← Cloudflare One / cloudflare-one / networks / resolvers-and-proxies
Proxy endpoints
Proxy endpoints umožňují uplatňovat zásady Gateway bez nutnosti instalovat klienta do vašich zařízení. Nakonfigurováním Soubor Proxy Auto-Configuration (PAC) na úrovni prohlížeče, můžete provoz směrovat přes Gateway pro filtrování a vynucování zásad. Cloudflare podporuje konfiguraci dvou typů proxy endpointů: založené na identitě autorizační endpointy a zdrojové IP proxy endpointy.
Kdy použít proxy endpointy
Proxy endpoints jsou určené pro prostředí, kde nasazení Cloudflare One Client není možné. Mezi běžné případy použití patří:
- Virtuální desktopy (VDI): Uživatelé se přihlásí do virtuálního počítače a k přístupu na internet použijí prohlížeč.
- Endpointy s omezením dodržování předpisů: Prostředí, kde je ze zákona nebo technicky zakázáno instalovat software na endpoint.
- Migrace ze staršího SWG: Organizace přecházející ze starších Secure Web Gateway, které používají soubory PAC.
Protokolování
Provoz odeslaný přes proxy endpointy generuje Zero Trust Network Session Logs, které jsou dostupné prostřednictvím Logpush a Log Explorer.
Co je soubor PAC
Soubor PAC je soubor obsahující funkci JavaScriptu, která může prohlížeči nařídit, aby provoz přesměroval na proxy server místo přímo na cílový server.
Když koncoví uživatelé navštíví web, jejich prohlížeč odešle požadavek na proxy server Cloudflare přiřazený k vašemu účtu, aby jej mohla Gateway filtrovat. Soubory PAC prohlížeč vyhodnocuje u každého požadavku a určuje, zda má provoz jít přes proxy, nebo se připojit přímo. Mějte na paměti, že Gateway nedokáže filtrovat všechny typy HTTP provozu proxovaný pomocí souborů PAC.
Soubory PAC nabízejí několik výhod:
- Centralizovaná správa: Aktualizace směrovacích pravidel na jednom místě bez nutnosti rekonfigurace jednotlivých zařízení
- Flexibilní směrování: Směrujte různé typy provozu na různé proxy servery nebo přímá připojení na základě domény, rozsahu IP adres nebo protokolu
- Load balancing: Rozložte provoz mezi více proxy servery s automatickým failoverem
Typy proxy koncových bodů
Cloudflare One nabízí dva typy proxy endpointů, každý s jinou metodou autorizace.
Po vytvoření proxy endpointu už nelze jeho typ změnit. Pokud potřebujete jinou metodu autorizace, musíte vytvořit nový proxy endpoint.
Autorizační endpoint
Autorizační endpointy používají Cloudflare Access a poskytnout autorizaci Zero Trust. Uživatelé se musí ověřit prostřednictvím poskytovatele identity a projít zásadami Access, než budou moci proxy endpoint použít.
Autorizační endpointy použijte, pokud:
- Potřebujete autentizaci na úrovni uživatele a zásady založené na identitě
- Chcete přiřadit konkrétní uživatele k jejich proxy provozu
- Vaše organizace vyžaduje přihlášení přes poskytovatele identity (například Okta, Microsoft Entra ID nebo Google Workspace)
- Potřebujete detailní kontrolu nad tím, kdo má přístup k proxy
Zdrojový IP endpoint
Zdrojové IP endpointy autorizují provoz na základě IP adresy původu. Proxy endpoint mohou použít pouze přenosy z předem nakonfigurovaných IP adres.
Zdrojové IP endpointy použijte, pokud:
- Máte pevnou sadu kancelářských nebo síťových lokalit
- Chcete jednodušší nastavení bez ověřování uživatelů
- Vaše zařízení sdílejí společnou odchozí IP adresu
- Není nutné identifikovat jednotlivé uživatele
1. Vytvořit proxy endpoint
Autorizační endpoint
Chcete-li přidat autorizační endpoint:
- V Cloudflare One ↗, přejděte na Sítě > Resolvery a proxy, poté přejděte na Proxy endpoints.
