← Cloudflare One / cloudflare-one
Zásady provozu
Secure Web Gateway (SWG) je bezpečnostní služba, která funguje jako mezičlánek mezi uživateli organizace a internetem. Kontroluje odchozí provoz, aby vynutila bezpečnostní zásady, blokovala hrozby a zabránila úniku dat. Mezi klíčové funkce SWG patří:
- filtrování URL a domén : Řídí, ke kterým webovým stránkám mají uživatelé přístup.
- Antimalwarové skenování : Kontroluje přenášené soubory a hledá v nich škodlivý kód.
- Řízení aplikací : Řídí, ke kterým aplikacím mají uživatelé přístup a jaké akce v nich mohou provádět.
- Data Loss Prevention (DLP) : Detekuje a blokuje citlivá data ještě předtím, než opustí síť.fprotecting
- Kontrola provozu : Dešifruje a prověřuje šifrovaný (HTTPS) provoz a hledá v něm skryté hrozby.
Potřeba SWG
Tradiční zabezpečení sítě se opíralo o hardwarové firewally na perimetru firemní sítě. Tento model počítal s tím, že uživatelé, aplikace i data se nacházejí uvnitř stejné síťové hranice. Moderní organizace ale čelí jiné realitě:
- Distribuovaná pracovní síla : Zaměstnanci se připojují z domácích sítí, veřejné Wi-Fi a mobilních zařízení, mimo jakýkoli firemní perimetr.
- Zavádění cloudu a SaaS : Kriticky důležité obchodní aplikace a data se přesunuly na cloudové platformy jako Microsoft 365, Google Workspace a Salesforce.
- Rozšiřující se plocha pro útoky : Phishing, ransomware, botnety typu command-and-control a pokusy o exfiltraci dat cílí na uživatele bez ohledu na jejich polohu.
Bez SWG ztrácejí organizace přehled o tom, na jaké webové stránky a aplikace uživatelé přistupují, jaké hrozby se dostávají k jejich zařízením a jaká data organizaci opouštějí. SWG tento přehled a kontrolu obnovuje tím, že kontroluje provoz v cloudu, blízko uživatelů, místo aby veškerý provoz směroval přes centrální datacentrum.
Cloudflare Gateway je SWG od Cloudflare, zabudovaný do Cloudflare One ↗ platforma SASE. Kontroluje a filtruje provoz na úrovni DNS, sítě (vrstva 4) a HTTP (vrstva 7).
Další informace o fungování SWG najdete v Cloudflare Learning Center ↗.
Typy zásad provozu
Každá organizace potřebuje způsob, jak řídit, kam se uživatelé mohou na internetu dostat: blokovat weby se škodlivým softwarem, omezovat rizikové aplikace a rozhodovat, jak provoz opouští firemní síť. Zásady provozu si můžete představit jako sadu bezpečnostních kontrolních bodů, z nichž každý kontroluje jinou vrstvu vašeho provozu, než jej propustí dál.
Jak Gateway souvisí s tradičními firewally
Pokud jste obeznámeni s tradičním zabezpečením sítě, vrstvy zásad Gateway odpovídají známým funkcím firewallu:
- Zásady DNS odpovídají filtrování na úrovni DNS (blokování domén ještě před navázáním spojení).
- Síťové zásady odpovídají stavovému firewallu vrstvy 4, někdy nazývanému Firewall-as-a-Service (FWaaS), který filtruje podle IP adresy, portu a protokolu.
- Zásady HTTP odpovídají aplikačnímu firewallu vrstvy 7 (forward proxy s dešifrováním TLS a hloubkovou kontrolou paketů).
Na rozdíl od hardwarových firewallů umístěných na jediném síťovém perimetru vynucuje Gateway tyto zásady v celé globální síti Cloudflare a chrání provoz bez ohledu na to, odkud se uživatelé připojují.
Gateway podporuje několik typů zásad, protože síťový provoz lze zkoumat na různých vrstvách: od syrových paketů až po kompletní požadavky HTTP. Každý typ zásady vám dává kontrolu na konkrétní vrstvě:
Filtrování paketů
Filtrování paketů kontroluje syrové síťové pakety a blokuje provoz na základě vlastností, jako je zdrojová IP adresa nebo protokol. Nepotřebuje přitom vědět, kdo je uživatel ani ke které relaci patří.
Pomocí filtrování paketů zahoďte nežádoucí provoz dříve, než dosáhne jakékoli jiné zásady.
Zásady DNS
Zásady DNS kontroluje každý dotaz DNS vašich uživatelů. Když dotaz odpovídá pravidlu zásady, Gateway může zablokovat překlad domény: stránka se nikdy nenačte, protože název domény se nikdy nepřeloží na IP adresu.
