INTEGRITY Dokumentace

Seznamy

S Cloudflare One můžete vytvářet seznamy URL adres, hostname nebo dalších položek, na které se můžete odkazovat při vytváření Zásady Gateway nebo Zásady Access. Díky tomu můžete rychle vytvářet pravidla, která se shodují a provádějí akce vůči několika položkám najednou.

Před vytvořením seznamu si poznamenejte omezení.

Typy seznamů

Každý seznam může obsahovat jen jeden typ dat. Podporované typy dat zahrnují:

Vytvořte seznam ze souboru CSV

Chcete-li otestovat nahrávání seznamů CSV, můžete si stáhnout ukázkový soubor CSV rozsahů IP adres, nebo zkopírujte následující do souboru:

list-test.csv
value,description
192.0.2.0/24,This is an IP address range in CIDR format
198.51.100.0/24,This is also an IP address range
203.0.113.0/24,This is the third IP address range

Při formátování souboru CSV pro nahrání:

Nahrání seznamu do Cloudflare dashboardu:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Znovupoužitelné komponenty > Seznamy.
  2. Vyberte Upload CSV.
  3. Dále zadejte Název seznamu, zadejte volitelný popis a zvolte Typ seznamu.
  4. Přetáhněte soubor do Soubor CSV okno, nebo vyberte soubor.
  5. Vyberte Vytvořit.
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Dekódujte obsah souboru CSV a uložte jej jako lokální hodnotu:

    locals {
    	ip_list = csvdecode(file("${path.module}/list-test.csv"))
    }
  3. Vytvořte seznam pomocí cloudflare_zero_trust_list prostředek:

    resource "cloudflare_zero_trust_list" "ips_from_csv" {
    	account_id  = var.cloudflare_account_id
    	name        = "IPs imported from CSV"
    	description = "Managed by Terraform"
    	type        = "IP"
    	items 			= local.ip_list
    }

Nyní můžete tento seznam použít v nástroji pro tvorbu zásad výběrem v seznamu operátor.

Vytvořte seznam ručně

  1. V Cloudflare dashboard, přejděte na Zero Trust > Znovupoužitelné komponenty > Seznamy.
  2. Vyberte Vytvořit ruční seznam.
  3. Dále zadejte Název seznamu, zadejte volitelný popis a zvolte Typ seznamu.
  4. Zadejte prvek seznamu ručně do Přidat položku pole a vyberte Přidat.
  5. Vyberte Save.
Vytvořit seznam Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/lists" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"description": "Private application IPs",
		"items": [
				{
						"value": "10.226.0.177/32"
				},
				{
						"value": "10.226.1.177/32"
				}
		],
		"name": "Corporate IP list",
		"type": "IP"
	}'
  1. Přidejte následující oprávnění do svého cloudflare_api_token:

    • Zero Trust Write
  2. Vytvořte seznam pomocí cloudflare_zero_trust_list prostředek.

    Příklad seznamu IP adres:

    resource "cloudflare_zero_trust_list" "wiki_IPs" {
    	account_id  = var.cloudflare_account_id
    	name        = "Company Wiki IP addresses"
    	description = "Managed by Terraform"
    	type        = "IP"
    	items = [
    		{
    			description = "Example IP address range"
    			value = "192.0.2.0/24",
    		},
    		{
    			value = "198.51.100.0/24"
    		}
    	]
    }

    Příklad seznamu domén:

    resource "cloudflare_zero_trust_list" "wiki_domains" {
    	account_id  = var.cloudflare_account_id
    	name        = "Company Wiki Domains"
    	description = "Managed by Terraform"
    	type        = "DOMAIN"
    	items = [
    		{
    			value = "wiki.example.com"
    		},
    		{
    			value = "wiki2.example.com"
    		}]
    }

Nyní můžete tento seznam použít v nástroji pro tvorbu zásad výběrem v seznamu operátor.

