INTEGRITY Dokumentace

Blokovací stránka

Když Gateway zablokuje provoz pomocí DNS nebo Zásada HTTP Block, můžete nakonfigurovat blokovací stránku, která se zobrazí v prohlížečích vašich uživatelů. Můžete uvést popisný důvod blokování provozu a kontaktní údaje, nebo můžete přesměrovat prohlížeče uživatelů na jinou stránku. Tato přizpůsobení můžete použít globálně pro každou zásadu Block, nebo nastavení přepsat pro jednotlivé zásady.

Předpoklady

Aby se blokovací stránka zobrazovala jako URL blokované domény, musí mít zařízení vaší organizace Certifikát Cloudflare nainstalováno. Uživatelé s plánem Enterprise mohou také nasadit vlastní certifikát kořenové CA. Pokud certifikát nenainstalujete, blokovací stránka se nezobrazí správně.

Konfigurace blokovací stránky

Gateway zobrazí v prohlížeči každého uživatele, jehož provoz je blokován, globální blokovací stránku. Ve výchozím nastavení Gateway zobrazuje blokovací stránku u všech zásad DNS Block, u kterých ji zapnete, a u všech zásad HTTP Block. Můžete zapnutí nebo přepsání globálního nastavení pro každou zásadu zvlášť.

Chcete-li nakonfigurovat globální blokovací stránku:

  1. V Cloudflare One, přejděte na Znovupoužitelné komponenty > Vlastní stránky.
  2. V části Bloková stránka Gateway na úrovni účtu, Gateway zobrazí aktuální nastavení blokovací stránky. Vyberte Správa.
  3. Zvolte, zda chcete použít výchozí blokovací stránka Gateway, Přesměrování URL, nebo vlastní blokovací stránka Gateway.
  4. Vyberte Save.

Použít výchozí blokovací stránku

Když zvolíte Výchozí blokovací stránka služby Gateway, Gateway zobrazí blokovací stránka hostovaná Cloudflare. Toto je výchozí možnost pro veškerý provoz blokovaný Gateway.

Přesměrovat na blokovací stránku

Namísto zobrazení blokovací stránky Cloudflare můžete Gateway nakonfigurovat tak, aby vracela 307 (Temporary Redirect) kód odpovědi HTTP a přesměruje na vlastní URL adresu.

Chcete-li uživatele přesměrovat na blokovací stránku mimo Cloudflare:

  1. V Cloudflare One, přejděte na Znovupoužitelné komponenty > Vlastní stránky.
  2. V části Bloková stránka Gateway na úrovni účtu, vyberte Správa.
  3. Vyberte Přesměrování URL.
  4. Zadejte URL, na kterou chcete přesměrovat blokovaný provoz.
  5. (Volitelné) Zapněte Odesílat kontext zásady odeslat další kontext zásady na přesměrovanou adresu URL.
  6. Vyberte Save.

Gateway nyní přesměruje uživatele na vlastní stránku, pokud jejich provoz odpovídá zásadě Block s nakonfigurovanou blokovací stránkou.

Chcete-li vytvořit zásadu HTTP pro přesměrování adres URL, další informace naleznete v Akce přesměrování.

Kontext zásady

Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:

Pole kontextu zásady

Pole Definice Příklad
E-mail uživatele E-mail uživatele, který dotaz provedl. &[email protected]
Adresa URL pobočky Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
kategorie URL Kategorie domén adresy URL, na kterou se má přesměrovat. &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Původní HTTP referer U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. &cf_referer=https%3A%2F%2Fexample.com%2F
ID pravidla ID zásady Gateway, která odpovídala požadavku. &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Zdrojová IP Zdrojová IP adresa zařízení, které odpovídalo zásadě. &cf_source_ip=203.0.113.5
ID zařízení UUID zařízení, které odpovídalo zásadě. &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Názvy aplikací Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. &cf_application_name=Salesforce
Filtr Filtr typu provozu, který spustil blokování. &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4
ID účtu ID účtu Cloudflare přidruženého účtu Zero Trust. &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
ID dotazu ID dotazu DNS, pro který se přesměrování uplatnilo. &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
ID připojení ID proxy připojení, u kterého se uplatnilo přesměrování. &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Request ID ID požadavku HTTP, pro který se přesměrování uplatnilo. &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

Priorita přesměrování

Cesty a dotazy v přesměrovací adrese URL mají přednost před původní adresou URL. Když zapnete Odesílat kontext zásady, Gateway připojí kontext na konec přesměrované adresy URL. Pokud je například původní adresa URL example.com/path/to/page?querystring=X&k=1 a přesměrovací adresa URL je cloudflare.com/redirect-path?querystring=Y, Gateway přesměruje požadavky na:

cloudflare.com/redirect-path?querystring=Y&[email protected]

Přizpůsobení blokovací stránky

Můžete přizpůsobit blokovací stránku hostovanou Cloudflare provedením globálních změn, které Gateway zobrazí pokaždé, když uživatel dosáhne vaší blokovací stránky. Úpravy se použijí bez ohledu na typ zásady (DNS nebo HTTP), která provoz blokuje.

