← Cloudflare One / cloudflare-one / reusable-components / posture-checks / client-checks
Kontrola aplikace
Atribut stavu zařízení Application Check kontroluje, zda na zařízení běží konkrétní proces aplikace. Pro každý operační systém, na kterém potřebujete kontrolu spustit, nebo pokud potřebujete zkontrolovat více aplikací, můžete vytvořit více kontrol aplikací.
Předpoklady
-
Cloudflare One Client je nasazeno na zařízení. Seznam podporovaných režimů a operačních systémů najdete v Kontroly Cloudflare One Client.
Nakonfigurujte kontrolu aplikace
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Znovupoužitelné komponenty > Kontroly stavu.
-
Přejděte na Kontroly Cloudflare One Client a vyberte Přidejte kontrolu.
-
Vyberte Kontrola aplikace.
-
Zobrazí se výzva k zadání následujících informací:
-
Název: Zadejte jedinečný název pro tuto kontrolu stavu zařízení.
-
Operační systém: Vyberte svůj operační systém.
-
Cesta aplikace: Zadejte cestu k souboru spustitelného programu, který bude spuštěn (například
C:\Program Files\myfolder\myfile.exe).Proměnné prostředí
Cesty k souborům mohou obsahovat proměnné prostředí, které zohledňují rozdíly mezi jednotlivými zařízeními. Proměnné prostředí se vyhodnocují v kontextu démona klienta Cloudflare One, nikoli přihlášeného uživatele. Fungovat budou pouze proměnné dostupné procesu démona za běhu.
- Windows: Použijte
%VAR%syntaxi. Například%PROGRAMFILES%\myfolder\myfile.exe. - macOS/Linux: Použijte
${VAR}syntaxi. Například${RUNTIME_DIRECTORY}/myfolder/myfile.
- Windows: Použijte
-
-
Otisk podpisového certifikátu (doporučeno): Zadejte thumbprint publikačního certifikátu použitý k podepsání binárního souboru. Přidání této informace umožní kontrole ověřit, že aplikaci podepsal očekávaný vývojář softwaru.
-
SHA-256 (volitelné): Zadejte Hodnota SHA-256 binárního souboru. Tím se zajišťuje integrita binárního souboru na zařízení.
-
Vyberte Save.
Dále přejděte do Insights > Protokoly > Protokoly stavu a ověřte, že kontrola aplikace vrací očekávané výsledky.
Zjistěte otisk podepisovacího certifikátu
Postup zjištění signing thumbprint aplikace se liší podle operačního systému. Takto zjistíte signing thumbprint aplikace Cloudflare One Client na macOS a Windows.
macOS
-
Vytvořte adresář.
~/Desktop $ mkdir tmp ~/Desktop $ cd tmp -
Spusťte následující příkaz pro extrakci certifikátů pro aplikaci Cloudflare One Client:
~/Desktop/tmp $ codesign -d --extract-certificates "/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP" Executable=/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP -
Dále spusťte následující příkaz pro extrakci otisku SHA1:
~/Desktop/tmp $ openssl x509 -inform DER -in codesign0 -fingerprint -sha1 -noout | tr -d : SHA1 Fingerprint=FE2C359D79D4CEAE6BDF7EFB507326C6B4E2436E
Windows
-
Otevřete okno PowerShell.
-
Použijte
Get-AuthenticodeSignaturepříkaz a zjistěte otisk. Například:Get-AuthenticodeSignature -FilePath c:\myfile.exe
Zjistěte hodnotu SHA-256
Hodnota SHA-256 se mezi verzemi souboru/aplikace téměř vždy mění.
macOS
-
Otevřete okno Terminal.
-
Použijte
shasumpříkaz a zjistěte hodnotu SHA256 souboru. Například:shasum -a 256 myfile
Windows
-
Otevřete okno PowerShell.
-
Použijte
get-filehashpříkaz a zjistěte hodnotu SHA256 souboru. Například:get-filehash -path "C:\myfile.exe" -Algorithm SHA256 | format-list
Jak WARP kontroluje aplikaci
Přečtěte si, jak Cloudflare One Client zjišťuje, zda na různých systémech běží daná aplikace.
macOS
Chcete-li získat seznam aktivních procesů, spusťte následující příkaz:
ps -eo comm | xargs -I {} which "{}" | sort | uniq | xargs -I {} realpath "{}"Aby kontrola prošla, musí se cesta aplikace objevit ve výstupu.
Linux
Cloudflare One Client získává seznam spuštěných binárních souborů sledováním symbolických odkazů v /proc/<pid>/exe. Chcete-li zobrazit všechny aktivní procesy a jejich symbolické odkazy:
ps -eo pid | awk '{print "/proc/"$1"/exe"}' | xargs readlink -f | awk '{print $1}' | sort | uniqCesta aplikace musí být uvedena v /proc/<pid>/exe výstup, aby kontrola prošla.
Windows
Chcete-li získat seznam aktivních procesů, spusťte následující příkaz:
Get-Process | Select-Object ProcessName, Path | Format-Table -AutoSizeAby kontrola prošla, musí se cesta aplikace objevit ve výstupu.