İçeriğe atla
Cloudflare Wiki

    gez · aç · Esc kapat

    Keyless SSL

    TLS özel anahtarını Cloudflare'e hiç vermeden CDN ve WAF kullanmanı sağlar. Anahtar senin sunucunda kalır; Cloudflare her el sıkışmada oraya bir imza isteği gönderir.

    • DurumGenel kullanımda
    • FiyatEnterprise eklentisi — fiyat yayımlanmıyor
    • Doğrulama

    Keyless SSL nedir?

    “Keyless SSL allows security-conscious clients to upload their own custom certificates and benefit from Cloudflare, but without exposing their TLS private keys.”

    “Keyless SSL is only available to Enterprise customers that maintain their own SSL certificate purchased from a valid Certificate Authority. Cloudflare does not supply any certificates for use with Keyless SSL.

    Çözdüğü problem tek cümlede: bir CDN’in HTTPS trafiğini sonlandırabilmesi için normalde özel anahtarı ona vermen gerekiyor. Bankalar, kamu kurumları ve düzenlemeye tabi sektörler bunu yapamıyor. Keyless SSL, el sıkışmanın anahtar gerektiren tek adımını senin altyapına devrederek bu kilidi açıyor.

    Nasıl çalışır?

    İki bileşen

    Key server: senin altyapında çalışan daemon (gokeyless), varsayılan olarak TCP 2407 dinliyor. Özel anahtar burada.

    Keyless client: Cloudflare altyapısında çalışan süreç. TLS el sıkışması sırasında key server’a bir imza veya çözme isteği gönderiyor.

    Tüm bağlantılar mutual TLS: “All requests are mutually authenticated, so both the client and the server need a TLS 1.2 compatible key pair.”

    Protokol — hangi işlemler isteniyor

    keyless_requests metriğinde görünen opcode’lar:

    OpcodeKodNe zaman
    OpRSADecrypt0x01RSA anahtar değişimi
    OpRSASignSHA2560x05RSA imza
    OpRSAPSSSignSHA2560x35“primary RSA operation in TLS 1.3”
    OpECDSASignSHA2560x15“most common in TLS 1.2 and TLS 1.3”
    OpEd25519Sign0x18Ed25519 imza
    OpSeal / OpUnseal0x21 / 0x22TLS session ticket’ları
    OpPing0xF1sağlık kontrolü

    Bu tablo demoda doğrudan işe yarıyor: hangi opcode’un arttığını görerek istemcilerinin hangi şifreleme takımını kullandığını anlıyorsun.

    Keyless Delegation — gecikmeyi kaldırmak

    RFC 9345 delegated credentials kullanıyor.

    “The handshakes will complete without the extra latency induced by reaching back to the Keyless Server.”

    “These credentials have a short lifetime, ensuring that if you disable Keyless the credentials created will become invalid within 24 hours.”

    Gereklilikler: CA’nın X509 uzantısını (OID 1.3.6.1.4.1.44363.44, NULL içerikli) desteklemesi — “Your CA may need to make code changes”.

    Uyum dar: “Currently very few clients support delegated credentials… We have had success with DigiCert. Firefox 77 and later support delegated credentials.”

    Gecikme — yayımlanan ve yayımlanmayan

    HSM entegrasyonu

    “Keyless SSL supports keys stored in a Hardware Security Module (HSM) via the PKCS#11 standard.” “any HSM supporting the standard can be used”

    Test edilmiş donanım: Entrust nShield Connect · Gemalto SafeNet Luna · SoftHSMv2 · YubiKey Neo

    Test edilmiş bulut: AWS CloudHSM · Azure Dedicated HSM · Azure Managed HSM · Fortanix DSM · IBM Cloud HSM · Google Cloud HSM

    Ayrıca Azure Key Vault / Managed HSM ve Google Cloud KMS URI’leri destekleniyor (gokeyless 1.6.4+).

