INTEGRITY Dokumentace

Časté dotazy k zásadám

❮ Zpět na FAQ

Jaké je pořadí vynucování zásad?

Zásady Gateway a Access se obecně spouštějí odshora dolů podle své pozice v tabulce zásad v uživatelském rozhraní. Výjimkou jsou zásady Bypass a Service Auth, které Access vyhodnocuje jako první. Podobně u zásad Gateway HTTP mají zásady Do Not Inspect a Isolate přednost před všemi zásadami Allow nebo Block. Více informací o pořadí vynucování najdete v naší dokumentaci pro Zásady Access a Zásady Gateway.

Jak mohu pro web obejít firewall L7?

Cloudflare Gateway používá hostname v HTTP CONNECT hlavičku k identifikaci cíle požadavku. Administrátoři, kteří chtějí obejít pobočku, musí vytvořit Do Not Inspect zásadu, aby se zabránilo kontrole HTTP jak u šifrovaného, tak u nešifrovaného provozu.

Obejití L7 firewallu znamená, že se HTTP provoz nekontroluje a protokolování je pro danou relaci HTTP vypnuté.

Mohu zabezpečit aplikace pomocí adresy URL se subdoménou druhé úrovně?

Ano. Ujistěte se, že vaše certifikáty SSL pokrývají subdoménu první i druhé úrovně. Většina certifikátů pokrývá pouze subdoménu první úrovně, nikoli druhé. To platí i pro většinu certifikátů Cloudflare. Chcete-li certifikátem CF pokrýt subdoménu druhé úrovně, vytvořte pokročilý certifikát.

Zásady založené na zástupných znacích v Cloudflare Access pokrývají pouze úroveň, na které jsou uplatněny. Chcete-li pokrýt subdoménu nejvíce vlevo, přidejte zásadu se zástupným znakem právě na ni.

Jak spolupracují izolační zásady se zásadami HTTP?

Zásady izolace se stejně jako všechny zásady HTTP vyhodnocují ve fázích. Když uživatel odešle požadavek, který vyhodnotí zásadu izolace, požadavek se přesměruje do izolovaného prohlížeče a znovu se vyhodnotí podle zásad HTTP. Díky tomu může izolovaný prohlížeč vzdáleně vykreslit blokovací stránku, nebo mohou zásady HTTP zablokovat škodlivý obsah uvnitř izolovaného prohlížeče.

Proč není provoz API nebo CLI izolován?

Zásady izolace se uplatňují na požadavky, které obsahují Accept: text/html*. Díky tomu mohou zásady Browser Isolation koexistovat s požadavky přes API a příkazovou řádku.

Dokáže Access vynucovat zásady na konkrétním nestandardním portu?

Ne. Cloudflare Access nemůže vynutit zásadu, která by obsahovala port připojený k URL. Můžete ale použít Cloudflare Tunnel a nasměrovat provoz na nestandardní porty. Pokud je například Jira dostupná na portu 8443 na vašem originu můžete provoz na tento port směrovat přes Cloudflare Tunnel.

Proč se stále dostanu na domény blokované zásadou Gateway?

Pokud je doména blokována zásadou DNS, síťovou zásadou nebo zásadou HTTP, může to být z těchto důvodů:

Pokud je doména blokována pouze zásadou DNS, může to být z těchto důvodů:

Pokud je doména blokována pouze síťovou zásadou, může to být z těchto důvodů:

Kdy Access vrátí stránku se stavem Forbidden namísto přihlašovací stránky?

Access vrátí stránku Forbidden se stavovými kódy 401/403 když zjistí, že uživatel nemá žádnou možnost, jak projít zásada. Pokud Cloudflare dokáže na základě zásad jednoznačně určit, že se uživatel nebude moci přihlásit, Access vrátí stránku Forbidden namísto přihlašovací stránka.

Vaše aplikace má například zásadu, která vyžaduje, aby uživatel byl součástí konkrétní geolokace a přihlásit se.

Jako správce byste mohli tuto zásadu geolokace definovat pomocí Include pravidla, což znamená, že se uživatel mohl přihlásit do aplikace ze země A nebo země B.

Případně můžete tuto zásadu geolokace definovat pomocí Require pravidlo, což znamená, že se uživatel musí k přihlášení nacházet v zemi A.

Pokud se uživatel ze země C pokusí o přístup k aplikaci, zobrazí se mu stránka Forbidden v obou scénářích, tedy jak u Include, tak u Require. Je to proto, že země C nebyla definována v žádném z těchto scénářů. Cloudflare proto určil, že tento uživatel nemůže splnit požadavky zásady, a obdrží stavovou stránku Forbidden.