← Cloudflare One / cloudflare-one / faq
Časté dotazy k zásadám
Jaké je pořadí vynucování zásad?
Zásady Gateway a Access se obecně spouštějí odshora dolů podle své pozice v tabulce zásad v uživatelském rozhraní. Výjimkou jsou zásady Bypass a Service Auth, které Access vyhodnocuje jako první. Podobně u zásad Gateway HTTP mají zásady Do Not Inspect a Isolate přednost před všemi zásadami Allow nebo Block. Více informací o pořadí vynucování najdete v naší dokumentaci pro Zásady Access a Zásady Gateway.
Jak mohu pro web obejít firewall L7?
Cloudflare Gateway používá hostname v HTTP CONNECT hlavičku k identifikaci cíle požadavku. Administrátoři, kteří chtějí obejít pobočku, musí vytvořit Do Not Inspect zásadu, aby se zabránilo kontrole HTTP jak u šifrovaného, tak u nešifrovaného provozu.
Obejití L7 firewallu znamená, že se HTTP provoz nekontroluje a protokolování je pro danou relaci HTTP vypnuté.
Mohu zabezpečit aplikace pomocí adresy URL se subdoménou druhé úrovně?
Ano. Ujistěte se, že vaše certifikáty SSL pokrývají subdoménu první i druhé úrovně. Většina certifikátů pokrývá pouze subdoménu první úrovně, nikoli druhé. To platí i pro většinu certifikátů Cloudflare. Chcete-li certifikátem CF pokrýt subdoménu druhé úrovně, vytvořte pokročilý certifikát.
Zásady založené na zástupných znacích v Cloudflare Access pokrývají pouze úroveň, na které jsou uplatněny. Chcete-li pokrýt subdoménu nejvíce vlevo, přidejte zásadu se zástupným znakem právě na ni.
Jak spolupracují izolační zásady se zásadami HTTP?
Zásady izolace se stejně jako všechny zásady HTTP vyhodnocují ve fázích. Když uživatel odešle požadavek, který vyhodnotí zásadu izolace, požadavek se přesměruje do izolovaného prohlížeče a znovu se vyhodnotí podle zásad HTTP. Díky tomu může izolovaný prohlížeč vzdáleně vykreslit blokovací stránku, nebo mohou zásady HTTP zablokovat škodlivý obsah uvnitř izolovaného prohlížeče.
Proč není provoz API nebo CLI izolován?
Zásady izolace se uplatňují na požadavky, které obsahují Accept: text/html*. Díky tomu mohou zásady Browser Isolation koexistovat s požadavky přes API a příkazovou řádku.
Dokáže Access vynucovat zásady na konkrétním nestandardním portu?
Ne. Cloudflare Access nemůže vynutit zásadu, která by obsahovala port připojený k URL. Můžete ale použít Cloudflare Tunnel a nasměrovat provoz na nestandardní porty. Pokud je například Jira dostupná na portu 8443 na vašem originu můžete provoz na tento port směrovat přes Cloudflare Tunnel.
Proč se stále dostanu na domény blokované zásadou Gateway?
Pokud je doména blokována zásadou DNS, síťovou zásadou nebo zásadou HTTP, může to být z těchto důvodů:
- Vaše zásada se stále aktualizuje. Po úpravě nebo vytvoření zásady Cloudflare aktualizuje nové nastavení ve všech datacentrech po celém světě. Změna se projeví přibližně za 60 sekund.
Pokud je doména blokována pouze zásadou DNS, může to být z těchto důvodů:
-
Vaše zařízení používá jiný resolver DNS. Pokud máte v nastavení DNS uvedené i jiné resolvery, vaše zařízení může používat IP adresy resolverů, které nejsou součástí Gateway. Doména, kterou se snažíte zablokovat, tak z vašeho zařízení zůstává dostupná. V nastavení DNS odstraňte všechny ostatní IP adresy a ponechte pouze IP adresy resolveru DNS od Gateway.
-
Vaše zásada není přiřazena k žádné DNS lokalitě. Pokud vaše zásada není přiřazena k danému umístění DNS a z tohoto umístění odešlete dotaz DNS, Gateway zásadu neuplatní. Přiřaďte zásadu k umístění DNS, aby se požadovaná zásada uplatnila i na dotazy DNS z tohoto umístění.
-
Váš endpoint DoH není lokalitou DNS Gateway. Prohlížeče lze nakonfigurovat tak, aby používaly libovolný endpoint DoH. Pokud jste se rozhodli nakonfigurovat DoH přímo v prohlížeči, ověřte, že daný endpoint DoH je umístěním Gateway DNS.
Pokud je doména blokována pouze síťovou zásadou, může to být z těchto důvodů:
- Váš prohlížeč znovu používá stávající připojení. Síťové zásady se uplatní pouze při otevření spojení. Pokud je prohlížeč připojen k doméně, kterou má síťová zásada blokovat, Gateway požadavky nezablokuje, dokud se spojení neuzavře. Chcete-li doménu zablokovat, zavřete související karty nebo restartujte prohlížeč.
Kdy Access vrátí stránku se stavem Forbidden namísto přihlašovací stránky?
Access vrátí stránku Forbidden se stavovými kódy 401/403 když zjistí, že uživatel nemá žádnou možnost, jak projít zásada. Pokud Cloudflare dokáže na základě zásad jednoznačně určit, že se uživatel nebude moci přihlásit, Access vrátí stránku Forbidden namísto přihlašovací stránka.
Vaše aplikace má například zásadu, která vyžaduje, aby uživatel byl součástí konkrétní geolokace a přihlásit se.
Jako správce byste mohli tuto zásadu geolokace definovat pomocí Include pravidla, což znamená, že se uživatel mohl přihlásit do aplikace ze země A nebo země B.
Případně můžete tuto zásadu geolokace definovat pomocí Require pravidlo, což znamená, že se uživatel musí k přihlášení nacházet v zemi A.
Pokud se uživatel ze země C pokusí o přístup k aplikaci, zobrazí se mu stránka Forbidden v obou scénářích, tedy jak u Include, tak u Require. Je to proto, že země C nebyla definována v žádném z těchto scénářů. Cloudflare proto určil, že tento uživatel nemůže splnit požadavky zásady, a obdrží stavovou stránku Forbidden.