← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / zero-trust
Zabezpečení provozu WAN
Hlavní výhodou směrování síťového provozu přes Cloudflare je, že bezpečnostní zásady můžete uplatnit bez nasazování dalšího hardwaru v jednotlivých pobočkách. Jakmile provoz dorazí do Cloudflare přes on-ramp WAN (tunely IPsec, tunely GRE, CNI nebo Appliance), prověří ho průběžně několik bezpečnostních služeb v nejbližším datovém centru Cloudflare. Tato stránka vysvětluje, které služby se vztahují na provoz WAN, kdy jednotlivé služby použít a jak spolu spolupracují.
Typy provozu
Cloudflare WAN přenáší tři typy provozu, přičemž na každý z nich se vztahují jiné bezpečnostní služby:
- Odchozí (pobočka-internet): Provoz z poboček připojených přes WAN do veřejného internetu. Například zaměstnanci na pobočce prohlížející web nebo přistupující k aplikacím SaaS.
- East-west (mezi pobočkami): Provoz mezi lokalitami připojenými přes WAN, směrovaný přes Cloudflare. Například pobočka přistupující k aplikaci hostované v datovém centru.
- Příchozí (z internetu na pobočku): Provoz z internetu určený pro sítě zákazníků. To se obvykle týká Magic Transit scénáře, kdy přes Cloudflare inzerujete vlastní IP prefixy (BYOIP).
Bezpečnostní služby
Cloudflare Network Firewall
Cloudflare Network Firewall poskytuje filtrování na úrovni paketů na vrstvách 3 a 4. Pravidla pro povolení nebo blokování definujete na základě IP adres, portů a protokolů.
- Platí pro: příchozí, odchozí a east-west provoz
- Zahrnuto v: Cloudflare WAN ve výchozím nastavení pro standardní funkce
Použijte Network Firewall, pokud potřebujete řídit provoz na úrovni paketů: například blokovat konkrétní rozsahy adres IP, omezovat provoz na určité porty nebo filtrovat protokoly mezi pobočkami.
Gateway (Secure Web Gateway)
Cloudflare Gateway kontroluje provoz na vrstvách 4 až 7 a podporuje tři typy zásad:
- Zásady DNS: Filtrujte a zaznamenávejte dotazy DNS z vašich poboček. DNS resolver pro sítě WAN nakonfigurujete tak, aby ukazoval na IP adresy resolveru Gateway.
- Síťové zásady: Filtrujte provoz TCP, UDP a ICMP na základě IP adresy, portu, protokolu a atributů identity.
- Zásady HTTP: Kontrolujte provoz HTTP a HTTPS z hlediska hrozeb, kategorií obsahu a řízení na úrovni aplikací.
Kontrola HTTP vyžaduje dešifrování TLS a kořenový certifikát Cloudflare nainstalovaný v klientských zařízeních. Musíte také povolit proxy Gateway pro provoz WAN.
- Platí pro: odchozí a east-west provoz
Gateway poskytuje nejhlubší kontrolu provozu WAN a pokrývá vrstvy DNS, sítě a HTTP. Podrobný postup nastavení najdete v Připojení ke Cloudflare Gateway pomocí Cloudflare WAN.
Browser Isolation
Browser Isolation spouští webový obsah ve vzdáleném prohlížeči v síti Cloudflare a přenáší jeho vizuální reprezentaci na zařízení uživatele. Žádný webový kód se nespouští lokálně.
- Platí pro: odchozí webový provoz
- Spustil: Zásady Gateway HTTP používající Isolate akce
Použijte Browser Isolation, pokud uživatelé na pobočkách potřebují přistupovat na nedůvěryhodné nebo nezařazené webové stránky, aniž by byla místní zařízení vystavena hrozbám z webu.
Data Loss Prevention (DLP)
Data Loss Prevention (DLP) prohledává nahrávání a stahování přes HTTP a vyhledává citlivé vzory dat, jako jsou čísla sociálního zabezpečení, čísla platebních karet a vlastní regulární výrazy.