- V Proxy endpoints, vyberte Přidejte endpoint.
- Vyberte Přidejte autorizační endpoint.
- Pojmenujte svůj endpoint.
- Přidejte Zásady Access řídit, kdo může přistupovat k vašim aplikacím. Můžete vybrat existující zásady nebo vytvořit nové.
- Zvolte, které způsoby přihlášení chcete podporovat. Chcete-li podporovat všechny způsoby přihlášení, zapněte Přijmout všechny dostupné poskytovatele identity.
- (Volitelné) Pokud je nakonfigurován pouze jeden poskytovatel identity, zapněte Použít okamžité ověřování k přeskočení výběru poskytovatele identity, jakmile se uživatelé dostanou na proxy endpoint.
- Vyberte Vytvořit.
Zdrojový IP endpoint
Chcete-li přidat zdrojový IP endpoint:
- V Cloudflare One ↗, přejděte na Sítě > Resolvery a proxy, poté přejděte na Proxy endpoints.
- V Proxy endpoints, vyberte Přidejte endpoint.
- Vyberte Přidejte endpoint zdrojové IP adresy.
- Pojmenujte svůj endpoint.
- Přidejte zdrojové IP adresy svých zařízení v zápisu CIDR. Například:
- IPv4:
192.0.2.0/8 - IPv6:
2001:0db8:0000:0000:0000:1234:5678:0000/32
- IPv4:
- Vyberte Uložit endpoint.
Autorizační endpoint
Chcete-li vytvořit autorizační endpoint:
-
Použijte Vytvořte Proxy Endpoint s následujícím voláním:
Vytvořit proxy endpointcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/proxy_endpoints" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "kind": "identity", "name": "any_name" }' -
Odpověď vrací výstup podobný následujícímu:
Příklad výstupu{ "result": { "kind": "identity", "id": "d969d7bf-ec28-4291-9af0-86825f472c21", "name": "Identity Proxy Endpoint", "created_at": "2014-01-01T05:20:00.12345Z", "updated_at": "2014-01-01T05:20:00.12345Z", "subdomain": "3ele0ss56t" }, "success": true, "errors": [], "messages": [] }Všimněte si
subdomainhodnota vrácená rozhraním API. Tu použijete k vytvoření aplikace Access. -
Použijte Přidání aplikace Access a přiřaďte proxy endpoint k zásadám Access:
Alespoň jeden z následujících oprávnění tokenu je povinné:Požadovaná oprávnění API tokenu
Access: Apps and Policies Write
Přidejte aplikaci Accesscurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/access/apps" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "domain": "<SUBDOMAIN>.proxy.cloudflare-gateway.com", "name": "Proxy Endpoint App", "session_duration": "12h", "type": "proxy_endpoint", "policies": [ { "id": "<ACCESS_POLICY_ID>" } ] }'Nahraďte
<SUBDOMAIN>se subdoménou z kroku 2 a<ACCESS_POLICY_ID>s ID existujícího Zásada Access.
Zdrojový IP endpoint
Chcete-li vytvořit zdrojový IP endpoint:
-
Použijte Create A Proxy Endpoint s následujícím voláním:
Vytvořit proxy endpointcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/proxy_endpoints" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "any_name", "ips": [ "<PUBLIC_IP>", "<PUBLIC_IP2>", "<PUBLIC_IP3>" ] }'Nahraďte
<PUBLIC_IP>se zdrojovou IP adresou vašeho zařízení v zápisu CIDR. Například:- IPv4:
192.0.2.0/8 - IPv6:
2001:0db8:0000:0000:0000:1234:5678:0000/32
- IPv4:
-
Odpověď vrací výstup podobný následujícímu:
Příklad výstupu{ "result": { "id": "d969d7bf-ec28-4291-9af0-86825f472c21", "name": "test", "created_at": "2022-03-02T10:57:18.094789Z", "updated_at": "2022-03-02T10:57:18.094789Z", "ips": ["90.90.241.229/8"], "subdomain": "3ele0ss56t" }, "success": true, "errors": [], "messages": [] }Všimněte si
subdomainhodnota vrácená rozhraním API. Doména vašeho proxy serveru Cloudflare má tento tvar:<SUBDOMAIN>.proxy.cloudflare-gateway.comV uvedeném příkladu je subdoména
3ele0ss56ta doména proxy serveru je3ele0ss56t.proxy.cloudflare-gateway.com.