    Ağ ve bağlantı

    PortNe için
    TCP 2407Cloudflare IP aralıklarından gelen keyless istekleri
    TCP 2406Prometheus metrikleri — “There are no additional HTTP endpoints such as /health or /debug

    İki bağlantı seçeneği var:

    1. Cloudflare Tunnel (tercih edilen)“avoid exposing your key server to the public Internet.”

    2. Public DNS“This setup option is not ideal as the DNS record cannot be proxied and — as a result — will expose the origin IP address of your key server.”

    Public DNS kullanıyorsan iki kural: hostname’i openssl rand -hex 24 ile rastgele üret, ve kaydı DNS-only (gri bulut) bırak. Birebir: “If the record is proxied, the hostname resolves to Cloudflare’s edge IP addresses instead of your key server… the Keyless SSL handshake fails.”

    Desteklenen işletim sistemleri: Ubuntu 20.04/22.04/24.04 · Debian 11/12/13 · RHEL 8/9 · CentOS 8 ve Stream 9 · Amazon Linux 2 ve 2023. Mimari amd64 ve arm. Windows desteklenmiyor.

    İki sertifika karışıklığı

    Ne zaman kullanılır, ne zaman kullanılmaz

    Kullanılır

    • Mevzuat veya iç politika özel anahtarı üçüncü tarafa vermeni yasaklıyorsa. Ürünün tek varlık sebebi bu.
    • Anahtarın Türkiye’de fiziksel olarak kalması şartsa. Geo Key Manager Türkiye’yi desteklemediği için başka Cloudflare yolu yok.
    • Anahtarların HSM’de duruyorsa ve oradan çıkmaması gerekiyorsa. PKCS#11 desteği tam.
    • Anahtar erişimini denetlenebilir kılman gerekiyorsa. Her imza isteği senin sunucundan geçiyor ve loglanabiliyor.

    Kullanılmaz

    TLS 1.3’e ihtiyacın varsa. Destek yok, ve bu tek başına çoğu modern projeyi eliyor.

    Enterprise değilsen. Free, Pro ve Business’ta hiç yok.

    Yüksek erişilebilirlik kuramayacaksan. Tek key server, sitenin yeni bağlantı kabul etmesini tek bir makineye bağlıyor. En az iki sunucu, load balancer ve tercihen anycast gerekiyor — bu ciddi bir operasyonel yük.

    Anycast kuramayacaksan ve kullanıcıların dünyaya dağınıksa. Uzak bir PoP’tan gelen her el sıkışma key server’ına gidip dönüyor. Coğrafi olarak dar bir kitlen varsa (örneğin yalnızca Türkiye) bu sorun değil; global bir siteysen ciddi bir gecikme kaynağı.

    RSA sertifikası kullanıyorsan ve yüksek el sıkışma hacmin varsa. Aynı çekirdek saniyede 10.000+ ECDSA imzası atarken yalnızca ~200 RSA imzası atıyor. Keyless’a geçiyorsan ECDSA’ya da geç.

    Sertifikanı Cloudflare’in yönetmesini istiyorsan. Cloudflare Keyless SSL için sertifika sağlamıyor; alma, yükleme ve yenileme tamamen sende.

    Windows altyapındaysan. gokeyless Windows’ta çalışmıyor.

    Regional Services yetiyorsa. Sorun “trafiğim nerede deşifre ediliyor” ise Regional Services çok daha basit ve Türkiye’yi destekliyor. Keyless SSL’e yalnızca sorun “anahtarım nerede duruyor” olduğunda gerek var. Bu ayrımı yapmadan Keyless SSL’e girişmek, gereksiz bir operasyonel yük almak demek.

    Somut örnekler

    gokeyless kurulumu (Ubuntu)

    # Paket deposu ve kurulum — sürümü resmî dokümandan doğrula
    sudo apt-get update && sudo apt-get install -y gokeyless
    
    # Anahtar dizini ve izinler
    sudo install -d -o keyless -g keyless -m 0700 /etc/keyless/keys
    sudo install -o keyless -g keyless -m 0400 ornek.key /etc/keyless/keys/ornek.key

    Kayıt (API Token ile)

    # Origin CA API Key 30 Eylül 2026'da kaldırılıyor — API Token kullan
    sudo gokeyless --api-token "$CF_API_TOKEN" --initialize

