鍵サーバーは、自前のインフラで動かすデーモンです。鍵サーバーは、Cloudflare の keyless client から(既定では)TCP ポート 2407 への着信リクエストを受け取ります。ファイアウォールやその他のアクセス制御リストで、Cloudflare の IP レンジ ↗ からのこれらのリクエストを許可してください。
TLS ハンドシェイク中に Cloudflare が鍵サーバーへ接続するため、新しい TLS 接続を終端するには鍵サーバーがオンラインである必要があります。有効期限内の TLS セッションチケットを使えば、既存セッションは鍵サーバーに問い合わせずに再開できます。
keyless client は、Cloudflare のインフラ上で動くプロセスです。新しい TLS セッションの確立を補助するため、TCP ポート 2407 でお客様の鍵サーバーへ送信リクエストを送ります。