2. Vytvořte soubor PAC
Soubor PAC je textový soubor napsaný v JavaScriptu, který určuje, jaký provoz se má přesměrovat na proxy server. Soubor PAC můžete vytvořit v Cloudflare dashboardu, nebo si napsat vlastní soubor PAC.
Vytvořte hostovaný soubor PAC
Když v Cloudflare One vytvoříte soubor PAC, Cloudflare jej hostuje ve veřejně přístupném Workeru. Hostované soubory PAC se automaticky distribuují po celé globální síti Cloudflare.
Chcete-li vytvořit hostovaný soubor PAC:
-
V Cloudflare One ↗, přejděte na Sítě > Resolvery a proxy.
-
Vyberte Proxy endpoints.
-
Vytvořit proxy endpoint nebo vyberte existující a poté vyberte Úprava.
-
Vyberte Přidání souborů PAC.
-
Nakonfigurujte soubor PAC:
V Podrobnosti souboru PAC:
- Zadejte Základní informace, včetně názvu a volitelného popisu.
- (Volitelné) Přizpůsobte URL slug vytvořit zapamatovatelnou cestu URL. Slug nelze po vytvoření změnit.
- V Konfigurace souboru PAC, vyberte Procházet šablony konfigurace souboru PAC a vyberte přednastavenou šablonu k přizpůsobení. Dostupné šablony jsou Okta a Azure. Po výběru šablony JavaScript v souboru PAC se vyplní vybranou šablonou.
- Upravte JavaScript podle potřeby tak, aby odpovídal požadavkům vaší sítě.
V Pokyny k nastavení:
- Vyberte prohlížeč.
- Podle pokynů v Cloudflare One nakonfigurujte zařízení.
-
Vyberte Vytvořit.
URL adresa vašeho hostovaného souboru PAC bude:
https://pac.cloudflare-gateway.com/<account-id>/<slug>Kde:
<account-id>je vaše ID účtu Cloudflare<slug>je přizpůsobitelná cesta, kterou jste zadali (nebo automaticky vygenerovaná hodnota, pokud jste ji neupravili)
Limity hostovaných souborů PAC
PAC soubory hostované Cloudflare mají následující omezení:
- Maximální velikost souboru: 256 KB na soubor PAC
- Maximální počet souborů PAC na účet: 50 (u jiných plánů než Enterprise) nebo 1,000 (u plánů Enterprise)
- Šíření aktualizace: Změny v souborech PAC se v rámci globální sítě projeví během několika sekund až minut
Chování při ukládání do mezipaměti
Hostované soubory PAC jsou z důvodu výkonu a spolehlivosti globálně ukládány do mezipaměti:
- Prohlížeče a operační systémy mohou soubory PAC ukládat do místní mezipaměti podle vlastních zásad
- Aktualizace hostovaných souborů PAC automaticky zneplatní mezipaměť
- Pokud potřebujete klienty přinutit, aby si stáhli novou verzi, může být v závislosti na konfiguraci klienta nutné vymazat mezipaměť prohlížeče nebo prohlížeče restartovat
Vlastní hostování souborů PAC
Soubory PAC můžete také hostovat na vlastní infrastruktuře, například na interním webovém serveru nebo Cloudflare Workers. Vlastní hosting vám dává úplnou kontrolu nad hostitelským prostředím, vyžaduje ale, abyste sami zajišťovali dostupnost a distribuci.