DNS zásady působí v nejranější fázi připojení, ještě před načtením jakéhokoli obsahu. Díky tomu jde o nejrychlejší typ zásad k nasazení a zároveň s nejširším rozsahem působnosti. Další informace o Filtrování DNS ↗, projděte si Cloudflare Learning Center.
Pomocí zásad DNS můžete blokovat škodlivé domény, omezovat kategorie obsahu nebo zabránit načtení celých webů. Pro úplnou ochranu před hrozbami kombinujte zásady DNS se zásadami HTTP: DNS blokuje známé škodlivé domény, zatímco HTTP zachytává hrozby skryté v povoleném provozu.
Síťové zásady
Síťové zásady kontrolují jednotlivé pakety TCP, UDP a Generic Routing Encapsulation (GRE). Mohou porovnávat IP adresy, porty, protokoly a název serveru odeslaný na začátku šifrovaného spojení (Server Name Indication, neboli SNI).
Síťové zásady použijte k blokování přístupu ke konkrétním portům nebo non-HTTP službám, jako jsou SSH a RDP.
Zásady HTTP
Zásady HTTP kontrolují úplný obsah webových požadavků, včetně URL adres, hlaviček a nahraných či stažených souborů. Gateway dešifruje provoz HTTPS, aby mohl zkoumat to, co zásady DNS a sítě nevidí. To vyžaduje instalaci Kořenový certifikát Cloudflare na uživatelských zařízeních.
Pomocí zásad HTTP můžete blokovat konkrétní adresy URL, kontrolovat nahrávané soubory na citlivá data, blokovat malware ve stažených souborech umístit podezřelé soubory do karantény pro analýzu v sandboxu a kontrolu toho, do kterých účtů se uživatelé mohou přihlašovat. Můžete tak například povolit firemní účet Google Workspace, ale zablokovat osobní Gmail.
Zásady egress
Zásady egress řídí, jak provoz opouští vaši síť, tím, že přiřazují pevné IP adresy patřící vaší organizaci. Služby třetích stran pak tyto IP adresy rozpoznají jako vaše.
Zásady výstupu použijte pro připojení k partnerům nebo službám, které povolují provoz pouze ze známého seznamu IP adres.
Zásady resolveru
Zásady resolveru odesílají dotazy DNS na konkrétní servery DNS místo výchozího resolveru Cloudflare.
Zásady resolveru použijte k překladu názvů hostitelů ve vaší interní síti, ke směrování dotazů na vlastní DNS servery kvůli souladu s předpisy nebo k přístupu k interním zdrojům při připojení přes Cloudflare One.
Kontext identity a zařízení
Zásady Gateway mohou jít nad rámec síťových atributů (domény, IP adresy, porty) a do každého rozhodnutí zahrnout identitu uživatele a stav zařízení.
Když se uživatelé připojí přes Cloudflare One Client, Gateway může vyhodnocovat:
- Identita uživatele : E-mailová adresa, členství ve skupinách a metoda ověření z vašeho poskytovatel identity (například Okta, Microsoft Entra ID nebo Google Workspace).
- Stav zařízení : Signály jako verze operačního systému, stav šifrování disku, stav firewallu a to, zda sériové číslo zařízení odpovídá seznamu spravovaných zařízení. Úplný seznam dostupných kontrol najdete v Stav zařízení.
Tyto signály lze kombinovat s traffic selectors a vytvářet tak kontextově citlivé zásady. Můžete například vytvořit zásadu HTTP, která povolí přístup k citlivé aplikaci SaaS pouze v případě, že uživatel patří do konkrétní skupiny a zařízení má zapnuté šifrování disku.
Podrobnosti o vytváření zásad pomocí selektorů identity najdete v Zásady založené na identitě.
Nastavení zásad provozu Cloudflare Gateway
Než vytvoříte zásady provozu Cloudflare Gateway, musíte připojit zařízení nebo sítě, které chcete chránit, a potvrdit, že Cloudflare Gateway dokáže jejich provoz kontrolovat. Pro každý typ zásady provozu postupujte takto:
- Připojte zařízení nebo sítě, které chcete chránit.
- Ověřte, že Gateway přijímá provoz z vašich zařízení.
- Nastavení doporučených bezpečnostních zásad, například blokování všech kategorie bezpečnostních hrozeb se zásadou DNS.
- Přidejte zásady, které odpovídají potřebám vaší organizace.
