INTEGRITY Dokumentace

Zabezpečení provozu WAN

Hlavní výhodou směrování síťového provozu přes Cloudflare je, že bezpečnostní zásady můžete uplatnit bez nasazování dalšího hardwaru v jednotlivých pobočkách. Jakmile provoz dorazí do Cloudflare přes on-ramp WAN (tunely IPsec, tunely GRE, CNI nebo Appliance), prověří ho průběžně několik bezpečnostních služeb v nejbližším datovém centru Cloudflare. Tato stránka vysvětluje, které služby se vztahují na provoz WAN, kdy jednotlivé služby použít a jak spolu spolupracují.

Typy provozu

Cloudflare WAN přenáší tři typy provozu, přičemž na každý z nich se vztahují jiné bezpečnostní služby:

Bezpečnostní služby

Cloudflare Network Firewall

Cloudflare Network Firewall poskytuje filtrování na úrovni paketů na vrstvách 3 a 4. Pravidla pro povolení nebo blokování definujete na základě IP adres, portů a protokolů.

Použijte Network Firewall, pokud potřebujete řídit provoz na úrovni paketů: například blokovat konkrétní rozsahy adres IP, omezovat provoz na určité porty nebo filtrovat protokoly mezi pobočkami.

Gateway (Secure Web Gateway)

Cloudflare Gateway kontroluje provoz na vrstvách 4 až 7 a podporuje tři typy zásad:

Kontrola HTTP vyžaduje dešifrování TLS a kořenový certifikát Cloudflare nainstalovaný v klientských zařízeních. Musíte také povolit proxy Gateway pro provoz WAN.

Gateway poskytuje nejhlubší kontrolu provozu WAN a pokrývá vrstvy DNS, sítě a HTTP. Podrobný postup nastavení najdete v Připojení ke Cloudflare Gateway pomocí Cloudflare WAN.

Browser Isolation

Browser Isolation spouští webový obsah ve vzdáleném prohlížeči v síti Cloudflare a přenáší jeho vizuální reprezentaci na zařízení uživatele. Žádný webový kód se nespouští lokálně.

Použijte Browser Isolation, pokud uživatelé na pobočkách potřebují přistupovat na nedůvěryhodné nebo nezařazené webové stránky, aniž by byla místní zařízení vystavena hrozbám z webu.

Data Loss Prevention (DLP)

Data Loss Prevention (DLP) prohledává nahrávání a stahování přes HTTP a vyhledává citlivé vzory dat, jako jsou čísla sociálního zabezpečení, čísla platebních karet a vlastní regulární výrazy.

Profily DLP definujete pomocí detekčních pravidel a na tyto profily odkazujete v zásadách Gateway HTTP. Pokud zásada odpovídá, může Gateway přenos zablokovat, zaznamenat do protokolu nebo povolit.

Cloud Access Security Broker (CASB)

CASB poskytuje přehled a kontrolu nad používáním aplikací SaaS prostřednictvím dvou režimů:

AI visibility

AI Security Report poskytuje přehled o používání AI aplikací v rámci vaší organizace. Ukazuje, které nástroje AI zaměstnanci používají, jak často a jaká data jsou při tom sdílena.

AI visibility není samostatná inline bezpečnostní služba. Jde o analytickou funkci využívající technologii Gateway: vyžaduje, aby Gateway kontrolovala odchozí provoz z vašich poboček.

Mapování případů užití

Scénář provozu Doporučené služby
Blokovat provoz mezi pobočkami podle IP adresy, portu nebo protokolu Network Firewall
Filtrovat DNS dotazy z poboček Zásady DNS Gateway
Blokovat stahování malwaru z poboček Zásady Gateway HTTP
Zabránit nahrávání citlivých dat na internet DLP (prostřednictvím zásad Gateway HTTP)
Izolovat rizikové prohlížení webu od uživatelů na pobočkách Browser Isolation (prostřednictvím zásad Gateway HTTP)
Detekce a blokování neschválených aplikací SaaS Zásady CASB + Gateway HTTP
Sledujte využívání AI nástrojů zaměstnanci AI Security Report (via Gateway)
Chraňte IP adresy vlastněné zákazníky před útoky DDoS Network Firewall (inbound) + Magic Transit

Jak se služby skládají dohromady

Provoz v síti Cloudflare prochází jediným průchodem kontrolní pipeline. Provoz mezi službami není nutné zpětně směrovat, veškerá kontrola probíhá v nejbližším datovém centru Cloudflare.

Pořadí vyhodnocování je:

  1. Network Firewall (L3/L4): Pravidla na úrovni paketů se vyhodnocují jako první.
  2. Gateway (proxy L4-L7): Pokud provoz projde Network Firewall, Gateway jej zkontroluje. V rámci Gateway se zásady vyhodnocují v tomto pořadí: DNS → Network → HTTP.
  3. DLP, Browser Isolation a CASB: Tyto služby se spouštějí prostřednictvím zásad Gateway HTTP. Jedna zásada HTTP může odkazovat na profil DLP, použít akci Isolate nebo zablokovat aplikaci označenou nástrojem CASB.

To znamená, že na stejný tok provozu můžete vrstvit více bezpečnostních služeb, aniž by přibývaly síťové skoky nebo latence.

Další kroky