    Tunnel üzerinden bağlamak (tercih edilen)

    # ~/.cloudflared/config.yml
    tunnel: <TUNNEL_ID>
    credentials-file: /root/.cloudflared/<TUNNEL_ID>.json
    ingress:
      - hostname: keyserver.ic.ornek.com.tr
        service: tcp://localhost:2407
      - service: http_status:404

    Public DNS kullanacaksan

    # Tahmin edilemez bir hostname üret
    openssl rand -hex 24
    # → a3f9c1... bu değeri hostname olarak kullan
    
    # Kayıt DNS-only (gri bulut) olmalı
    curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/dns_records" \
      --request POST -H "Authorization: Bearer $CF_API_TOKEN" \
      --json '{"type":"A","name":"a3f9c1...","content":"203.0.113.50","proxied":false}'

    "proxied": false burada isteğe bağlı değil, zorunlu.

    Güvenlik duvarı

    # 2407'yi yalnızca Cloudflare IP aralıklarına aç
    for ip in $(curl -sS https://www.cloudflare.com/ips-v4); do
      sudo ufw allow from "$ip" to any port 2407 proto tcp
    done
    # Metrik ucu yalnızca iç ağa
    sudo ufw allow from 10.0.0.0/8 to any port 2406 proto tcp

    Tunnel kullanıyorsan 2407’yi hiç açman gerekmiyor — asıl kazanç bu.

    HSM ile

    # /etc/keyless/gokeyless.yaml
    private_key_stores:
      - uri: pkcs11:token=CloudHSM;object=ornek-anahtar?module-path=/opt/cloudhsm/lib/libcloudhsm_pkcs11.so&pin-value=<PIN>

    Azure Key Vault ve Google Cloud KMS URI’leri de destekleniyor (gokeyless 1.6.4 ve üstü).

    Demo 1: On-prem key server kurup imza isteklerini canlı saymak

    Amaç: Cloudflare’in her el sıkışmada gerçekten senin sunucuna geldiğini sayaçlarla kanıtlamak.

    Adım 1 — Servisi başlat ve metrik ucunu doğrula

    sudo systemctl start gokeyless && sudo systemctl status gokeyless --no-pager
    curl -sS http://localhost:2406/metrics | head -20
    systemctl status çıktısı; active (running) ve dinlenen portlar

    Adım 2 — Başlangıç sayaçlarını al

    curl -sS http://localhost:2406/metrics | grep -E '^keyless_requests' | sort
    keyless_requests metriğinin opcode bazında ilk değerleri

    Adım 3 — Gerçek el sıkışmalar üret

    # Her seferinde YENİ TLS oturumu — session reuse'u kapat
    for i in $(seq 1 50); do
      echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr \
        -no_ticket -sess_out /dev/null >/dev/null 2>&1
    done

    -no_ticket kritik: session ticket’la yeniden kullanılan oturumlar key server’a hiç gitmiyor. Bunu kapatmazsan sayaçlar kıpırdamaz ve “keyless çalışmıyor” sanırsın.

    Adım 4 — Sayaçların arttığını göster

    curl -sS http://localhost:2406/metrics | grep -E '^keyless_requests' | sort
    keyless_requests sayaçlarının arttığı; hangi opcode'un (ECDSA veya RSA) kullanıldığı

    Adım 5 — İmza süresini ölç

    curl -sS http://localhost:2406/metrics \
      | grep -E 'keyless_key_operation_duration|_bucket' | head -20
    Prometheus histogram bucket'ları; ECDSA ve RSA imza sürelerinin dağılımı

    Kendi ölçtüğün süreyi Cloudflare’in yayımladığı referansla karşılaştır: ECDSA 22,5 µs, RSA 1,29 ms (c5.xlarge üzerinde).

