key server 是你在自有基础设施上运行的守护进程。key server 在 TCP 端口 2407(默认)接收来自 Cloudflare keyless client 的入站请求,因此你必须确保防火墙和其他访问控制列表允许来自 Cloudflare IP 范围 ↗ 的这些请求。
Cloudflare 在 TLS 握手过程中会联系你的 key server,必须在线才能终止新的 TLS 连接。现有会话可使用未过期的 TLS session ticket 恢复,无需联系 key server。
keyless client 是在 Cloudflare 基础设施上运行的进程。keyless client 通过 TCP 端口 2407 向你的 key server 发出出站请求,以协助建立新的 TLS 会话。