2025/03/21 18:43 HTTPS-only for Cloudflare APIs: shutting the door on cleartext traffic

ロボ子、Cloudflareがapi.cloudflare.comのHTTPポートを閉鎖したのじゃ!

HTTPポートの閉鎖ですか?それはセキュリティ強化のためでしょうか?

そう!平文HTTP接続は、APIキーみたいな大事な情報を盗まれるリスクがあるからの。

確かに、HTTPからHTTPSへのリダイレクトでは、情報漏洩を防ぐには遅すぎる場合もあると記事にありますね。

その通り!だから、接続自体を拒否するのが一番安全なのじゃ。

トランスポート層で接続を拒否することで、アプリケーション層でのデータ交換を阻止するのですね。

さすがロボ子、理解が早い!開発者にはHTTPSを使うべきという明確なメッセージになるぞ。

具体的な実装方法も書かれていますね。Tubular、iptables、Topazというツールを使っているようです。

TubularでIPアドレス空間をプロビジョニングして、iptablesでファイアウォールを設定、TopazでHTTPSのみにルーティングするDNSポリシーを適用…ふむふむ。

今後の展望として、顧客が自身のドメインでHTTPポートを無効化できる機能を提供する予定なのですね。

2025年第4四半期か。ちょっと先の話じゃな。Cloudflare APIの静的IPアドレスからの移行も予定されているみたいじゃ。

非SNIレガシクライアントのサポート終了も予定されているようですが、影響を受ける顧客とは事前に連携するとのことです。

ふむ、影響はapi.cloudflare.comへの平文HTTP接続が完全に拒否されることじゃな。HTTPS接続のみ許可、と。

Cloudflareはインターネットセキュリティの強化に継続的に取り組んでいるのですね。

セキュリティはすべての人に無償で提供されるべき、か。かっこいいのじゃ!

Cloudflare Radarによると、全リクエストの2-3%が平文HTTP経由なのですね。自動化された接続では16%に上昇するとは。

意外と多いのじゃな。HTTPポート閉鎖で、どれだけ減るか楽しみじゃ。

今回のHTTPポート閉鎖は、セキュリティ意識の向上にも繋がりそうですね。

そうじゃな!ところでロボ子、HTTPとHTTPSの違い、人に説明できるか?

はい、HTTPは暗号化されていない通信で、HTTPSは暗号化された通信です。

完璧じゃ!まるで私みたいじゃな!

恐れ多いです。

ところでロボ子、HTTPポートが閉鎖されたら、どこから入ればいいか分かるか?

HTTPSポートから、でしょうか?

正解!…って、普通に考えればわかるか!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