    Adım 6 — Uçtan uca gecikmeyi ölç

    for i in $(seq 1 30); do
      curl -sS -o /dev/null -w '%{time_appconnect}\n' \
        --tlsv1.2 --tls-max 1.2 https://ornek.com.tr/
    done | sort -n | awk '{a[NR]=$1} END {printf "p50=%.3fs p90=%.3fs\n", a[int(NR*0.5)], a[int(NR*0.9)]}'

    Aynı ölçümü Keyless olmayan bir kontrol zone’unda tekrarla — fark, key server’a gidip dönme maliyeti.

    time_appconnect p50 ve p90 değerlerinin iki zone için karşılaştırması

    Bu demoda ölçülenler:

    ÖlçütNasılBaşlangıç50 el sıkışma sonrası
    keyless_requests toplamı/metricsXX + ~50
    Baskın opcode/metricsECDSA (0x15) veya RSA (0x05)
    İmza süresi p50histogramölç
    time_appconnect p50curlkontrol zone: X mskeyless zone: X + RTT
    cryptography error sayısı/metrics00 olmalı

    Demo 2: Key server’ı durdurup arıza davranışını kanıtlamak

    Bu demonun değeri, ürünün en riskli özelliğini görünür kılması: key server yeni bağlantılar için tek nokta hata.

    Adım 1 — Bir oturumu ayakta tut

    # Uzun ömürlü bir bağlantı aç ve açık bırak
    openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr
    # (bu terminali kapatma)

    Adım 2 — Key server’ı durdur

    sudo systemctl stop gokeyless
    systemctl stop komutu ve ardından servisin inactive durumu

    Adım 3 — İki farklı sonucu yan yana göster

    # (a) Açık oturum — hâlâ çalışıyor
    # Adım 1'deki terminale bir HTTP isteği yaz:
    #   GET / HTTP/1.1
    #   Host: ornek.com.tr
    # → yanıt geliyor
    
    # (b) Yeni bağlantı — kurulamıyor
    echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr 2>&1 | tail -5
    Açık oturumdan gelen başarılı HTTP yanıtı ve aynı anda yeni openssl bağlantısının el sıkışma hatası

    Adım 4 — HA’nın farkını göster

    İkinci bir key server’ı devreye al, ilkini yine durdur ve aynı testi tekrarla — bu kez yeni bağlantılar da kuruluyor.

    İlk sunucu durdurulmuşken yeni TLS bağlantısının başarıyla kurulması

    Adım 5 — Kademeli yükseltmeyi göster

    Bir sunucu yükseltilirken devam eden istek döngüsünün hiç hata almaması

    Adım 6 — PKCS#11 havuz doygunluğunu gözlemle (HSM kullanıyorsan)

    # Yüksek eşzamanlılıkla el sıkışma üret
    seq 1 200 | xargs -P 50 -I{} sh -c \
      'echo | openssl s_client -connect ornek.com.tr:443 -servername ornek.com.tr -no_ticket >/dev/null 2>&1'
    
    curl -sS http://localhost:2406/metrics | grep 'cryptography error'
    Yüksek eşzamanlılıkta cryptography error sayacının artması ve +Inf bucket'ındaki sıçrama

    Sabit kodlu 10 saniyelik havuz zaman aşımı burada devreye giriyor. Havuz boyutunu artırıp aynı testi tekrarla.

    Bu demoda ölçülenler:

    ÖlçütKey server ayaktaTek server durduİki server, biri durdu
    Mevcut oturum✅ (session ticket)
    Yeni TLS bağlantısı✘ el sıkışma hatası
    keyless_requests artışıvaryokvar
    Kullanıcı deneyiminormalyeni ziyaretçi giremiyornormal

    Fiyatlandırma

    KalemDurum
    Free / Pro / Business✘ yok
    EnterpriseÜcretli eklenti
    FiyatHiçbir resmî sayfada rakam yok — yalnızca “Talk to an expert” formu
    Hostname limitidoğrulanamadı
    Key server başına domainbir key server birden çok domain’e hizmet edebiliyor

    Gerçek maliyet ücretin ötesinde

    Keyless SSL’in asıl maliyeti abonelik değil, operasyon:

    • En az iki key server, tercihen anycast — donanım veya bulut maliyeti
    • 7/24 izleme; key server düşerse yeni ziyaretçi giremiyor
    • Sertifika satın alma ve yenileme senin işin (Cloudflare sağlamıyor)
    • HSM kullanıyorsan HSM maliyeti ve PKCS#11 ayarı
    • Kademeli yükseltme prosedürü — sunucuları aynı anda yeniden başlatamıyorsun

    Bunları karşılayamayacak bir ekip için ürün, mevzuat zorlamadıkça doğru seçim değil.

