INTEGRITY Dokumentace

Proxy endpoints

Proxy endpoints umožňují uplatňovat zásady Gateway bez nutnosti instalovat klienta do vašich zařízení. Nakonfigurováním Soubor Proxy Auto-Configuration (PAC) na úrovni prohlížeče, můžete provoz směrovat přes Gateway pro filtrování a vynucování zásad. Cloudflare podporuje konfiguraci dvou typů proxy endpointů: založené na identitě autorizační endpointy a zdrojové IP proxy endpointy.

Kdy použít proxy endpointy

Proxy endpoints jsou určené pro prostředí, kde nasazení Cloudflare One Client není možné. Mezi běžné případy použití patří:

Protokolování

Provoz odeslaný přes proxy endpointy generuje Zero Trust Network Session Logs, které jsou dostupné prostřednictvím Logpush a Log Explorer.

Co je soubor PAC

Soubor PAC je soubor obsahující funkci JavaScriptu, která může prohlížeči nařídit, aby provoz přesměroval na proxy server místo přímo na cílový server.

Když koncoví uživatelé navštíví web, jejich prohlížeč odešle požadavek na proxy server Cloudflare přiřazený k vašemu účtu, aby jej mohla Gateway filtrovat. Soubory PAC prohlížeč vyhodnocuje u každého požadavku a určuje, zda má provoz jít přes proxy, nebo se připojit přímo. Mějte na paměti, že Gateway nedokáže filtrovat všechny typy HTTP provozu proxovaný pomocí souborů PAC.

Soubory PAC nabízejí několik výhod:

Typy proxy koncových bodů

Cloudflare One nabízí dva typy proxy endpointů, každý s jinou metodou autorizace.

Po vytvoření proxy endpointu už nelze jeho typ změnit. Pokud potřebujete jinou metodu autorizace, musíte vytvořit nový proxy endpoint.

Autorizační endpoint

Autorizační endpointy používají Cloudflare Access a poskytnout autorizaci Zero Trust. Uživatelé se musí ověřit prostřednictvím poskytovatele identity a projít zásadami Access, než budou moci proxy endpoint použít.

Autorizační endpointy použijte, pokud:

Zdrojový IP endpoint

Zdrojové IP endpointy autorizují provoz na základě IP adresy původu. Proxy endpoint mohou použít pouze přenosy z předem nakonfigurovaných IP adres.

Zdrojové IP endpointy použijte, pokud:

1. Vytvořit proxy endpoint

Autorizační endpoint

Chcete-li přidat autorizační endpoint:

  1. V Cloudflare One, přejděte na Sítě > Resolvery a proxy, poté přejděte na Proxy endpoints.
  2. V Proxy endpoints, vyberte Přidejte endpoint.
  3. Vyberte Přidejte autorizační endpoint.
  4. Pojmenujte svůj endpoint.
  5. Přidejte Zásady Access řídit, kdo může přistupovat k vašim aplikacím. Můžete vybrat existující zásady nebo vytvořit nové.
  6. Zvolte, které způsoby přihlášení chcete podporovat. Chcete-li podporovat všechny způsoby přihlášení, zapněte Přijmout všechny dostupné poskytovatele identity.
  7. (Volitelné) Pokud je nakonfigurován pouze jeden poskytovatel identity, zapněte Použít okamžité ověřování k přeskočení výběru poskytovatele identity, jakmile se uživatelé dostanou na proxy endpoint.
  8. Vyberte Vytvořit.

Zdrojový IP endpoint

Chcete-li přidat zdrojový IP endpoint:

  1. V Cloudflare One, přejděte na Sítě > Resolvery a proxy, poté přejděte na Proxy endpoints.
  2. V Proxy endpoints, vyberte Přidejte endpoint.
  3. Vyberte Přidejte endpoint zdrojové IP adresy.
  4. Pojmenujte svůj endpoint.
  5. Přidejte zdrojové IP adresy svých zařízení v zápisu CIDR. Například:
    • IPv4: 192.0.2.0/8
    • IPv6: 2001:0db8:0000:0000:0000:1234:5678:0000/32
  6. Vyberte Uložit endpoint.

