← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / zero-trust
Cloudflare Gateway
Cloudflare Gateway, náš komplexní Secure Web Gateway, umožňuje nastavit zásady pro kontrolu DNS provozu, síťového provozu, HTTP provozu a odchozího provozu.
Síťové a HTTP zásady Gateway můžete použít společně s Cloudflare Network Firewall zásady (pro filtrování provozu na úrovni L3/4) na provoz směřující do internetu nebo soukromý provoz vstupující do sítě Cloudflare přes Cloudflare WAN (dříve Magic WAN). Kromě toho můžete Gateway nakonfigurovat tak, aby přeložit DNS dotazy z Cloudflare WAN.
Filtrování HTTPS
Chcete-li kontrolovat provoz HTTPS, musíte na každém klientském zařízení nainstalovat kořenový certifikát Cloudflare. Certifikát je nutný, aby Cloudflare mohl dešifrovat TLS.
Instalace certifikátů
Můžete použít Cloudflare One Client na automaticky nainstalovat certifikát Cloudflare na podporovaných zařízeních. Pokud vaše zařízení nebo aplikace nepodporuje instalaci certifikátu prostřednictvím Cloudflare One Client, můžete ručně nainstalovat certifikát.
Vyjmutí provozu z kontroly
Pokud certifikát nemůžete nebo nechcete nainstalovat, můžete vytvořit Do Not Inspect zásady k vyloučení nekompatibilního provozu Cloudflare WAN z kontroly nebo k úplnému vypnutí dešifrování TLS.
Protože Gateway nedokáže rozlišit provoz Cloudflare WAN, musíte použít Kontroly Cloudflare One Client nebo IP adresy přidružené ke Cloudflare WAN, abyste přiřadili provoz k zásadám Gateway.
Pokud například vaše organizace připojuje zařízení k Cloudflare WAN pomocí Cloudflare One Client, můžete zařízení, na kterých Cloudflare One Client neběží, vyjmout pomocí Kontroly verze OS:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Splněné kontroly stavu zařízení | not in | Windows (verze OS) | Nebo | Do Not Inspect |
| Splněné kontroly stavu zařízení | not in | macOS (verze OS) | Nebo | Do Not Inspect |
| Splněné kontroly stavu zařízení | not in | Linux (verze OS) | Nebo | Do Not Inspect |
| Splněné kontroly stavu zařízení | not in | iOS (verze OS) | Nebo | Do Not Inspect |
| Splněné kontroly stavu zařízení | not in | Android (verze OS) | Do Not Inspect |
Pokud vaše organizace zapojuje uživatele do Cloudflare WAN pomocí on-ramp jiný než Cloudflare One Client, můžete zařízení vyjmout z kontroly pomocí IP adres svých tunelů IPsec:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Zdrojová IP | v | 203.0.113.0/24 |
Do Not Inspect |
Filtrování DNS
DNS resolver pro své sítě Cloudflare WAN můžete nakonfigurovat na sdílené IP adresy DNS resolveru Gateway. IP adresy DNS resolveru Gateway jsou 172.64.36.1 a 172.64.36.2.
Když překládáte DNS dotazy z Cloudflare WAN přes Gateway, Gateway tyto dotazy zaznamená se soukromou zdrojovou IP adresou. Tuto soukromou zdrojovou IP adresu můžete použít k vytvoření zásady resolveru pro dotazy určené pro interní DNS záznamy.
Následující diagram znázorňuje, jak DNS dotazy z Cloudflare WAN a Cloudflare Mesh procházejí přes Gateway k vašemu internímu DNS:
flowchart LR
accTitle: DNS query flow
accDescr: Shows how DNS queries from Cloudflare WAN and Cloudflare Mesh flow through Gateway to internal DNS.
