INTEGRITY Dokumentace

Zásady provozu

Secure Web Gateway (SWG) je bezpečnostní služba, která funguje jako mezičlánek mezi uživateli organizace a internetem. Kontroluje odchozí provoz, aby vynutila bezpečnostní zásady, blokovala hrozby a zabránila úniku dat. Mezi klíčové funkce SWG patří:

Potřeba SWG

Tradiční zabezpečení sítě se opíralo o hardwarové firewally na perimetru firemní sítě. Tento model počítal s tím, že uživatelé, aplikace i data se nacházejí uvnitř stejné síťové hranice. Moderní organizace ale čelí jiné realitě:

Bez SWG ztrácejí organizace přehled o tom, na jaké webové stránky a aplikace uživatelé přistupují, jaké hrozby se dostávají k jejich zařízením a jaká data organizaci opouštějí. SWG tento přehled a kontrolu obnovuje tím, že kontroluje provoz v cloudu, blízko uživatelů, místo aby veškerý provoz směroval přes centrální datacentrum.

Cloudflare Gateway je SWG od Cloudflare, zabudovaný do Cloudflare One platforma SASE. Kontroluje a filtruje provoz na úrovni DNS, sítě (vrstva 4) a HTTP (vrstva 7).

Další informace o fungování SWG najdete v Cloudflare Learning Center.

Typy zásad provozu

Každá organizace potřebuje způsob, jak řídit, kam se uživatelé mohou na internetu dostat: blokovat weby se škodlivým softwarem, omezovat rizikové aplikace a rozhodovat, jak provoz opouští firemní síť. Zásady provozu si můžete představit jako sadu bezpečnostních kontrolních bodů, z nichž každý kontroluje jinou vrstvu vašeho provozu, než jej propustí dál.

Jak Gateway souvisí s tradičními firewally

Pokud jste obeznámeni s tradičním zabezpečením sítě, vrstvy zásad Gateway odpovídají známým funkcím firewallu:

Na rozdíl od hardwarových firewallů umístěných na jediném síťovém perimetru vynucuje Gateway tyto zásady v celé globální síti Cloudflare a chrání provoz bez ohledu na to, odkud se uživatelé připojují.

Gateway podporuje několik typů zásad, protože síťový provoz lze zkoumat na různých vrstvách: od syrových paketů až po kompletní požadavky HTTP. Každý typ zásady vám dává kontrolu na konkrétní vrstvě:

Filtrování paketů

Filtrování paketů kontroluje syrové síťové pakety a blokuje provoz na základě vlastností, jako je zdrojová IP adresa nebo protokol. Nepotřebuje přitom vědět, kdo je uživatel ani ke které relaci patří.

Pomocí filtrování paketů zahoďte nežádoucí provoz dříve, než dosáhne jakékoli jiné zásady.

Zásady DNS

Zásady DNS kontroluje každý dotaz DNS vašich uživatelů. Když dotaz odpovídá pravidlu zásady, Gateway může zablokovat překlad domény: stránka se nikdy nenačte, protože název domény se nikdy nepřeloží na IP adresu.

DNS zásady působí v nejranější fázi připojení, ještě před načtením jakéhokoli obsahu. Díky tomu jde o nejrychlejší typ zásad k nasazení a zároveň s nejširším rozsahem působnosti. Další informace o Filtrování DNS, projděte si Cloudflare Learning Center.

Pomocí zásad DNS můžete blokovat škodlivé domény, omezovat kategorie obsahu nebo zabránit načtení celých webů. Pro úplnou ochranu před hrozbami kombinujte zásady DNS se zásadami HTTP: DNS blokuje známé škodlivé domény, zatímco HTTP zachytává hrozby skryté v povoleném provozu.

Síťové zásady

Síťové zásady kontrolují jednotlivé pakety TCP, UDP a Generic Routing Encapsulation (GRE). Mohou porovnávat IP adresy, porty, protokoly a název serveru odeslaný na začátku šifrovaného spojení (Server Name Indication, neboli SNI).

Síťové zásady použijte k blokování přístupu ke konkrétním portům nebo non-HTTP službám, jako jsou SSH a RDP.

Zásady HTTP

Zásady HTTP kontrolují úplný obsah webových požadavků, včetně URL adres, hlaviček a nahraných či stažených souborů. Gateway dešifruje provoz HTTPS, aby mohl zkoumat to, co zásady DNS a sítě nevidí. To vyžaduje instalaci Kořenový certifikát Cloudflare na uživatelských zařízeních.

Pomocí zásad HTTP můžete blokovat konkrétní adresy URL, kontrolovat nahrávané soubory na citlivá data, blokovat malware ve stažených souborech umístit podezřelé soubory do karantény pro analýzu v sandboxu a kontrolu toho, do kterých účtů se uživatelé mohou přihlašovat. Můžete tak například povolit firemní účet Google Workspace, ale zablokovat osobní Gmail.

Zásady egress

Zásady egress řídí, jak provoz opouští vaši síť, tím, že přiřazují pevné IP adresy patřící vaší organizaci. Služby třetích stran pak tyto IP adresy rozpoznají jako vaše.

Zásady výstupu použijte pro připojení k partnerům nebo službám, které povolují provoz pouze ze známého seznamu IP adres.

Zásady resolveru

Zásady resolveru odesílají dotazy DNS na konkrétní servery DNS místo výchozího resolveru Cloudflare.

Zásady resolveru použijte k překladu názvů hostitelů ve vaší interní síti, ke směrování dotazů na vlastní DNS servery kvůli souladu s předpisy nebo k přístupu k interním zdrojům při připojení přes Cloudflare One.

Kontext identity a zařízení

Zásady Gateway mohou jít nad rámec síťových atributů (domény, IP adresy, porty) a do každého rozhodnutí zahrnout identitu uživatele a stav zařízení.