Autorizační endpoint

Chcete-li vytvořit autorizační endpoint:

  1. Použijte Vytvořte Proxy Endpoint s následujícím voláním:

    Vytvořit proxy endpoint
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/proxy_endpoints" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"kind": "identity",
    		"name": "any_name"
    	}'
  2. Odpověď vrací výstup podobný následujícímu:

    Příklad výstupu
    {
    	"result": {
    		"kind": "identity",
    		"id": "d969d7bf-ec28-4291-9af0-86825f472c21",
    		"name": "Identity Proxy Endpoint",
    		"created_at": "2014-01-01T05:20:00.12345Z",
    		"updated_at": "2014-01-01T05:20:00.12345Z",
    		"subdomain": "3ele0ss56t"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }

    Všimněte si subdomain hodnota vrácená rozhraním API. Tu použijete k vytvoření aplikace Access.

  3. Použijte Přidání aplikace Access a přiřaďte proxy endpoint k zásadám Access:

    Požadovaná oprávnění API tokenu

    Alespoň jeden z následujících oprávnění tokenu je povinné:
    • Access: Apps and Policies Write
    Přidejte aplikaci Access
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"domain": "<SUBDOMAIN>.proxy.cloudflare-gateway.com",
    		"name": "Proxy Endpoint App",
    		"session_duration": "12h",
    		"type": "proxy_endpoint",
    		"policies": [
    				{
    						"id": "<ACCESS_POLICY_ID>"
    				}
    		]
    	}'

    Nahraďte <SUBDOMAIN> se subdoménou z kroku 2 a <ACCESS_POLICY_ID> s ID existujícího Zásada Access.

Zdrojový IP endpoint

Chcete-li vytvořit zdrojový IP endpoint:

  1. Použijte Create A Proxy Endpoint s následujícím voláním:

    Vytvořit proxy endpoint
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/proxy_endpoints" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "any_name",
    		"ips": [
    				"<PUBLIC_IP>",
    				"<PUBLIC_IP2>",
    				"<PUBLIC_IP3>"
    		]
    	}'

    Nahraďte <PUBLIC_IP> se zdrojovou IP adresou vašeho zařízení v zápisu CIDR. Například:

    • IPv4: 192.0.2.0/8
    • IPv6: 2001:0db8:0000:0000:0000:1234:5678:0000/32
  2. Odpověď vrací výstup podobný následujícímu:

    Příklad výstupu
    {
    	"result": {
    		"id": "d969d7bf-ec28-4291-9af0-86825f472c21",
    		"name": "test",
    		"created_at": "2022-03-02T10:57:18.094789Z",
    		"updated_at": "2022-03-02T10:57:18.094789Z",
    		"ips": ["90.90.241.229/8"],
    		"subdomain": "3ele0ss56t"
    	},
    	"success": true,
    	"errors": [],
    	"messages": []
    }

    Všimněte si subdomain hodnota vrácená rozhraním API. Doména vašeho proxy serveru Cloudflare má tento tvar:

    <SUBDOMAIN>.proxy.cloudflare-gateway.com

    V uvedeném příkladu je subdoména 3ele0ss56t a doména proxy serveru je 3ele0ss56t.proxy.cloudflare-gateway.com.

2. Vytvořte soubor PAC

Soubor PAC je textový soubor napsaný v JavaScriptu, který určuje, jaký provoz se má přesměrovat na proxy server. Soubor PAC můžete vytvořit v Cloudflare dashboardu, nebo si napsat vlastní soubor PAC.

Vytvořte hostovaný soubor PAC

Když v Cloudflare One vytvoříte soubor PAC, Cloudflare jej hostuje ve veřejně přístupném Workeru. Hostované soubory PAC se automaticky distribuují po celé globální síti Cloudflare.