- Platí pro: odchozí provoz HTTP
- Vyžaduje: Filtrování Gateway HTTP se zapnutým dešifrováním TLS
Profily DLP definujete pomocí detekčních pravidel a na tyto profily odkazujete v zásadách Gateway HTTP. Pokud zásada odpovídá, může Gateway přenos zablokovat, zaznamenat do protokolu nebo povolit.
Cloud Access Security Broker (CASB)
CASB poskytuje přehled a kontrolu nad používáním aplikací SaaS prostřednictvím dvou režimů:
- Platí pro: odchozí provoz do aplikací SaaS
- Skenování založené na API: Připojuje se k vašim SaaS aplikacím (Google Workspace, Microsoft 365 a dalším) a detekuje chybné konfigurace a problémy se stavem zabezpečení.
- Inline náprava: Zásady Gateway HTTP mohou blokovat neschválené používání aplikací SaaS zjištěné pomocí CASB: brání například nahrávání souborů do neschválených cloudových úložišť.
AI visibility
AI Security Report poskytuje přehled o používání AI aplikací v rámci vaší organizace. Ukazuje, které nástroje AI zaměstnanci používají, jak často a jaká data jsou při tom sdílena.
AI visibility není samostatná inline bezpečnostní služba. Jde o analytickou funkci využívající technologii Gateway: vyžaduje, aby Gateway kontrolovala odchozí provoz z vašich poboček.
Mapování případů užití
| Scénář provozu | Doporučené služby |
|---|---|
| Blokovat provoz mezi pobočkami podle IP adresy, portu nebo protokolu | Network Firewall |
| Filtrovat DNS dotazy z poboček | Zásady DNS Gateway |
| Blokovat stahování malwaru z poboček | Zásady Gateway HTTP |
| Zabránit nahrávání citlivých dat na internet | DLP (prostřednictvím zásad Gateway HTTP) |
| Izolovat rizikové prohlížení webu od uživatelů na pobočkách | Browser Isolation (prostřednictvím zásad Gateway HTTP) |
| Detekce a blokování neschválených aplikací SaaS | Zásady CASB + Gateway HTTP |
| Sledujte využívání AI nástrojů zaměstnanci | AI Security Report (via Gateway) |
| Chraňte IP adresy vlastněné zákazníky před útoky DDoS | Network Firewall (inbound) + Magic Transit |
Jak se služby skládají dohromady
Provoz v síti Cloudflare prochází jediným průchodem kontrolní pipeline. Provoz mezi službami není nutné zpětně směrovat, veškerá kontrola probíhá v nejbližším datovém centru Cloudflare.
Pořadí vyhodnocování je:
- Network Firewall (L3/L4): Pravidla na úrovni paketů se vyhodnocují jako první.
- Gateway (proxy L4-L7): Pokud provoz projde Network Firewall, Gateway jej zkontroluje. V rámci Gateway se zásady vyhodnocují v tomto pořadí: DNS → Network → HTTP.
- DLP, Browser Isolation a CASB: Tyto služby se spouštějí prostřednictvím zásad Gateway HTTP. Jedna zásada HTTP může odkazovat na profil DLP, použít akci Isolate nebo zablokovat aplikaci označenou nástrojem CASB.
To znamená, že na stejný tok provozu můžete vrstvit více bezpečnostních služeb, aniž by přibývaly síťové skoky nebo latence.
Další kroky
- Připojení ke Cloudflare Gateway pomocí Cloudflare WAN: Podrobný návod k nastavení integrace Gateway s provozem WAN.
- Cloudflare Network Firewall: Nakonfigurujte pravidla filtrování na úrovni paketů.
- Referenční architektura SASE: Prozkoumejte celou architekturu Cloudflare One jako platformy SASE.
- Transformace WAN: Naplánujte si migraci z tradiční sítě WAN na Cloudflare.