Když se uživatelé připojí přes Cloudflare One Client, Gateway může vyhodnocovat:

Tyto signály lze kombinovat s traffic selectors a vytvářet tak kontextově citlivé zásady. Můžete například vytvořit zásadu HTTP, která povolí přístup k citlivé aplikaci SaaS pouze v případě, že uživatel patří do konkrétní skupiny a zařízení má zapnuté šifrování disku.

Podrobnosti o vytváření zásad pomocí selektorů identity najdete v Zásady založené na identitě.

Nastavení zásad provozu Cloudflare Gateway

Než vytvoříte zásady provozu Cloudflare Gateway, musíte připojit zařízení nebo sítě, které chcete chránit, a potvrdit, že Cloudflare Gateway dokáže jejich provoz kontrolovat. Pro každý typ zásady provozu postupujte takto:

  1. Připojte zařízení nebo sítě, které chcete chránit.
  2. Ověřte, že Gateway přijímá provoz z vašich zařízení.
  3. Nastavení doporučených bezpečnostních zásad, například blokování všech kategorie bezpečnostních hrozeb se zásadou DNS.
  4. Přidejte zásady, které odpovídají potřebám vaší organizace.

Pokud je vaším cílem například zabránit zaměstnancům v přístupu ke známým doménám se škodlivým softwarem, začnete zaregistrováním zařízení pomocí Cloudflare One Client (krok 1), ověříte, že se dotazy DNS zobrazují ve vašich protokolech Gateway (krok 2), a poté vytvoříte zásadu DNS, která blokuje všechny kategorie bezpečnostních rizik (krok 3).

Podrobné návody k nastavení viz DNS, Síť, a HTTP zásady.

Jak zvolit typ zásady Cloudflare Gateway

Následující tabulka přiřazuje běžné cíle filtrování provozu k nejvhodnějšímu typu zásady Cloudflare Gateway:

Cíl filtrování Typ zásady Proč
Blokovat webové stránky podle URL HTTP Kontroluje celou cestu URL, nejen doménu
Blokovat domény (všechny stránky) DNS Brání překladu domény
Blokovat provoz mimo HTTP (SSH, RDP) Síť Kontroluje pakety TCP/UDP na libovolném portu
Blokovat malware a hrozby DNS a HTTP DNS blokuje známé škodlivé domény. HTTP zachytává hrozby v povoleném provozu.
Přiřadit statické egress IP adresy Egress Umožňuje službám třetích stran identifikovat vaši organizaci
Zahodit provoz před spuštěním ostatních zásad Filtrování paketů Blokuje na základě atributů paketů bez kontextu uživatele
Směrování DNS na vlastní nameservery Resolver Přepisuje výchozí resolver Cloudflare

Jakmile zvolíte typ zásady Cloudflare Gateway, pokračujte podle odpovídajícího průvodce nastavením a vytvořte zásadu, která odpovídá vašemu cíli filtrování provozu.

Vybrat metodu připojení

Metoda připojení (on-ramp), kterou používáte, určuje, jaké typy zásad může Gateway vynucovat. Následující tabulka jednotlivé metody shrnuje:

Metoda připojení Zásady DNS Síťové zásady Zásady HTTP Vhodné pro
Cloudflare One Client (WARP) Ano Ano Ano Roamingoví uživatelé na spravovaných zařízeních (notebooky, telefony)
DNS resolver konfigurace Ano Ne Ne Nespravovaná zařízení, celé sítě nebo počáteční nasazení
Proxy endpoint (soubor PAC) Ne Ne Ano (pouze prohlížeč) Filtrování HTTP na úrovni prohlížeče bez agenta zařízení
Síťový tunel (IPsec/GRE přes Magic WAN) Ano Ano Ano Pobočky, datová centra a konektivita na úrovni poboček

Můžete kombinovat více on-rampů. Například použijte Cloudflare One Client pro vzdálené zaměstnance a síťové tunely pro pobočky.

Jak Gateway zpracovává provoz

Když uživatel odešle požadavek, Gateway jej předtím, než spojení propustí, zkontroluje na několika vrstvách. Následující diagram znázorňuje celý průběh:

flowchart LR
    accTitle: Gateway traffic flow
    accDescr: Diagram showing how traffic flows from user device through an on-ramp to Cloudflare Gateway for policy evaluation, then to the destination.

    A["User device"] --> B["On-ramp"]
    B --> C["Cloudflare edge<br/>(nearest location)"]
    C --> D["Policy evaluation"]
    D --> E["Destination<br/>server"]
    E --> D
    D --> C
    C --> B
    B --> A
  1. Zařízení uživatele odešle požadavek (DNS dotaz, TCP připojení nebo HTTP požadavek).
  2. Požadavek dosáhne Cloudflare přes on-ramp : Cloudflare One Client, konfigurace DNS resolveru, proxy endpoint nebo síťový tunel.
  3. Cloudflare zpracuje požadavek na nejbližší edge lokalita, nikoli centralizované datové centrum. Díky tomu zůstává latence nízká bez ohledu na to, odkud se uživatel připojuje.
  4. Gateway vyhodnocuje požadavek vůči vašim nakonfigurovaným zásadám v pořadí vynucování: Nejprve zásady DNS, poté síťové zásady a nakonec zásady HTTP.
  5. Pokud zásady požadavek povolí, Gateway jej přesměruje na cílový server a na zpáteční cestě zkontroluje odpověď.

Podrobnosti o tom, jak Gateway proxuje provoz a navazuje připojení, najdete v Proxy.

Odstraňování problémů se zásadami Cloudflare Gateway

Nápovědu k řešení běžných problémů se zásadami Cloudflare Gateway najdete v Řešení potíží.