Chcete-li vytvořit hostovaný soubor PAC:

  1. V Cloudflare One, přejděte na Sítě > Resolvery a proxy.

  2. Vyberte Proxy endpoints.

  3. Vytvořit proxy endpoint nebo vyberte existující a poté vyberte Úprava.

  4. Vyberte Přidání souborů PAC.

  5. Nakonfigurujte soubor PAC:

    V Podrobnosti souboru PAC:

    1. Zadejte Základní informace, včetně názvu a volitelného popisu.
    2. (Volitelné) Přizpůsobte URL slug vytvořit zapamatovatelnou cestu URL. Slug nelze po vytvoření změnit.
    3. V Konfigurace souboru PAC, vyberte Procházet šablony konfigurace souboru PAC a vyberte přednastavenou šablonu k přizpůsobení. Dostupné šablony jsou Okta a Azure. Po výběru šablony JavaScript v souboru PAC se vyplní vybranou šablonou.
    4. Upravte JavaScript podle potřeby tak, aby odpovídal požadavkům vaší sítě.

    V Pokyny k nastavení:

    1. Vyberte prohlížeč.
    2. Podle pokynů v Cloudflare One nakonfigurujte zařízení.
  6. Vyberte Vytvořit.

URL adresa vašeho hostovaného souboru PAC bude:

https://pac.cloudflare-gateway.com/<account-id>/<slug>

Kde:

Limity hostovaných souborů PAC

PAC soubory hostované Cloudflare mají následující omezení:

Chování při ukládání do mezipaměti

Hostované soubory PAC jsou z důvodu výkonu a spolehlivosti globálně ukládány do mezipaměti:

Vlastní hostování souborů PAC

Soubory PAC můžete také hostovat na vlastní infrastruktuře, například na interním webovém serveru nebo Cloudflare Workers. Vlastní hosting vám dává úplnou kontrolu nad hostitelským prostředím, vyžaduje ale, abyste sami zajišťovali dostupnost a distribuci.

Limity Proxy endpoint

Každý účet má maximální počet proxy endpointů:

3. Nakonfigurujte svá zařízení

3a. Nainstalujte certifikát Cloudflare

Musíte nainstalovat certifikát Cloudflare na vašich zařízeních. Autorizační endpointy používají certifikát ke kontrole provozu TLS a čtení autorizační cookie. Endpointy zdrojové IP adresy používají certifikát k uplatnění zásad Gateway HTTP, například k blokování konkrétních domén nebo k zobrazení blokovací stránky Gateway.

3b. Nakonfigurujte prohlížeč tak, aby používal soubor PAC

Soubory PAC podporují všechny hlavní prohlížeče. Můžete nakonfigurovat jednotlivé prohlížeče, nebo nastavit proxy na úrovni systému, které se použije pro všechny prohlížeče v zařízení. Stejný soubor PAC může volat i více zařízení, pokud byly jejich zdrojové IP adresy zahrnuté do konfigurace proxy endpointu.

Podrobné pokyny specifické pro jednotlivé operační systémy (včetně Windows, macOS, Linuxu, iOS, Androidu, ChromeOS a podnikového nasazení) najdete v Nakonfigurujte soubor PAC v zařízení.

Prohlížeče založené na Chromiu

Prohlížeče založené na Chromiu (například Google Chrome, Microsoft Edge a Brave) se spoléhají na nastavení proxy serveru vašeho operačního systému. Adresu URL souboru PAC nakonfigurujte v nastavení proxy operačního systému.

Mozilla Firefox

Firefox používá vlastní nastavení proxy a ve výchozím nastavení nepřebírá konfiguraci proxy z operačního systému. Firefox musíte nakonfigurovat samostatně. Podrobný postup najdete v Nakonfigurujte Firefox samostatně.

Safari

4. Otestujte zásadu HTTP

Chcete-li otestovat konfiguraci, vytvořte Zásada HTTP a zablokujte testovací doménu. Když blokovanou doménu navštívíte v prohlížeči, měli byste vidět blokovací stránku Gateway.

Nyní můžete použít selektor Proxy Endpoint v síť a HTTP zásady k filtrování provozu směrovaného přes soubory PAC.

5. (Volitelné) Nakonfigurujte firewall

Možná budete muset nakonfigurovat firewall vaší organizace, aby uživatelům umožnil připojit se k proxy endpointu. V závislosti na vašem firewallu budete muset vytvořit pravidlo pomocí domény nebo IP adres vašeho proxy endpointu.

