INTEGRITY Dokumentace

Cloudflare Gateway

Cloudflare Gateway, náš komplexní Secure Web Gateway, umožňuje nastavit zásady pro kontrolu DNS provozu, síťového provozu, HTTP provozu a odchozího provozu.

Síťové a HTTP zásady Gateway můžete použít společně s Cloudflare Network Firewall zásady (pro filtrování provozu na úrovni L3/4) na provoz směřující do internetu nebo soukromý provoz vstupující do sítě Cloudflare přes Cloudflare WAN (dříve Magic WAN). Kromě toho můžete Gateway nakonfigurovat tak, aby přeložit DNS dotazy z Cloudflare WAN.

Filtrování HTTPS

Chcete-li kontrolovat provoz HTTPS, musíte na každém klientském zařízení nainstalovat kořenový certifikát Cloudflare. Certifikát je nutný, aby Cloudflare mohl dešifrovat TLS.

Instalace certifikátů

Můžete použít Cloudflare One Client na automaticky nainstalovat certifikát Cloudflare na podporovaných zařízeních. Pokud vaše zařízení nebo aplikace nepodporuje instalaci certifikátu prostřednictvím Cloudflare One Client, můžete ručně nainstalovat certifikát.

Vyjmutí provozu z kontroly

Pokud certifikát nemůžete nebo nechcete nainstalovat, můžete vytvořit Do Not Inspect zásady k vyloučení nekompatibilního provozu Cloudflare WAN z kontroly nebo k úplnému vypnutí dešifrování TLS.

Protože Gateway nedokáže rozlišit provoz Cloudflare WAN, musíte použít Kontroly Cloudflare One Client nebo IP adresy přidružené ke Cloudflare WAN, abyste přiřadili provoz k zásadám Gateway.

Pokud například vaše organizace připojuje zařízení k Cloudflare WAN pomocí Cloudflare One Client, můžete zařízení, na kterých Cloudflare One Client neběží, vyjmout pomocí Kontroly verze OS:

Selektor Operátor Hodnota Logika Akce
Splněné kontroly stavu zařízení not in Windows (verze OS) Nebo Do Not Inspect
Splněné kontroly stavu zařízení not in macOS (verze OS) Nebo Do Not Inspect
Splněné kontroly stavu zařízení not in Linux (verze OS) Nebo Do Not Inspect
Splněné kontroly stavu zařízení not in iOS (verze OS) Nebo Do Not Inspect
Splněné kontroly stavu zařízení not in Android (verze OS) Do Not Inspect

Pokud vaše organizace zapojuje uživatele do Cloudflare WAN pomocí on-ramp jiný než Cloudflare One Client, můžete zařízení vyjmout z kontroly pomocí IP adres svých tunelů IPsec:

Selektor Operátor Hodnota Akce
Zdrojová IP v 203.0.113.0/24 Do Not Inspect

Filtrování DNS

DNS resolver pro své sítě Cloudflare WAN můžete nakonfigurovat na sdílené IP adresy DNS resolveru Gateway. IP adresy DNS resolveru Gateway jsou 172.64.36.1 a 172.64.36.2.

Když překládáte DNS dotazy z Cloudflare WAN přes Gateway, Gateway tyto dotazy zaznamená se soukromou zdrojovou IP adresou. Tuto soukromou zdrojovou IP adresu můžete použít k vytvoření zásady resolveru pro dotazy určené pro interní DNS záznamy.

Následující diagram znázorňuje, jak DNS dotazy z Cloudflare WAN a Cloudflare Mesh procházejí přes Gateway k vašemu internímu DNS:


flowchart LR
accTitle: DNS query flow
accDescr: Shows how DNS queries from Cloudflare WAN and Cloudflare Mesh flow through Gateway to internal DNS.
subgraph subGraph0["Data center"]
  direction TB
      InternalDNS(["Internal DNS"])
      ResolverPolicies["Resolver policies"]
      CloudflareGatewayDNSResolver["Gateway DNS resolver"]
end
  ResolverPolicies -- Retain and use</br>Source Internal IP --> InternalDNS
  CloudflareGatewayDNSResolver -- <br> --> ResolverPolicies
  WarpConnector["Cloudflare Mesh"] -- DHCP/DNS resolver --> IPSecTunnel["IPsec tunnel"]
  CloudflareWAN[Cloudflare WAN] -- DHCP/DNS resolver --> IPSecTunnel
  IPSecTunnel -- Shared IP endpoints --> CloudflareGatewayDNSResolver
  ResolverPolicies@{ shape: proc}
  WarpConnector@{ shape: in-out}
  CloudflareWAN@{ shape: in-out}

Odchozí internetový provoz

Následující provoz směrovaný přes tunely IPsec/GRE a určený na veřejné IP adresy se ve výchozím nastavení proxuje/filtruje přes Cloudflare Gateway:

Provoz určený na veřejné IP adresy se ve výchozím nastavení směruje přes veřejný internet. Pokud chcete, aby se konkrétní rozsahy veřejných IP adres po filtrování směrovaly přes vaše tunely IPsec/GRE místo přes veřejný internet, obraťte se na svůj account team.

Tento provoz bude odcházet z Cloudflare podle zásady Egress definujete v Cloudflare Gateway. Ve výchozím nastavení bude provoz odcházet ze sdíleného veřejného rozsahu IP adres Cloudflare.

Privátní provoz

TCP, UDP a ICMP provoz směrovaný přes tunely IPsec/GRE a určený na trasy za Cloudflare Tunnel bude proxováno/filtrováno přes Cloudflare Gateway.

Pokud chcete povolit filtrování Gateway pro provoz směřující na trasy za tunely IPsec/GRE, kontaktujte svůj account team.

Výchozí kritéria filtrování

Pokud je tato možnost zapnutá, provoz TCP/UDP splňující all následujícím kritériím bude procházet přes proxy a bude filtrován prostřednictvím Cloudflare Gateway:

Vlastní filtrovací kritéria

Výchozí kritéria můžete přepsat zadáním konkrétnějších shod:

Testování integrace Gateway

Chcete-li zkontrolovat, zda Gateway funguje správně s vaším připojením Cloudflare WAN, otevřete prohlížeč na hostiteli za vaším zákaznickým zařízením (CPE) a přejděte na https://ifconfig.me.

Pokud stále testujete Gateway a Cloudflare není vaše výchozí trasa, nakonfigurujte na routeru trasu založenou na zásadách tak, aby provoz nejprve směrovala do Cloudflare Gateway.

Ověřte, zda existuje záznam pro test v Protokoly aktivity HTTP Gateway.

Ověřte následující podrobnosti:

Platí to při použití Magic Transit With Egress Option také.

Otestujte také oba http://ifconfig.me (bez TLS) a https://ifconfig.me (TLS), aby bylo zajištěno, že váš Maximální velikost segmentu TCP (MSS Clamping) byl správně nastaven.

Pokud se HTTPS dotaz zasekne nebo selže, ale HTTP funguje, hodnota MSS může být příliš vysoká nebo není nastavena. Snižte tuto hodnotu na svém zařízení CPE tak, aby odpovídala režii vytvářené vaším IKE a ESP nastavení.