Chcete-li přizpůsobit vlastní blokovací stránku:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Znovupoužitelné komponenty > Vlastní stránky.
  2. V části Bloková stránka Gateway na úrovni účtu, vyberte Přizpůsobit.
  3. Vyberte Vlastní blokovací stránka Gateway. Gateway zobrazí náhled vaší vlastní blokovací stránky. Dostupné možnosti přizpůsobení zahrnují:
    • Název vaší organizace
    • Logo
    • Text hlavičky
    • Globální blokovací zpráva, která se zobrazí nad zprávou specifickou pro danou zásadu
    • Odkaz mailto
    • Barva pozadí
  4. Vyberte Save.
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. V cloudflare_zero_trust_gateway_settings, nakonfigurujte block_page argument s vlastními úpravami:

    resource "cloudflare_zero_trust_gateway_settings" "team_name" {
    	account_id = var.cloudflare_account_id
    	settings = {
    		block_page = {
    			enabled = true //do not use the default Gateway block page
    			mode = "customized_block_page" //use a custom block page
    			name = "Cloudflare"
    			logo_path = "https://logos.com/a.png"
    			header_text = "--header--"
    			footer_text = "--footer--"
    			mailto_address = "[email protected]"
    			mailto_subject = "Blocked Request"
    			background_color = "#ffffff"
    			suppress_footer = false
    		}
    	}
    }

Gateway nyní zobrazí vlastní blokovací stránku Gateway, když uživatelé navštíví blokovaný web.

Přidejte obrázek loga

Na vlastní blokovací stránce můžete zobrazit externí obrázek loga. Blokovací stránka změní velikost všech obrázků na 146x146 pixelů. Adresa URL musí být platná a nesmí být delší než 2048 znaků. Mezi podporované typy souborů patří SVG, PNG, JPEG a GIF.

Umožňuje uživatelům zaslat e-mail správci

Na svou vlastní blokovací stránku můžete přidat odkaz Mailto, díky kterému vám uživatelé mohou přímo napsat e-mail ohledně blokovaného webu. Když uživatelé vyberou Kontaktujte svého administrátora na vaší blokovací stránce se otevře e-mailová šablona s e-mailovou adresou a předmětem, které nakonfigurujete, a s následujícími diagnostickými informacemi:

Pole Popis
Adresa URL pobočky Adresa URL blokované stránky.
ID pravidla ID zásady Gateway, která stránku zablokovala.
Zdrojová IP Veřejná zdrojová IP adresa zařízení uživatele.
ID účtu Účet Cloudflare přiřazený k blokovací zásadě.
User ID ID uživatele, který stránku navštívil. ID uživatelů se aktuálně v dashboardu nezobrazují a lze je zjistit pouze voláním API.
ID zařízení ID zařízení, které stránku navštívilo. Toto ID generuje Cloudflare One Client.
Důvod blokování Vaše zpráva o blokování specifická pro danou zásadu.

Nakonfigurujte chování blokování zásad

U zásad DNS Block je nutné zapnout blokovací stránku zvlášť pro každou zásadu, u které ji chcete zobrazit. U zásad HTTP Block Gateway ve výchozím nastavení automaticky zobrazuje vaše globální nastavení blokovací stránky. Globální nastavení blokovací stránky můžete u obou typů zásad přepsat v nastavení dané zásady.

Zapnutí blokovací stránky nebo přepsání globálního nastavení blokovací stránky pro jednotlivou zásadu:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall > DNS.
  2. Vyberte Přidat zásadu vytvořit novou zásadu, nebo vybrat zásadu, kterou chcete upravit, a zvolit Úprava. Blokovací stránku můžete upravit pouze u zásad s akcí Block.
  3. V části Nakonfigurujte nastavení zásad, zapněte Úprava chování blokování v Gateway.
  4. Zvolte chování blokování:
    • Použít nastavení blokování na úrovni účtu: Použijte globální nastavení blokovací stránky nakonfigurované ve vašem nastavení účtu. Globálním nastavením může být výchozí blokovací stránka Gateway nebo Přesměrování HTTP, nebo vlastní blokovací stránka Gateway.
    • Přepsání nastavení účtu přesměrováním URL: Přesměrujte uživatele s 307 přesměrování HTTP na URL, kterou zadáte na úrovni zásady.
  5. (Volitelné) Pokud nastavení blokovací stránky na úrovni účtu používá vlastní blokovací stránku Gateway, můžete zapnout Přidejte doplňkovou zprávu na vlastní blokovací stránku, když provoz odpovídá této zásadě a přidejte vlastní zprávu na vaši vlastní blokovací stránku, když je provoz touto zásadou blokován. Tato možnost nahradí Zpráva .
  6. Vyberte Uložit zásadu.