Chcete-li zjistit doménu proxy endpointu:

  1. V Cloudflare One, přejděte na Sítě > Resolvery a proxy > Proxy endpoints.
  2. Zvolte proxy endpoint. Vyberte Úprava.
  3. V Proxy Endpoint, zkopírujte doménu.
  1. Použijte Seznam proxy endpointů operaci, abyste získali seznam vašich proxy endpointů a jejich podrobnosti. Například:

    Seznam proxy endpointů
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/proxy_endpoints" \
    	--request GET \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"
    {
    	"success": true,
    	"result": {
    		"id": "ed35569b41ce4d1facfe683550f54086",
    		"created_at": "2014-01-01T05:20:00.12345Z",
    		"ips": ["192.0.2.1/32"],
    		"name": "DevOps team",
    		"subdomain": "oli3n9zkz5.proxy.cloudflare-gateway.com",
    		"updated_at": "2014-01-01T05:20:00.12345Z"
    	}
    }
  2. Najděte proxy endpoint, který chcete použít.

  3. Zkopírujte hodnotu subdomain klíč.

Pomocí domény vašeho proxy endpointu můžete zjistit IP adresy přiřazené tomuto proxy endpointu:

  1. Otevřete terminál.

  2. Spustit dig v záznamech A vašeho proxy endpointu, abyste získali jeho IPv4 adresy. Například:

    dig A example.cloudflare-gateway.com +short
    162.159.36.5
    162.159.36.20
  3. Spustit dig v záznamech AAAA vašeho proxy endpointu, abyste získali jeho IPv6 adresy. Například:

    dig AAAA example.cloudflare-gateway.com +short
    2606:4700:54::a29f:2407
    2606:4700:5c::a29f:2e07
  1. Otevřete terminál PowerShell.

  2. Spustit Resolve-DnsName v záznamech A vašeho proxy endpointu. IPv4 adresy vašeho proxy endpointu se zobrazí v části IPAddress. Například:

    Resolve-DnsName -Name example.cloudflare-gateway.com -Type A
    Name                                           Type   TTL   Section    IPAddress
    ----                                           ----   ---   -------    ---------
    example.cloudflare-gateway.com                 A      300   Answer     162.159.36.5
    example.cloudflare-gateway.com                 A      300   Answer     162.159.36.20
  3. Spustit Resolve-DnsName v záznamech AAAA vašeho proxy endpointu. IPv6 adresy vašeho proxy endpointu se zobrazí v části IPAddress. Například:

    Resolve-DnsName -Name example.cloudflare-gateway.com -Type AAAA
    Name                                           Type   TTL   Section    IPAddress
    ----                                           ----   ---   -------    ---------
    example.cloudflare-gateway.com                 AAAA   300   Answer     2606:4700:5c::a29f:2e07
    example.cloudflare-gateway.com                 AAAA   300   Answer     2606:4700:54::a29f:2407

Aby firewall odpovědi propouštěl, přidejte příchozí pravidlo, které povolí statickou adresu IPv4 pro proxy endpointy Cloudflare, 162.159.193.21.

Úprava proxy endpointů

Nastavení proxy endpointu můžete po vytvoření upravit.

Úprava autorizačního endpointu

  1. V Cloudflare One, přejděte na Sítě > Resolvery a proxy > Proxy endpoints.
  2. Najděte svůj autorizační endpoint (označený Autorizace v části Typ).
  3. Vyberte tři tečky a poté vyberte Konfigurovat.
  4. Zvolte, co chcete upravit:
    • Základní informace: Aktualizujte název a popis endpointu.
    • Zásady Access: Přidávejte, odebírejte nebo upravujte zásady Access, které určují, kdo může endpoint používat.
    • Metody přihlášení: Vyberte, které poskytovatelé identity se uživatelé mohou ověřit.
  5. Vyberte Save.

Úprava zdrojového IP endpointu

  1. V Cloudflare One, přejděte na Sítě > Resolvery a proxy > Proxy endpoints.
  2. Najděte svůj zdrojový IP endpoint (označený Zdrojová IP v části Typ).
  3. Vyberte tři tečky a poté vyberte Konfigurovat.
  4. Aktualizujte název endpointu nebo upravte povolené zdrojové IP adresy.
  5. Vyberte Save.