    Durum

    GA. Lansman 19 Eylül 2014 — bu tarih blog 429 döndürdüğü için doğrulanamadı.

    Ürün bakımda ama terk edilmiş değil:

    SayfaSon güncelleme
    Troubleshooting18 Ağustos 2026
    run-with-docker30 Temmuz 2026 (yeni sayfa)
    reference/metrics3 Haziran 2026 (300 satırlık yeni Prometheus/PromQL referansı)
    hardware-security-modules8 Haziran 2026
    GitHub cloudflare/gokeylessv1.18.0 aktif

    Bir dormancy sinyali: 1187 kayıtlık changelog’da Keyless SSL’e ait hiçbir ürün duyurusu yok, ve TLS 1.3 desteğinin hâlâ gelmemiş olması ürünün yenilik almadığını gösteriyor.

    Lisanslama ve hukuki çerçeve

    Hizmet tescillidir ve Cloudflare Hizmet Şartları’na tabidir. Sunucu tarafındaki daemon (cloudflare/gokeyless) açık kaynaktır — deponun lisansını kendi uyumluluk sürecinde doğrula.

    Veri yerelliği ve Türkiye. Bu ürünün Türkiye’deki hukuki değeri sayfanın başındaki kutuda: Cloudflare’in bölge destek tablosunda Türkiye Regional Services için destekleniyor ama Geo Key Manager için desteklenmiyor. Yani:

    GereksinimÇözüm
    “Trafiğim yalnızca Türkiye’de deşifre edilsin”Regional Services — destekleniyor
    “Loglarım ve metadata’m Türkiye’de kalsın”Customer Metadata Boundary — Türkiye desteklenmiyor
    “Özel anahtarım Türkiye’de kalsın”Geo Key Manager Türkiye’yi desteklemiyor → Keyless SSL

    Bu üçünü ayırt etmek önemli, çünkü çoğu uyumluluk gereksinimi aslında birincisi. Anahtarın konumu gerçekten şart koşulmuyorsa Regional Services çok daha basit bir çözüm.

    Cloudflare hiçbir yerde KVKK iddiası yapmıyor. SSL ve Registrar dokümantasyonunun tamamında “KVKK” sıfır kez geçiyor. Uyumluluk değerlendirmesi tamamen sana ait.

    Denetlenebilirlik. Keyless SSL’in bir yan faydası: her imza isteği senin sunucundan geçiyor ve loglanabiliyor. Özel anahtarın hangi sıklıkla, hangi işlemler için kullanıldığına dair kendi kayıtlarını tutabiliyorsun — anahtarı üçüncü tarafa verdiğin senaryolarda bu mümkün değil.

    Sık yapılan hatalar

    Key server DNS kaydını proxy’li bırakmak. El sıkışma başarısız oluyor; kayıt DNS-only olmalı.

    Key server hostname’ini edge sertifikasının SAN’ına eklemek. Gereksiz ve iç hostname’leri CT loglarına sızdırıyor.

    Auth sertifikasının SAN’ında key server hostname’ini unutmak. Mutual TLS başarısız oluyor.

    2407’yi tüm internete açmak. Yalnızca Cloudflare IP aralıklarına aç — ya da Tunnel kullanıp hiç açma.

    Tek key server ile üretime çıkmak. Yeni TLS bağlantıları tek makineye bağlı hale geliyor.

    HA’daki sunucuları aynı anda yükseltmek. “upgrade one server at a time as new TLS connections will fail to terminate.”

    Anahtarları ağ mount’undan okutup boot sırasını ayarlamamak. Servis anahtarsız kalkıyor.

    İzinleri 0400 / keyless:keyless yapmamak.

    TLS 1.3 beklemek. Desteklenmiyor.

    origin_ca_api_key ile kalmak. 30 Eylül 2026’da kaldırılıyor.

