← Cloudflare One / cloudflare-one / reusable-components / custom-pages
Blokovací stránka
Když Gateway zablokuje provoz pomocí DNS nebo Zásada HTTP Block, můžete nakonfigurovat blokovací stránku, která se zobrazí v prohlížečích vašich uživatelů. Můžete uvést popisný důvod blokování provozu a kontaktní údaje, nebo můžete přesměrovat prohlížeče uživatelů na jinou stránku. Tato přizpůsobení můžete použít globálně pro každou zásadu Block, nebo nastavení přepsat pro jednotlivé zásady.
Předpoklady
Aby se blokovací stránka zobrazovala jako URL blokované domény, musí mít zařízení vaší organizace Certifikát Cloudflare nainstalováno. Uživatelé s plánem Enterprise mohou také nasadit vlastní certifikát kořenové CA. Pokud certifikát nenainstalujete, blokovací stránka se nezobrazí správně.
Konfigurace blokovací stránky
Gateway zobrazí v prohlížeči každého uživatele, jehož provoz je blokován, globální blokovací stránku. Ve výchozím nastavení Gateway zobrazuje blokovací stránku u všech zásad DNS Block, u kterých ji zapnete, a u všech zásad HTTP Block. Můžete zapnutí nebo přepsání globálního nastavení pro každou zásadu zvlášť.
Chcete-li nakonfigurovat globální blokovací stránku:
- V Cloudflare One ↗, přejděte na Znovupoužitelné komponenty > Vlastní stránky.
- V části Bloková stránka Gateway na úrovni účtu, Gateway zobrazí aktuální nastavení blokovací stránky. Vyberte Správa.
- Zvolte, zda chcete použít výchozí blokovací stránka Gateway, Přesměrování URL, nebo vlastní blokovací stránka Gateway.
- Vyberte Save.
Použít výchozí blokovací stránku
Když zvolíte Výchozí blokovací stránka služby Gateway, Gateway zobrazí blokovací stránka hostovaná Cloudflare ↗. Toto je výchozí možnost pro veškerý provoz blokovaný Gateway.
Přesměrovat na blokovací stránku
Namísto zobrazení blokovací stránky Cloudflare můžete Gateway nakonfigurovat tak, aby vracela 307 (Temporary Redirect) kód odpovědi HTTP a přesměruje na vlastní URL adresu.
Chcete-li uživatele přesměrovat na blokovací stránku mimo Cloudflare:
- V Cloudflare One ↗, přejděte na Znovupoužitelné komponenty > Vlastní stránky.
- V části Bloková stránka Gateway na úrovni účtu, vyberte Správa.
- Vyberte Přesměrování URL.
- Zadejte URL, na kterou chcete přesměrovat blokovaný provoz.
- (Volitelné) Zapněte Odesílat kontext zásady odeslat další kontext zásady na přesměrovanou adresu URL.
- Vyberte Save.
Gateway nyní přesměruje uživatele na vlastní stránku, pokud jejich provoz odpovídá zásadě Block s nakonfigurovanou blokovací stránkou.
Chcete-li vytvořit zásadu HTTP pro přesměrování adres URL, další informace naleznete v Akce přesměrování.
Kontext zásady
Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:
Pole kontextu zásady
| Pole | Definice | Příklad |
|---|---|---|
| E-mail uživatele | E-mail uživatele, který dotaz provedl. | &[email protected] |
| Adresa URL pobočky | Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| kategorie URL | Kategorie domén adresy URL, na kterou se má přesměrovat. | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Původní HTTP referer | U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. | &cf_referer=https%3A%2F%2Fexample.com%2F |
| ID pravidla | ID zásady Gateway, která odpovídala požadavku. | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Zdrojová IP | Zdrojová IP adresa zařízení, které odpovídalo zásadě. | &cf_source_ip=203.0.113.5 |
| ID zařízení | UUID zařízení, které odpovídalo zásadě. | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Názvy aplikací | Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. | &cf_application_name=Salesforce |
| Filtr | Filtr typu provozu, který spustil blokování. | &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4 |
| ID účtu | ID účtu Cloudflare přidruženého účtu Zero Trust. | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| ID dotazu | ID dotazu DNS, pro který se přesměrování uplatnilo. | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID připojení | ID proxy připojení, u kterého se uplatnilo přesměrování. | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Request ID | ID požadavku HTTP, pro který se přesměrování uplatnilo. | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
Priorita přesměrování
Cesty a dotazy v přesměrovací adrese URL mají přednost před původní adresou URL. Když zapnete Odesílat kontext zásady, Gateway připojí kontext na konec přesměrované adresy URL. Pokud je například původní adresa URL example.com/path/to/page?querystring=X&k=1 a přesměrovací adresa URL je cloudflare.com/redirect-path?querystring=Y, Gateway přesměruje požadavky na:
cloudflare.com/redirect-path?querystring=Y&[email protected]Přizpůsobení blokovací stránky
Můžete přizpůsobit blokovací stránku hostovanou Cloudflare provedením globálních změn, které Gateway zobrazí pokaždé, když uživatel dosáhne vaší blokovací stránky. Úpravy se použijí bez ohledu na typ zásady (DNS nebo HTTP), která provoz blokuje.