Limity Proxy endpoint
Každý účet má maximální počet proxy endpointů:
- Plány jiné než Enterprise: 50 proxy endpointů
- Plány Enterprise: 500 proxy endpointů
3. Nakonfigurujte svá zařízení
3a. Nainstalujte certifikát Cloudflare
Musíte nainstalovat certifikát Cloudflare na vašich zařízeních. Autorizační endpointy používají certifikát ke kontrole provozu TLS a čtení autorizační cookie. Endpointy zdrojové IP adresy používají certifikát k uplatnění zásad Gateway HTTP, například k blokování konkrétních domén nebo k zobrazení blokovací stránky Gateway.
3b. Nakonfigurujte prohlížeč tak, aby používal soubor PAC
Soubory PAC podporují všechny hlavní prohlížeče. Můžete nakonfigurovat jednotlivé prohlížeče, nebo nastavit proxy na úrovni systému, které se použije pro všechny prohlížeče v zařízení. Stejný soubor PAC může volat i více zařízení, pokud byly jejich zdrojové IP adresy zahrnuté do konfigurace proxy endpointu.
Podrobné pokyny specifické pro jednotlivé operační systémy (včetně Windows, macOS, Linuxu, iOS, Androidu, ChromeOS a podnikového nasazení) najdete v Nakonfigurujte soubor PAC v zařízení.
Prohlížeče založené na Chromiu
Prohlížeče založené na Chromiu (například Google Chrome, Microsoft Edge a Brave) se spoléhají na nastavení proxy serveru vašeho operačního systému. Adresu URL souboru PAC nakonfigurujte v nastavení proxy operačního systému.
Mozilla Firefox
Firefox používá vlastní nastavení proxy a ve výchozím nastavení nepřebírá konfiguraci proxy z operačního systému. Firefox musíte nakonfigurovat samostatně. Podrobný postup najdete v Nakonfigurujte Firefox samostatně.
Safari
4. Otestujte zásadu HTTP
Chcete-li otestovat konfiguraci, vytvořte Zásada HTTP a zablokujte testovací doménu. Když blokovanou doménu navštívíte v prohlížeči, měli byste vidět blokovací stránku Gateway.
Nyní můžete použít selektor Proxy Endpoint v síť a HTTP zásady k filtrování provozu směrovaného přes soubory PAC.
5. (Volitelné) Nakonfigurujte firewall
Možná budete muset nakonfigurovat firewall vaší organizace, aby uživatelům umožnil připojit se k proxy endpointu. V závislosti na vašem firewallu budete muset vytvořit pravidlo pomocí domény nebo IP adres vašeho proxy endpointu.
Chcete-li zjistit doménu proxy endpointu:
- V Cloudflare One ↗, přejděte na Sítě > Resolvery a proxy > Proxy endpoints.
- Zvolte proxy endpoint. Vyberte Úprava.
- V Proxy Endpoint, zkopírujte doménu.
-
Použijte Seznam proxy endpointů operaci, abyste získali seznam vašich proxy endpointů a jejich podrobnosti. Například:
Seznam proxy endpointůcurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/proxy_endpoints" \ --request GET \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"{ "success": true, "result": { "id": "ed35569b41ce4d1facfe683550f54086", "created_at": "2014-01-01T05:20:00.12345Z", "ips": ["192.0.2.1/32"], "name": "DevOps team", "subdomain": "oli3n9zkz5.proxy.cloudflare-gateway.com", "updated_at": "2014-01-01T05:20:00.12345Z" } } -
Najděte proxy endpoint, který chcete použít.
-
Zkopírujte hodnotu
subdomainklíč.
Pomocí domény vašeho proxy endpointu můžete zjistit IP adresy přiřazené tomuto proxy endpointu:
-
Otevřete terminál.