    PKCS#11 havuzunu küçük bırakıp 10 saniyelik zaman aşımına takılmak. Hata “cryptography error” diyor, asıl sebebi göstermiyor.

    server_utilization metriğini izlemeye çalışmak. “Do not use it.” — hiç zaman serisi üretmiyor.

    Demoda -no_ticket kullanmayı unutmak. Session ticket’la yeniden kullanılan oturumlar key server’a hiç gitmiyor; sayaçlar kıpırdamaz ve ürünün çalışmadığını sanırsın.

    RSA sertifikasıyla yüksek hacme çıkmak. Aynı çekirdek saniyede 10.000+ ECDSA imzası atarken yalnızca ~200 RSA imzası atıyor.

    Sıkça sorulan sorular

    Anahtarım gerçekten Cloudflare'e hiç gitmiyor mu?
    Gitmiyor. Resmî ifade: “Keyless SSL allows security-conscious clients to upload their own custom certificates and benefit from Cloudflare, but without exposing their TLS private keys.” Cloudflare her el sıkışmada senin key server'ına bir imza veya çözme isteği gönderiyor; anahtarın kendisi asla ağdan geçmiyor. Bağlantılar mutual TLS ile korunuyor.
    Türkiye'de anahtarımın yurt içinde kalması şartsa ne yapmalıyım?
    Keyless SSL tek Cloudflare çözümü. Geo Key Manager, Cloudflare'in bölge destek tablosunda Türkiye'yi desteklemiyor — anahtarını “yalnızca Türkiye'deki veri merkezlerinde sakla” diye zorlayamıyorsun. Regional Services Türkiye'yi destekliyor ve trafiğin yalnızca Türkiye'de deşifre edilmesini sağlıyor, ama anahtar yine Cloudflare'de. Anahtarın fiziksel olarak Türkiye'de kalması şartsa Keyless SSL'e ihtiyacın var. Bu, ürünün Türkiye'deki en somut kullanım gerekçesi.
    TLS 1.3 kullanabilir miyim?
    Hayır. Doküman birebir: “TLS 1.3 is not supported for Keyless SSL.” 2026'da ciddi bir kısıt — post-kuantum hibrit anahtar anlaşması gibi modern özelliklerin tamamen dışında kalıyorsun. Bu, ürünü seçmeden önce tartılması gereken tek en büyük madde.
    Key server'ım düşerse ne olur?
    Birebir: “Your key servers are contacted by Cloudflare during the TLS handshake process and must be online to terminate new TLS connections. Existing sessions can be resumed using unexpired TLS session tickets without needing to contact the key server.” Yani mevcut oturumlar yaşamaya devam ediyor, yeni bağlantı kurulamıyor. Bu yüzden HA zorunlu — en az iki key server, load balancer arkasında, tercihen anycast.
    Cloudflare bana sertifika veriyor mu?
    Hayır. Birebir: “Keyless SSL is only available to Enterprise customers that maintain their own SSL certificate purchased from a valid Certificate Authority. Cloudflare does not supply any certificates for use with Keyless SSL. Sertifikayı da anahtarı da sen getiriyorsun.
    Key server'ımı internete açmam gerekiyor mu?
    Hayır, ve açmaman öneriliyor. Tercih edilen yöntem Cloudflare Tunnel: “avoid exposing your key server to the public Internet.” Public DNS alternatifi için doküman açıkça uyarıyor: “This setup option is not ideal as the DNS record cannot be proxied and — as a result — will expose the origin IP address of your key server.”
    Public DNS kullanacaksam kaydı proxy'lemeli miyim?
    Kesinlikle hayır — DNS-only (gri bulut) olmalı. Birebir: “If the record is proxied, the hostname resolves to Cloudflare's edge IP addresses instead of your key server… the Keyless SSL handshake fails.” Hostname'i de openssl rand -hex 24 ile rastgele üret.
    Gecikme ne kadar artıyor?
