商,这使您能够在 Cloudflare 到源站的连接上建立端到端后量子身份验证。
ML-DSA 在两个面向源站的功能中得到支持:
- 经身份验证的源站拉取 (AOP) — 上传一个 ML-DSA 客户端证书,Cloudflare 将在向您的源站进行 mTLS 握手期间出示该证书。可在区域(zone)级别和每个主机名范围内使用。
- 自定义源站信任存储 (COTS) — 上传一个 ML-DSA 证书颁发机构,Cloudflare 在完全(严格)加密模式 下验证您的源站服务器证书时将信任该机构。
有关证书生成和设置指导,请参阅后量子签名;有关 Cloudflare 当前后量子部署状态,请参阅 Cloudflare 产品中的 PQC。