Chcete-li přizpůsobit vlastní blokovací stránku:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Znovupoužitelné komponenty > Vlastní stránky.
- V části Bloková stránka Gateway na úrovni účtu, vyberte Přizpůsobit.
- Vyberte Vlastní blokovací stránka Gateway. Gateway zobrazí náhled vaší vlastní blokovací stránky. Dostupné možnosti přizpůsobení zahrnují:
- Název vaší organizace
- Logo
- Text hlavičky
- Globální blokovací zpráva, která se zobrazí nad zprávou specifickou pro danou zásadu
- Odkaz mailto
- Barva pozadí
- Vyberte Save.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
V
cloudflare_zero_trust_gateway_settings↗, nakonfigurujteblock_pageargument s vlastními úpravami:resource "cloudflare_zero_trust_gateway_settings" "team_name" { account_id = var.cloudflare_account_id settings = { block_page = { enabled = true //do not use the default Gateway block page mode = "customized_block_page" //use a custom block page name = "Cloudflare" logo_path = "https://logos.com/a.png" header_text = "--header--" footer_text = "--footer--" mailto_address = "[email protected]" mailto_subject = "Blocked Request" background_color = "#ffffff" suppress_footer = false } } }
Gateway nyní zobrazí vlastní blokovací stránku Gateway, když uživatelé navštíví blokovaný web.
Přidejte obrázek loga
Na vlastní blokovací stránce můžete zobrazit externí obrázek loga. Blokovací stránka změní velikost všech obrázků na 146x146 pixelů. Adresa URL musí být platná a nesmí být delší než 2048 znaků. Mezi podporované typy souborů patří SVG, PNG, JPEG a GIF.
Umožňuje uživatelům zaslat e-mail správci
Na svou vlastní blokovací stránku můžete přidat odkaz Mailto, díky kterému vám uživatelé mohou přímo napsat e-mail ohledně blokovaného webu. Když uživatelé vyberou Kontaktujte svého administrátora na vaší blokovací stránce se otevře e-mailová šablona s e-mailovou adresou a předmětem, které nakonfigurujete, a s následujícími diagnostickými informacemi:
| Pole | Popis |
|---|---|
| Adresa URL pobočky | Adresa URL blokované stránky. |
| ID pravidla | ID zásady Gateway, která stránku zablokovala. |
| Zdrojová IP | Veřejná zdrojová IP adresa zařízení uživatele. |
| ID účtu | Účet Cloudflare přiřazený k blokovací zásadě. |
| User ID | ID uživatele, který stránku navštívil. ID uživatelů se aktuálně v dashboardu nezobrazují a lze je zjistit pouze voláním API. |
| ID zařízení | ID zařízení, které stránku navštívilo. Toto ID generuje Cloudflare One Client. |
| Důvod blokování | Vaše zpráva o blokování specifická pro danou zásadu. |
Nakonfigurujte chování blokování zásad
U zásad DNS Block je nutné zapnout blokovací stránku zvlášť pro každou zásadu, u které ji chcete zobrazit. U zásad HTTP Block Gateway ve výchozím nastavení automaticky zobrazuje vaše globální nastavení blokovací stránky. Globální nastavení blokovací stránky můžete u obou typů zásad přepsat v nastavení dané zásady.
Zapnutí blokovací stránky nebo přepsání globálního nastavení blokovací stránky pro jednotlivou zásadu:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall > DNS.
- Vyberte Přidat zásadu vytvořit novou zásadu, nebo vybrat zásadu, kterou chcete upravit, a zvolit Úprava. Blokovací stránku můžete upravit pouze u zásad s akcí Block.
- V části Nakonfigurujte nastavení zásad, zapněte Úprava chování blokování v Gateway.
- Zvolte chování blokování:
- Použít nastavení blokování na úrovni účtu: Použijte globální nastavení blokovací stránky nakonfigurované ve vašem nastavení účtu. Globálním nastavením může být výchozí blokovací stránka Gateway nebo Přesměrování HTTP, nebo vlastní blokovací stránka Gateway.
- Přepsání nastavení účtu přesměrováním URL: Přesměrujte uživatele s
307přesměrování HTTP na URL, kterou zadáte na úrovni zásady.