-
Spustit
digv záznamech A vašeho proxy endpointu, abyste získali jeho IPv4 adresy. Například:dig A example.cloudflare-gateway.com +short162.159.36.5 162.159.36.20 -
Spustit
digv záznamech AAAA vašeho proxy endpointu, abyste získali jeho IPv6 adresy. Například:dig AAAA example.cloudflare-gateway.com +short2606:4700:54::a29f:2407 2606:4700:5c::a29f:2e07
-
Otevřete terminál PowerShell.
-
Spustit
Resolve-DnsNamev záznamech A vašeho proxy endpointu. IPv4 adresy vašeho proxy endpointu se zobrazí v částiIPAddress. Například:Resolve-DnsName -Name example.cloudflare-gateway.com -Type AName Type TTL Section IPAddress ---- ---- --- ------- --------- example.cloudflare-gateway.com A 300 Answer 162.159.36.5 example.cloudflare-gateway.com A 300 Answer 162.159.36.20 -
Spustit
Resolve-DnsNamev záznamech AAAA vašeho proxy endpointu. IPv6 adresy vašeho proxy endpointu se zobrazí v částiIPAddress. Například:Resolve-DnsName -Name example.cloudflare-gateway.com -Type AAAAName Type TTL Section IPAddress ---- ---- --- ------- --------- example.cloudflare-gateway.com AAAA 300 Answer 2606:4700:5c::a29f:2e07 example.cloudflare-gateway.com AAAA 300 Answer 2606:4700:54::a29f:2407
Aby firewall odpovědi propouštěl, přidejte příchozí pravidlo, které povolí statickou adresu IPv4 pro proxy endpointy Cloudflare, 162.159.193.21.
Úprava proxy endpointů
Nastavení proxy endpointu můžete po vytvoření upravit.
Úprava autorizačního endpointu
- V Cloudflare One ↗, přejděte na Sítě > Resolvery a proxy > Proxy endpoints.
- Najděte svůj autorizační endpoint (označený Autorizace v části Typ).
- Vyberte tři tečky a poté vyberte Konfigurovat.
- Zvolte, co chcete upravit:
- Základní informace: Aktualizujte název a popis endpointu.
- Zásady Access: Přidávejte, odebírejte nebo upravujte zásady Access, které určují, kdo může endpoint používat.
- Metody přihlášení: Vyberte, které poskytovatelé identity se uživatelé mohou ověřit.
- Vyberte Save.
Úprava zdrojového IP endpointu
- V Cloudflare One ↗, přejděte na Sítě > Resolvery a proxy > Proxy endpoints.
- Najděte svůj zdrojový IP endpoint (označený Zdrojová IP v části Typ).
- Vyberte tři tečky a poté vyberte Konfigurovat.
- Aktualizujte název endpointu nebo upravte povolené zdrojové IP adresy.
- Vyberte Save.
Protokoly
Provoz Proxy endpoint se zaznamenává na následujících místech:
- Protokoly ověřování: Když se uživatelé ověří prostřednictvím autorizačního endpointu, události přihlášení se zobrazí ve vašem Protokoly Access.
- Protokoly provozu: Provoz HTTP a síťový provoz proxovaný přes endpoint se zobrazuje v Protokoly Gateway, s uvedeným konkrétním proxy endpointem.
Billing
Každý uživatel, který se ověří prostřednictvím autorizačního proxy endpointu, obsadí Licenční místo Gateway, stejně jako u uživatele připojeného přes Cloudflare One Client.
Omezení
Omezení autorizačního endpointu
Při použití autorizační endpointy, mějte na paměti následující omezení. Pokyny ke konfiguraci u aplikací s pinningem certifikátů najdete v Osvědčené postupy pro soubory PAC.
