← Cloudflare One / cloudflare-one / reusable-components
Seznamy
S Cloudflare One můžete vytvářet seznamy URL adres, hostname nebo dalších položek, na které se můžete odkazovat při vytváření Zásady Gateway nebo Zásady Access. Díky tomu můžete rychle vytvářet pravidla, která se shodují a provádějí akce vůči několika položkám najednou.
Před vytvořením seznamu si poznamenejte omezení.
Typy seznamů
Každý seznam může obsahovat jen jeden typ dat. Podporované typy dat zahrnují:
- Adresy URL
- Hostname nebo domény
- Sériová čísla
- E-mailové adresy uživatelů
- IP adresy
- Čísla ID zařízení
- AAGUIDy (používané Nezávislé MFA v Access a omezit autentizátory WebAuthn, které mohou uživatelé zaregistrovat)
Vytvořte seznam ze souboru CSV
Chcete-li otestovat nahrávání seznamů CSV, můžete si stáhnout ukázkový soubor CSV rozsahů IP adres, nebo zkopírujte následující do souboru:
value,description
192.0.2.0/24,This is an IP address range in CIDR format
198.51.100.0/24,This is also an IP address range
203.0.113.0/24,This is the third IP address rangePři formátování souboru CSV pro nahrání:
- Každý řádek by měl obsahovat jednu položku s hodnotou a volitelným popisem.
- Aby Zero Trust rozpoznal popisy, musí být přítomen řádek záhlaví.
- Koncové mezery nejsou povoleny.
- Platná jsou ukončení řádků CRLF (Windows) i LF (Unix).
Nahrání seznamu do Cloudflare dashboardu:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Znovupoužitelné komponenty > Seznamy.
- Vyberte Upload CSV.
- Dále zadejte Název seznamu, zadejte volitelný popis a zvolte Typ seznamu.
- Přetáhněte soubor do Soubor CSV okno, nebo vyberte soubor.
- Vyberte Vytvořit.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Dekódujte obsah souboru CSV a uložte jej jako lokální hodnotu:
locals { ip_list = csvdecode(file("${path.module}/list-test.csv")) } -
Vytvořte seznam pomocí
cloudflare_zero_trust_list↗ prostředek:resource "cloudflare_zero_trust_list" "ips_from_csv" { account_id = var.cloudflare_account_id name = "IPs imported from CSV" description = "Managed by Terraform" type = "IP" items = local.ip_list }
Nyní můžete tento seznam použít v nástroji pro tvorbu zásad výběrem v seznamu operátor.
Vytvořte seznam ručně
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Znovupoužitelné komponenty > Seznamy.
- Vyberte Vytvořit ruční seznam.
- Dále zadejte Název seznamu, zadejte volitelný popis a zvolte Typ seznamu.
- Zadejte prvek seznamu ručně do Přidat položku pole a vyberte Přidat.
- Vyberte Save.
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/lists" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"description": "Private application IPs",
"items": [
{
"value": "10.226.0.177/32"
},
{
"value": "10.226.1.177/32"
}
],
"name": "Corporate IP list",
"type": "IP"
}'-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Vytvořte seznam pomocí
cloudflare_zero_trust_list↗ prostředek.Příklad seznamu IP adres:
resource "cloudflare_zero_trust_list" "wiki_IPs" { account_id = var.cloudflare_account_id name = "Company Wiki IP addresses" description = "Managed by Terraform" type = "IP" items = [ { description = "Example IP address range" value = "192.0.2.0/24", }, { value = "198.51.100.0/24" } ] }Příklad seznamu domén:
resource "cloudflare_zero_trust_list" "wiki_domains" { account_id = var.cloudflare_account_id name = "Company Wiki Domains" description = "Managed by Terraform" type = "DOMAIN" items = [ { value = "wiki.example.com" }, { value = "wiki2.example.com" }] }
Nyní můžete tento seznam použít v nástroji pro tvorbu zásad výběrem v seznamu operátor.
Upravte seznam
-
V Seznamy stránce najděte seznam, který chcete upravit.