V závislosti na vašem nastavení zobrazí Gateway v prohlížečích vašich uživatelů blokovací stránku, nebo je přesměruje na zadanou adresu URL, pokud jsou touto zásadou blokováni.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall > HTTP.
  2. Vyberte Přidat zásadu vytvořit novou zásadu, nebo vybrat zásadu, kterou chcete upravit, a zvolit Úprava. Blokovací stránku můžete upravit pouze u zásad s akcí Block.
  3. V části Nakonfigurujte nastavení zásad, přejděte na Úprava chování blokování v Gateway.
  4. Zvolte chování blokování:
    • Použít nastavení blokování na úrovni účtu: Použijte globální nastavení blokovací stránky nakonfigurované ve vašem nastavení účtu. Globálním nastavením může být výchozí blokovací stránka Gateway nebo Přesměrování HTTP, nebo vlastní blokovací stránka Gateway.
    • Přepsání nastavení účtu přesměrováním URL: Přesměrujte uživatele s 307 přesměrování HTTP na URL, kterou zadáte na úrovni zásady.
  5. (Volitelné) Pokud nastavení blokovací stránky na úrovni účtu používá vlastní blokovací stránku Gateway, můžete zapnout Přidejte doplňkovou zprávu na vlastní blokovací stránku, když provoz odpovídá této zásadě a přidejte vlastní zprávu na vaši vlastní blokovací stránku, když je provoz touto zásadou blokován. Tato možnost nahradí Zpráva .
  6. Vyberte Uložit zásadu.

V závislosti na vašem nastavení zobrazí Gateway v prohlížečích vašich uživatelů blokovací stránku, nebo je přesměruje na zadanou adresu URL, pokud jsou touto zásadou blokováni.

Omezení

Chyba certifikátu

Pokud uživatelům při návštěvě blokované stránky prohlížeč zobrazí upozornění na bezpečnostní riziko, zkontrolujte, zda jste správně byl nainstalován certifikát na svých zařízeních. Pokud certifikát není nainstalován nebo je nainstalovaný certifikát neplatný či mu vypršela platnost, prohlížeč uživatele může:

Další informace o řešení problémů s certifikáty najdete v Řešení potíží.

Nekompatibilní typy DNS záznamů

Chcete-li zablokovat překlad dotazů pro záznamy DNS jiných typů než A nebo AAAA, Gateway odpoví REFUSED (RCODE:5) Návratový kód DNS. Gateway požadavek zablokuje, ale nezobrazí blokovací stránku.

Konflikt filtrování třetích stran

Gateway nebude správně filtrovat provoz odesílaný přes VPN třetích stran nebo jiný software pro filtrování internetu, jako například iCloud Private Relay nebo Google Chrome IP Protection. Aby se vaše zásady DNS uplatňovaly na váš provoz, Cloudflare doporučuje vypnout software, který by mohl s Gateway kolidovat.

Chcete-li vypnout iCloud Private Relay, podívejte se do uživatelských příruček Apple pro macOS nebo iOS.

Porovnávání datového centra a IP adresy

Pokud požadavek HTTP, který odpovídá blokovací zásadě, nedorazí do stejného datacentra Cloudflare jako jeho dotaz DNS, Gateway zobrazí výchozí blokovací stránku místo vaší vlastní blokovací stránky.

Platí to pro dotazy DNS odesílané na jakýkoli resolver endpoint Gateway, včetně dotazů přes IPv4, IPv6 a šifrované protokoly jako DoH (DNS over HTTPS) a DoT (DNS over TLS). Pokud je dotaz DNS směrován do jiného datacentra Cloudflare než odpovídající požadavek HTTP (například když je provoz DoH odeslán mimo tunel WARP), Gateway nedokáže obě žádosti spárovat a místo vaší vlastní blokovací stránky zobrazí výchozí blokovací stránku.

Pokud HTTP požadavek pochází z jiné IP adresy než DNS požadavek, nemusí Gateway na blokové stránce zobrazit ID pravidla, vlastní zprávu ani další pole. To se může stát, pokud se zdrojová IP adresa rekurzivního DNS resolveru liší od IP adresy uživatelského zařízení.