- (Volitelné) Pokud nastavení blokovací stránky na úrovni účtu používá vlastní blokovací stránku Gateway, můžete zapnout Přidejte doplňkovou zprávu na vlastní blokovací stránku, když provoz odpovídá této zásadě a přidejte vlastní zprávu na vaši vlastní blokovací stránku, když je provoz touto zásadou blokován. Tato možnost nahradí Zpráva .
- Vyberte Uložit zásadu.
V závislosti na vašem nastavení zobrazí Gateway v prohlížečích vašich uživatelů blokovací stránku, nebo je přesměruje na zadanou adresu URL, pokud jsou touto zásadou blokováni.
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall > HTTP.
- Vyberte Přidat zásadu vytvořit novou zásadu, nebo vybrat zásadu, kterou chcete upravit, a zvolit Úprava. Blokovací stránku můžete upravit pouze u zásad s akcí Block.
- V části Nakonfigurujte nastavení zásad, přejděte na Úprava chování blokování v Gateway.
- Zvolte chování blokování:
- Použít nastavení blokování na úrovni účtu: Použijte globální nastavení blokovací stránky nakonfigurované ve vašem nastavení účtu. Globálním nastavením může být výchozí blokovací stránka Gateway nebo Přesměrování HTTP, nebo vlastní blokovací stránka Gateway.
- Přepsání nastavení účtu přesměrováním URL: Přesměrujte uživatele s
307přesměrování HTTP na URL, kterou zadáte na úrovni zásady.
- (Volitelné) Pokud nastavení blokovací stránky na úrovni účtu používá vlastní blokovací stránku Gateway, můžete zapnout Přidejte doplňkovou zprávu na vlastní blokovací stránku, když provoz odpovídá této zásadě a přidejte vlastní zprávu na vaši vlastní blokovací stránku, když je provoz touto zásadou blokován. Tato možnost nahradí Zpráva .
- Vyberte Uložit zásadu.
V závislosti na vašem nastavení zobrazí Gateway v prohlížečích vašich uživatelů blokovací stránku, nebo je přesměruje na zadanou adresu URL, pokud jsou touto zásadou blokováni.
Omezení
Chyba certifikátu
Pokud uživatelům při návštěvě blokované stránky prohlížeč zobrazí upozornění na bezpečnostní riziko, zkontrolujte, zda jste správně byl nainstalován certifikát na svých zařízeních. Pokud certifikát není nainstalován nebo je nainstalovaný certifikát neplatný či mu vypršela platnost, prohlížeč uživatele může:
- Zobrazit Kód odpovědi HTTP: 526 chybovou stránku, což signalizuje nezabezpečený upstream.
- Ukončit spojení a nezobrazovat žádné stránky.
Další informace o řešení problémů s certifikáty najdete v Řešení potíží.
Nekompatibilní typy DNS záznamů
Chcete-li zablokovat překlad dotazů pro záznamy DNS jiných typů než A nebo AAAA, Gateway odpoví REFUSED (RCODE:5) Návratový kód DNS. Gateway požadavek zablokuje, ale nezobrazí blokovací stránku.
Konflikt filtrování třetích stran
Gateway nebude správně filtrovat provoz odesílaný přes VPN třetích stran nebo jiný software pro filtrování internetu, jako například iCloud Private Relay ↗ nebo Google Chrome IP Protection ↗. Aby se vaše zásady DNS uplatňovaly na váš provoz, Cloudflare doporučuje vypnout software, který by mohl s Gateway kolidovat.
Chcete-li vypnout iCloud Private Relay, podívejte se do uživatelských příruček Apple pro macOS ↗ nebo iOS ↗.
Porovnávání datového centra a IP adresy
Pokud požadavek HTTP, který odpovídá blokovací zásadě, nedorazí do stejného datacentra Cloudflare jako jeho dotaz DNS, Gateway zobrazí výchozí blokovací stránku místo vaší vlastní blokovací stránky.
Platí to pro dotazy DNS odesílané na jakýkoli resolver endpoint Gateway, včetně dotazů přes IPv4, IPv6 a šifrované protokoly jako DoH (DNS over HTTPS) a DoT (DNS over TLS). Pokud je dotaz DNS směrován do jiného datacentra Cloudflare než odpovídající požadavek HTTP (například když je provoz DoH odeslán mimo tunel WARP), Gateway nedokáže obě žádosti spárovat a místo vaší vlastní blokovací stránky zobrazí výchozí blokovací stránku.
Pokud HTTP požadavek pochází z jiné IP adresy než DNS požadavek, nemusí Gateway na blokové stránce zobrazit ID pravidla, vlastní zprávu ani další pole. To se může stát, pokud se zdrojová IP adresa rekurzivního DNS resolveru liší od IP adresy uživatelského zařízení.