-
Vyberte Úprava. Tím získáte možnost:
- Upravte název a popis seznamu výběrem nabídky se třemi tečkami napravo od názvu seznamu.
- Seznam odstraníte výběrem nabídky se třemi tečkami napravo od jeho názvu.
- Odstraňte jednotlivé položky.
- Ručně přidejte položky do svého seznamu.
-
Jakmile seznam upravíte, vyberte Save.
Omezení
Velikost seznamu
Vaše seznamy mohou obsahovat až 1 000 položek u plánů Standard a 5 000 u plánů Enterprise. Nahraný soubor CSV musí být menší než 2 MB.
Položky se zástupnými znaky
Seznamy hostname nepodporují zástupné položky (*.example.com). Domény budete muset přidat jako přesné shody. Přidání zástupného znaku do seznamů složených z hostname vrátí při uložení chybu.
Nelatinské znaky
Gateway podporuje nelatinské znaky tím, že všechny domény a hostnames převádí na Punycode ↗. Jakmile uložíte seznam se znaky mimo latinku, Gateway zobrazí danou položku jako Punycode.
Duplicitní položky
Seznamy nesmí obsahovat duplicitní položky. Protože se domény a názvy hostitelů převádějí na Punycode, více položek seznamu, které se převedou na stejný řetězec, se počítá jako duplicity. Například éxàmple.com se převádí na xn—xmple-rqa5d.com, takže včetně obou éxàmple.com a xn—xmple-rqa5d.com v seznamu způsobí chybu duplicity.
lomítka v URL
Gateway ignoruje koncová lomítka (/) v adresách URL. Například https://example.com a https://example.com/ bude považováno za stejnou URL adresu a může vrátit chybu duplicity.
Rozšířené e-mailové adresy
Rozšířené e-mailové adresy (také označované jako plus adresy) jsou varianty existující e-mailové adresy s + nebo . modifikátory. Mnoho poskytovatelů e-mailu, například Gmail a Outlook, doručuje e-maily určené pro rozšířenou adresu na její původní adresu. Poskytovatelé tak například doručí e-maily odeslané na [email protected] nebo [email protected] na [email protected].
Gateway ve výchozím nastavení filtruje buď jen přesné shody, nebo všechny rozšířené varianty, v závislosti na typu použité zásady a akce:
Zásady DNS
| Akce | Chování |
|---|---|
| Allow | Porovnat pouze přesnou adresu |
| Block | Porovnat přesnou adresu a všechny varianty |
| Přepsání | Porovnat přesnou adresu a všechny varianty |
| Safe Search | Porovnat přesnou adresu a všechny varianty |
| YouTube Restricted | Porovnat přesnou adresu a všechny varianty |
Síťové zásady
| Akce | Chování |
|---|---|
| Allow | Porovnat pouze přesnou adresu |
| Block | Porovnat přesnou adresu a všechny varianty |
| Network Override | Porovnat pouze přesnou adresu |
Zásady HTTP
| Akce | Chování |
|---|---|
| Allow | Porovnat pouze přesnou adresu |
| Block | Porovnat přesnou adresu a všechny varianty |
| Do Not Inspect | Porovnat pouze přesnou adresu |
| Do Not Isolate | Porovnat pouze přesnou adresu |
| Do Not Scan | Porovnat pouze přesnou adresu |
| Isolate | Porovnat přesnou adresu a všechny varianty |
Ostatní zásady
| Typ zásady | Chování |
|---|---|
| Zásada egress | Porovnat pouze přesnou adresu |
| Zásada resolveru | Porovnat pouze přesnou adresu |
Chcete-li přimět Gateway, aby porovnávala všechny varianty e-mailové adresy, přejděte do Zásady provozu > Nastavení provozu > Nastavení zásady a zapněte Porovnat rozšířené e-mailové adresy. Toto nastavení platí pro všechny zásady firewallu, egress a resolveru.
Omezení počtu požadavků API
Můžete odeslat 600 požadavků na Seznamy Gateway endpoint za minutu. Pokud limit překročíte, Cloudflare zablokuje další požadavky na 120 sekund.