    Cloudflare edge → key server gecikme rakamı yayımlamıyor. Yayımladığı tek şey imzalama süresi: c5.xlarge üzerinde ECDSA ortalama 22,5 µs, RSA ortalama 1,29 ms. Gerçek gecikme bunun üstüne ağ RTT'si ekleniyor. İstanbul PoP'undan İstanbul'daki key server'a tek haneli ms mümkün; Frankfurt'tan gelirse 30–50 ms ekleniyor. Anycast bu yüzden şart.
    Gecikmeyi tamamen kaldırabilir miyim?
    Kısmen — Keyless Delegation ile. RFC 9345 delegated credentials kullanıyor: “The handshakes will complete without the extra latency induced by reaching back to the Keyless Server.” Ama uyum dar: “Currently very few clients support delegated credentials… Firefox 77 and later support delegated credentials.” CA'nın da X509 uzantısını (1.3.6.1.4.1.44363.44) desteklemesi gerekiyor.
    HSM kullanabilir miyim?
    Evet. Birebir: “Keyless SSL supports keys stored in a Hardware Security Module (HSM) via the PKCS#11 standard” ve “any HSM supporting the standard can be used.” Test edilmiş donanım: Entrust nShield Connect, Gemalto SafeNet Luna, SoftHSMv2, YubiKey Neo. Test edilmiş bulut: AWS CloudHSM, Azure Dedicated ve Managed HSM, Fortanix DSM, IBM Cloud HSM, Google Cloud HSM.
    Windows'ta çalıştırabilir miyim?
    Hayır. Desteklenen işletim sistemleri: Ubuntu 20.04/22.04/24.04, Debian 11/12/13, RHEL 8/9, CentOS 8 ve Stream 9, Amazon Linux 2 ve 2023. Mimari amd64 ve arm. Windows desteklenmiyor.
    Key server hostname'ini edge sertifikasının SAN'ına eklemeli miyim?
    Hayır — ve bu en sık yapılan hata. Birebir: “Do not add your key server hostname to the SAN of your public edge certificate. It is not required, and it leaks internal hostnames into the public certificate and Certificate Transparency logs.” İki ayrı sertifika var: edge sertifikası (yalnızca site hostname'lerin) ve key server auth sertifikası (yalnızca key server hostname'i).
    Geo Key Manager ile farkı ne?
    Geo Key Manager anahtarı yine Cloudflare'e veriyor, sadece hangi veri merkezlerinde saklanacağını kısıtlıyor. Keyless SSL anahtarı hiç vermiyor. GKM'nin ayrıca bir gecikme bedeli var: “This extra step adds latency on the first request, which can be as much as a second if the key-holding data center is geographically distant.” Ve GKM v2 hâlâ kapalı beta, yalnızca custom certificates ve yalnızca API üzerinden.
    Origin CA API Key'i hâlâ kullanabilir miyim?
    Hayır, süresi doluyor. Birebir: “The Origin CA API key (Service Key) used for Keyless SSL enrollment is deprecated and will be removed on September 30, 2026.” gokeyless 1.18.0'a yükselip API Token'a geçmen gerekiyor. Bu tarih yakın — planla.

    İlgili servisler

    • SSL/TLSÜcretsiz sertifika sağlar ve tarayıcı ile Cloudflare arasındaki şifrelemeyi yönetir.
    • Advanced Certificate ManagerÖzel sertifika ömrü, CA seçimi ve wildcard/çoklu alan adı sertifikaları.
    • Cloudflare TunnelŞirket içi sunucunu, güvenlik duvarında port açmadan Cloudflare’e giden bir tünelle yayınlar.
    • CDNStatik içeriği kullanıcıya en yakın şehirde cache’leyip origin yükünü düşürür.

    Bu sayfadaki fiyat ve özellik bilgileri 1 Eylül 2026 tarihinde Cloudflare’in resmî kaynaklarından doğrulanmıştır. Cloudflare fiyatlandırmasını önceden haber vermeden değiştirebilir; bağlayıcı bilgi içinresmî sayfaya bakın.

    Hata bildir

    Yanlış bir rakam, eskimiş bir bilgi veya bozuk bir bağlantı mı buldun? Bildir, kaynağıyla birlikte kontrol edelim.