Upravte seznam

  1. V Seznamy stránce najděte seznam, který chcete upravit.

  2. Vyberte Úprava. Tím získáte možnost:

    • Upravte název a popis seznamu výběrem nabídky se třemi tečkami napravo od názvu seznamu.
    • Seznam odstraníte výběrem nabídky se třemi tečkami napravo od jeho názvu.
    • Odstraňte jednotlivé položky.
    • Ručně přidejte položky do svého seznamu.
  3. Jakmile seznam upravíte, vyberte Save.

Omezení

Velikost seznamu

Vaše seznamy mohou obsahovat až 1 000 položek u plánů Standard a 5 000 u plánů Enterprise. Nahraný soubor CSV musí být menší než 2 MB.

Položky se zástupnými znaky

Seznamy hostname nepodporují zástupné položky (*.example.com). Domény budete muset přidat jako přesné shody. Přidání zástupného znaku do seznamů složených z hostname vrátí při uložení chybu.

Nelatinské znaky

Gateway podporuje nelatinské znaky tím, že všechny domény a hostnames převádí na Punycode. Jakmile uložíte seznam se znaky mimo latinku, Gateway zobrazí danou položku jako Punycode.

Duplicitní položky

Seznamy nesmí obsahovat duplicitní položky. Protože se domény a názvy hostitelů převádějí na Punycode, více položek seznamu, které se převedou na stejný řetězec, se počítá jako duplicity. Například éxàmple.com se převádí na xn—xmple-rqa5d.com, takže včetně obou éxàmple.com a xn—xmple-rqa5d.com v seznamu způsobí chybu duplicity.

lomítka v URL

Gateway ignoruje koncová lomítka (/) v adresách URL. Například https://example.com a https://example.com/ bude považováno za stejnou URL adresu a může vrátit chybu duplicity.

Rozšířené e-mailové adresy

Rozšířené e-mailové adresy (také označované jako plus adresy) jsou varianty existující e-mailové adresy s + nebo . modifikátory. Mnoho poskytovatelů e-mailu, například Gmail a Outlook, doručuje e-maily určené pro rozšířenou adresu na její původní adresu. Poskytovatelé tak například doručí e-maily odeslané na [email protected] nebo [email protected] na [email protected].

Gateway ve výchozím nastavení filtruje buď jen přesné shody, nebo všechny rozšířené varianty, v závislosti na typu použité zásady a akce:

Zásady DNS

Akce Chování
Allow Porovnat pouze přesnou adresu
Block Porovnat přesnou adresu a všechny varianty
Přepsání Porovnat přesnou adresu a všechny varianty
Safe Search Porovnat přesnou adresu a všechny varianty
YouTube Restricted Porovnat přesnou adresu a všechny varianty

Síťové zásady

Akce Chování
Allow Porovnat pouze přesnou adresu
Block Porovnat přesnou adresu a všechny varianty
Network Override Porovnat pouze přesnou adresu

Zásady HTTP

Akce Chování
Allow Porovnat pouze přesnou adresu
Block Porovnat přesnou adresu a všechny varianty
Do Not Inspect Porovnat pouze přesnou adresu
Do Not Isolate Porovnat pouze přesnou adresu
Do Not Scan Porovnat pouze přesnou adresu
Isolate Porovnat přesnou adresu a všechny varianty

Ostatní zásady

Typ zásady Chování
Zásada egress Porovnat pouze přesnou adresu
Zásada resolveru Porovnat pouze přesnou adresu

Chcete-li přimět Gateway, aby porovnávala všechny varianty e-mailové adresy, přejděte do Zásady provozu > Nastavení provozu > Nastavení zásady a zapněte Porovnat rozšířené e-mailové adresy. Toto nastavení platí pro všechny zásady firewallu, egress a resolveru.

Omezení počtu požadavků API

Můžete odeslat 600 požadavků na Seznamy Gateway endpoint za minutu. Pokud limit překročíte, Cloudflare zablokuje další požadavky na 120 sekund.