Protokoly

Provoz Proxy endpoint se zaznamenává na následujících místech:

Billing

Každý uživatel, který se ověří prostřednictvím autorizačního proxy endpointu, obsadí Licenční místo Gateway, stejně jako u uživatele připojeného přes Cloudflare One Client.

Omezení

Omezení autorizačního endpointu

Při použití autorizační endpointy, mějte na paměti následující omezení. Pokyny ke konfiguraci u aplikací s pinningem certifikátů najdete v Osvědčené postupy pro soubory PAC.

Vyžadována kontrola TLS

Autorizační endpointy vyžadují kontrola TLS na veškerém provozu procházejícím přes proxy. Gateway musí dešifrovat požadavky HTTPS, aby mohla přečíst autorizační cookie identifikující relaci každého uživatele. Pokud je provoz směrován přes autorizační endpoint, Gateway vždy provádí dešifrování TLS, i když dešifrování TLS na úrovni účtu vypnete. Při použití autorizačního endpointu nelze kontrolu TLS selektivně obejít pro konkrétní cíle.

Nešifrovaný HTTP provoz

Autorizační endpointy nepodporují nešifrovaný provoz HTTP, pokud tento provoz není nakonfigurován prostřednictvím Aplikace Access nebo obejít pomocí souboru PAC.

Provoz hlavičky Referer

Provoz s hlavičkou HTTP referer odpovídající doméně nedávno přihlášeného uživatele ze stejné zdrojové IP adresy bude propuštěn a zaznamenán s touto neidentifikační e-mailovou adresou:

auth-proxy-non-identity@<your-team-name>.cloudflareaccess.com

Kde <your-team-name> je vaše název týmu.

Dochází k tomu proto, že prohlížeče neoznačují dílčí požadavky HTTP identitním cookie používaným k ověření uživatele. Jde o standardní chování napříč odvětvím u proxy Secure Web Gateway.

Chcete-li tento provoz filtrovat, máte dvě možnosti:

Safari a iOS nejsou podporovány

Safari (na macOS) a všechny prohlížeče na iOS/iPadOS nepodporují typ HTTPS proxy, který vyžadují Cloudflare proxy endpoints. Jde o omezení na úrovni platformy, které potvrdila společnost Apple. Na macOS proto použijte prohlížeč založený na Chromiu nebo Firefox. Na iOS/iPadOS nelze proxy endpoints použít.

Omezení provozu

Každý typ proxy endpointu podporuje následující funkce:

Funkce Zdrojový IP endpoint Autorizační endpoint
Provoz HTTP/HTTPS 1 2
Provoz TCP jiný než HTTP ,
provoz UDP , ,
HTTP3 , ,
Zásady založené na identitě ,
ověřování pomocí mTLS , ,
Happy Eyeballs , ,
Automatický upgrade na HTTPS v prohlížeči , 3 , 3

Doba trvání relace

Všechna připojení proxovaná přes Cloudflare Gateway mají maximální garantovanou dobu trvání 10 hodin. Další informace najdete v Řešení potíží.

Zásady DNS a resolveru Gateway

Gateway DNS a resolver zásady se vždy použijí na provoz směrovaný přes soubory PAC bez ohledu na konfiguraci zařízení.

Poznámky pod čarou

  1. Pro zdrojové IP endpointy, pro přístup k originům s nešifrovaným HTTP (bez HTTPS) je nakonfigurujte jako self-hosted aplikace Access. Díky tomu mohou uživatelé přistupovat k prostředkům HTTP a zároveň si zachovat zabezpečení pomocí zásad Access.

  2. Pro přístup k origin serverům s prostým HTTP (bez HTTPS) pomocí autorizační endpointy, přečtěte si Nešifrovaný HTTP provoz.

  3. Proxy endpoints nepodporují HTTPS, pokud prohlížeč automaticky převádí požadavky HTTP na HTTPS (například automatické převody HTTPS v prohlížeči Chrome). Pokud narazíte na problémy s připojením u webů, u kterých k tomuto automatickému převodu dochází, může být nutné automatické převody HTTPS v nastavení prohlížeče vypnout nebo daný web nastavit jako výjimku. 2