Vyžadována kontrola TLS
Autorizační endpointy vyžadují kontrola TLS na veškerém provozu procházejícím přes proxy. Gateway musí dešifrovat požadavky HTTPS, aby mohla přečíst autorizační cookie identifikující relaci každého uživatele. Pokud je provoz směrován přes autorizační endpoint, Gateway vždy provádí dešifrování TLS, i když dešifrování TLS na úrovni účtu vypnete. Při použití autorizačního endpointu nelze kontrolu TLS selektivně obejít pro konkrétní cíle.
Nešifrovaný HTTP provoz
Autorizační endpointy nepodporují nešifrovaný provoz HTTP, pokud tento provoz není nakonfigurován prostřednictvím Aplikace Access nebo obejít pomocí souboru PAC.
Provoz hlavičky Referer
Provoz s hlavičkou HTTP referer odpovídající doméně nedávno přihlášeného uživatele ze stejné zdrojové IP adresy bude propuštěn a zaznamenán s touto neidentifikační e-mailovou adresou:
auth-proxy-non-identity@<your-team-name>.cloudflareaccess.comKde <your-team-name> je vaše název týmu.
Dochází k tomu proto, že prohlížeče neoznačují dílčí požadavky HTTP identitním cookie používaným k ověření uživatele. Jde o standardní chování napříč odvětvím u proxy Secure Web Gateway.
Chcete-li tento provoz filtrovat, máte dvě možnosti:
- Nastavení Zásada HTTP a zablokujte nebo povolte veškerý provoz odpovídající
auth-proxy-non-identity@<your-team-name>.cloudflareaccess.come-mailová adresa. - Chcete-li omezit provoz nezaložený na identitě na konkrétní zdrojové IP adresy, vytvořte síťová zásada která odpovídá zdrojové IP adrese i endpointu proxy.
Safari a iOS nejsou podporovány
Safari (na macOS) a všechny prohlížeče na iOS/iPadOS nepodporují typ HTTPS proxy, který vyžadují Cloudflare proxy endpoints. Jde o omezení na úrovni platformy, které potvrdila společnost Apple. Na macOS proto použijte prohlížeč založený na Chromiu nebo Firefox. Na iOS/iPadOS nelze proxy endpoints použít.
Omezení provozu
Každý typ proxy endpointu podporuje následující funkce:
| Funkce | Zdrojový IP endpoint | Autorizační endpoint |
|---|---|---|
| Provoz HTTP/HTTPS | ✅1 | ✅2 |
| Provoz TCP jiný než HTTP | ✅ | , |
| provoz UDP | , | , |
| HTTP3 | , | , |
| Zásady založené na identitě | , | ✅ |
| ověřování pomocí mTLS | , | , |
| Happy Eyeballs ↗ | , | , |
| Automatický upgrade na HTTPS v prohlížeči | , 3 | , 3 |
Doba trvání relace
Všechna připojení proxovaná přes Cloudflare Gateway mají maximální garantovanou dobu trvání 10 hodin. Další informace najdete v Řešení potíží.
Zásady DNS a resolveru Gateway
Gateway DNS a resolver zásady se vždy použijí na provoz směrovaný přes soubory PAC bez ohledu na konfiguraci zařízení.
Poznámky pod čarou
-
Pro zdrojové IP endpointy, pro přístup k originům s nešifrovaným HTTP (bez HTTPS) je nakonfigurujte jako self-hosted aplikace Access. Díky tomu mohou uživatelé přistupovat k prostředkům HTTP a zároveň si zachovat zabezpečení pomocí zásad Access. ↩
-
Pro přístup k origin serverům s prostým HTTP (bez HTTPS) pomocí autorizační endpointy, přečtěte si Nešifrovaný HTTP provoz. ↩
-
Proxy endpoints nepodporují HTTPS, pokud prohlížeč automaticky převádí požadavky HTTP na HTTPS (například automatické převody HTTPS v prohlížeči Chrome). Pokud narazíte na problémy s připojením u webů, u kterých k tomuto automatickému převodu dochází, může být nutné automatické převody HTTPS v nastavení prohlížeče vypnout nebo daný web nastavit jako výjimku. ↩ ↩2