INTEGRITY Dokumentace

Kontrola aplikace

Atribut stavu zařízení Application Check kontroluje, zda na zařízení běží konkrétní proces aplikace. Pro každý operační systém, na kterém potřebujete kontrolu spustit, nebo pokud potřebujete zkontrolovat více aplikací, můžete vytvořit více kontrol aplikací.

Předpoklady

Nakonfigurujte kontrolu aplikace

  1. V Cloudflare dashboard, přejděte na Zero Trust > Znovupoužitelné komponenty > Kontroly stavu.

  2. Přejděte na Kontroly Cloudflare One Client a vyberte Přidejte kontrolu.

  3. Vyberte Kontrola aplikace.

  4. Zobrazí se výzva k zadání následujících informací:

    1. Název: Zadejte jedinečný název pro tuto kontrolu stavu zařízení.

    2. Operační systém: Vyberte svůj operační systém.

    3. Cesta aplikace: Zadejte cestu k souboru spustitelného programu, který bude spuštěn (například C:\Program Files\myfolder\myfile.exe).

      Proměnné prostředí

      Cesty k souborům mohou obsahovat proměnné prostředí, které zohledňují rozdíly mezi jednotlivými zařízeními. Proměnné prostředí se vyhodnocují v kontextu démona klienta Cloudflare One, nikoli přihlášeného uživatele. Fungovat budou pouze proměnné dostupné procesu démona za běhu.

      • Windows: Použijte %VAR% syntaxi. Například %PROGRAMFILES%\myfolder\myfile.exe.
      • macOS/Linux: Použijte ${VAR} syntaxi. Například ${RUNTIME_DIRECTORY}/myfolder/myfile.
  5. Otisk podpisového certifikátu (doporučeno): Zadejte thumbprint publikačního certifikátu použitý k podepsání binárního souboru. Přidání této informace umožní kontrole ověřit, že aplikaci podepsal očekávaný vývojář softwaru.

  6. SHA-256 (volitelné): Zadejte Hodnota SHA-256 binárního souboru. Tím se zajišťuje integrita binárního souboru na zařízení.

  7. Vyberte Save.

Dále přejděte do Insights > Protokoly > Protokoly stavu a ověřte, že kontrola aplikace vrací očekávané výsledky.

Zjistěte otisk podepisovacího certifikátu

Postup zjištění signing thumbprint aplikace se liší podle operačního systému. Takto zjistíte signing thumbprint aplikace Cloudflare One Client na macOS a Windows.

macOS

  1. Vytvořte adresář.

    ~/Desktop $ mkdir tmp
    
    ~/Desktop $ cd tmp
  2. Spusťte následující příkaz pro extrakci certifikátů pro aplikaci Cloudflare One Client:

    ~/Desktop/tmp $ codesign -d --extract-certificates "/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP"
    Executable=/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP
  3. Dále spusťte následující příkaz pro extrakci otisku SHA1:

    ~/Desktop/tmp $ openssl x509 -inform DER -in codesign0 -fingerprint -sha1 -noout | tr -d :
    SHA1 Fingerprint=FE2C359D79D4CEAE6BDF7EFB507326C6B4E2436E

Windows

  1. Otevřete okno PowerShell.

  2. Použijte Get-AuthenticodeSignature příkaz a zjistěte otisk. Například:

    Get-AuthenticodeSignature -FilePath c:\myfile.exe

Zjistěte hodnotu SHA-256

Hodnota SHA-256 se mezi verzemi souboru/aplikace téměř vždy mění.

macOS

  1. Otevřete okno Terminal.

  2. Použijte shasum příkaz a zjistěte hodnotu SHA256 souboru. Například:

    shasum -a 256 myfile

Windows

  1. Otevřete okno PowerShell.

  2. Použijte get-filehash příkaz a zjistěte hodnotu SHA256 souboru. Například:

    get-filehash -path "C:\myfile.exe" -Algorithm SHA256 | format-list

Jak WARP kontroluje aplikaci

Přečtěte si, jak Cloudflare One Client zjišťuje, zda na různých systémech běží daná aplikace.

macOS

Chcete-li získat seznam aktivních procesů, spusťte následující příkaz:

ps -eo comm | xargs -I {} which "{}" | sort | uniq | xargs -I {} realpath "{}"

Aby kontrola prošla, musí se cesta aplikace objevit ve výstupu.

Linux

Cloudflare One Client získává seznam spuštěných binárních souborů sledováním symbolických odkazů v /proc/<pid>/exe. Chcete-li zobrazit všechny aktivní procesy a jejich symbolické odkazy:

ps -eo pid | awk '{print "/proc/"$1"/exe"}' | xargs readlink -f | awk '{print $1}' | sort | uniq

Cesta aplikace musí být uvedena v /proc/<pid>/exe výstup, aby kontrola prošla.

Windows

Chcete-li získat seznam aktivních procesů, spusťte následující příkaz:

Get-Process | Select-Object ProcessName, Path | Format-Table -AutoSize

Aby kontrola prošla, musí se cesta aplikace objevit ve výstupu.