subgraph subGraph0["Data center"]
direction TB
InternalDNS(["Internal DNS"])
ResolverPolicies["Resolver policies"]
CloudflareGatewayDNSResolver["Gateway DNS resolver"]
end
ResolverPolicies -- Retain and use</br>Source Internal IP --> InternalDNS
CloudflareGatewayDNSResolver -- <br> --> ResolverPolicies
WarpConnector["Cloudflare Mesh"] -- DHCP/DNS resolver --> IPSecTunnel["IPsec tunnel"]
CloudflareWAN[Cloudflare WAN] -- DHCP/DNS resolver --> IPSecTunnel
IPSecTunnel -- Shared IP endpoints --> CloudflareGatewayDNSResolver
ResolverPolicies@{ shape: proc}
WarpConnector@{ shape: in-out}
CloudflareWAN@{ shape: in-out}
Odchozí internetový provoz
Následující provoz směrovaný přes tunely IPsec/GRE a určený na veřejné IP adresy se ve výchozím nastavení proxuje/filtruje přes Cloudflare Gateway:
- Provoz TCP, UDP a ICMP pocházející z RFC 1918 ↗ IP adresy nebo zařízení.
- Provoz TCP a UDP pocházející z BYOIP nebo Pronajaté IP adresy a určeného pro známý port (
0-1023).
Provoz určený na veřejné IP adresy se ve výchozím nastavení směruje přes veřejný internet. Pokud chcete, aby se konkrétní rozsahy veřejných IP adres po filtrování směrovaly přes vaše tunely IPsec/GRE místo přes veřejný internet, obraťte se na svůj account team.
Tento provoz bude odcházet z Cloudflare podle zásady Egress definujete v Cloudflare Gateway. Ve výchozím nastavení bude provoz odcházet ze sdíleného veřejného rozsahu IP adres Cloudflare.
Privátní provoz
TCP, UDP a ICMP provoz směrovaný přes tunely IPsec/GRE a určený na trasy za Cloudflare Tunnel bude proxováno/filtrováno přes Cloudflare Gateway.
Pokud chcete povolit filtrování Gateway pro provoz směřující na trasy za tunely IPsec/GRE, kontaktujte svůj account team.
Výchozí kritéria filtrování
Pokud je tato možnost zapnutá, provoz TCP/UDP splňující all následujícím kritériím bude procházet přes proxy a bude filtrován prostřednictvím Cloudflare Gateway:
- Zdrojové a cílové IP adresy: Obojí musí být součástí RFC1918 ↗ prostoru, WARP, BYOIP, nebo Pronajaté IP adresy.
- Zdrojový port: Musí být klientský port přísně vyšší než
1023. - Cílový port: Musí být well-known port (nižší než
1024).
Vlastní filtrovací kritéria
Výchozí kritéria můžete přepsat zadáním konkrétnějších shod:
- Prefix zdrojové IP: Podmnožina prostoru RFC1918, BYOIP, nebo Pronajaté IP adresy.
- Prefix cílové IP: Podmnožina prostoru RFC1918, BYOIP, nebo Pronajaté IP adresy.
- Cílový port: Jakýkoli port od
0na65535.
Testování integrace Gateway
Chcete-li zkontrolovat, zda Gateway funguje správně s vaším připojením Cloudflare WAN, otevřete prohlížeč na hostiteli za vaším zákaznickým zařízením (CPE) a přejděte na https://ifconfig.me.
Pokud stále testujete Gateway a Cloudflare není vaše výchozí trasa, nakonfigurujte na routeru trasu založenou na zásadách tak, aby provoz nejprve směrovala do Cloudflare Gateway.
Ověřte, zda existuje záznam pro test v Protokoly aktivity HTTP Gateway.
Ověřte následující podrobnosti:
- Cílová IP adresa: Měla by to být veřejná IP adresa
ifconfig.me. - Zdrojová IP: Měla by to být privátní (WAN) adresa hostitele s prohlížečem.
- Odchozí připojení: Měla by pocházet z IP adresy Cloudflare WAN, nikoli z jakékoli veřejné IP adresy, kterou Cloudflare může inzerovat vaším jménem.
Platí to při použití Magic Transit With Egress Option také.
Otestujte také oba http://ifconfig.me (bez TLS) a https://ifconfig.me (TLS), aby bylo zajištěno, že váš Maximální velikost segmentu TCP (MSS Clamping) byl správně nastaven.
Pokud se HTTPS dotaz zasekne nebo selže, ale HTTP funguje, hodnota MSS může být příliš vysoká nebo není nastavena. Snižte tuto hodnotu na svém zařízení CPE tak, aby odpovídala režii vytvářené vaším IKE a ESP ↗ nastavení.