Pokud je vaším cílem například zabránit zaměstnancům v přístupu ke známým doménám se škodlivým softwarem, začnete zaregistrováním zařízení pomocí Cloudflare One Client (krok 1), ověříte, že se dotazy DNS zobrazují ve vašich protokolech Gateway (krok 2), a poté vytvoříte zásadu DNS, která blokuje všechny kategorie bezpečnostních rizik (krok 3).
Podrobné návody k nastavení viz DNS, Síť, a HTTP zásady.
Jak zvolit typ zásady Cloudflare Gateway
Následující tabulka přiřazuje běžné cíle filtrování provozu k nejvhodnějšímu typu zásady Cloudflare Gateway:
| Cíl filtrování | Typ zásady | Proč |
|---|---|---|
| Blokovat webové stránky podle URL | HTTP | Kontroluje celou cestu URL, nejen doménu |
| Blokovat domény (všechny stránky) | DNS | Brání překladu domény |
| Blokovat provoz mimo HTTP (SSH, RDP) | Síť | Kontroluje pakety TCP/UDP na libovolném portu |
| Blokovat malware a hrozby | DNS a HTTP | DNS blokuje známé škodlivé domény. HTTP zachytává hrozby v povoleném provozu. |
| Přiřadit statické egress IP adresy | Egress | Umožňuje službám třetích stran identifikovat vaši organizaci |
| Zahodit provoz před spuštěním ostatních zásad | Filtrování paketů | Blokuje na základě atributů paketů bez kontextu uživatele |
| Směrování DNS na vlastní nameservery | Resolver | Přepisuje výchozí resolver Cloudflare |
Jakmile zvolíte typ zásady Cloudflare Gateway, pokračujte podle odpovídajícího průvodce nastavením a vytvořte zásadu, která odpovídá vašemu cíli filtrování provozu.
Vybrat metodu připojení
Metoda připojení (on-ramp), kterou používáte, určuje, jaké typy zásad může Gateway vynucovat. Následující tabulka jednotlivé metody shrnuje:
| Metoda připojení | Zásady DNS | Síťové zásady | Zásady HTTP | Vhodné pro |
|---|---|---|---|---|
| Cloudflare One Client (WARP) | Ano | Ano | Ano | Roamingoví uživatelé na spravovaných zařízeních (notebooky, telefony) |
| DNS resolver konfigurace | Ano | Ne | Ne | Nespravovaná zařízení, celé sítě nebo počáteční nasazení |
| Proxy endpoint (soubor PAC) | Ne | Ne | Ano (pouze prohlížeč) | Filtrování HTTP na úrovni prohlížeče bez agenta zařízení |
| Síťový tunel (IPsec/GRE přes Magic WAN) | Ano | Ano | Ano | Pobočky, datová centra a konektivita na úrovni poboček |
- Cloudflare One Client poskytuje nejširší pokrytí a je doporučenou metodou pro nasazení na jednotlivá zařízení.
- DNS resolver konfigurace se nasazuje nejsnadněji, stačí změnit nastavení DNS na routeru nebo zařízení, a poskytuje okamžitou ochranu, vynucuje ale pouze DNS zásady.
- Proxy endpoints umožňují kontrolu HTTP prostřednictvím konfigurace proxy v prohlížeči bez instalace agenta, jsou však omezené na provoz prohlížeče.
- Síťové tunely směrují veškerý provoz webu přes Gateway a nejlépe se hodí pro ochranu celých pobočkových lokalit nebo datových center.
Můžete kombinovat více on-rampů. Například použijte Cloudflare One Client pro vzdálené zaměstnance a síťové tunely pro pobočky.
Jak Gateway zpracovává provoz
Když uživatel odešle požadavek, Gateway jej předtím, než spojení propustí, zkontroluje na několika vrstvách. Následující diagram znázorňuje celý průběh:
flowchart LR
accTitle: Gateway traffic flow
accDescr: Diagram showing how traffic flows from user device through an on-ramp to Cloudflare Gateway for policy evaluation, then to the destination.
A["User device"] --> B["On-ramp"]
B --> C["Cloudflare edge<br/>(nearest location)"]
C --> D["Policy evaluation"]
D --> E["Destination<br/>server"]
E --> D
D --> C
C --> B
B --> A
- Zařízení uživatele odešle požadavek (DNS dotaz, TCP připojení nebo HTTP požadavek).
- Požadavek dosáhne Cloudflare přes on-ramp : Cloudflare One Client, konfigurace DNS resolveru, proxy endpoint nebo síťový tunel.
- Cloudflare zpracuje požadavek na nejbližší edge lokalita, nikoli centralizované datové centrum. Díky tomu zůstává latence nízká bez ohledu na to, odkud se uživatel připojuje.
- Gateway vyhodnocuje požadavek vůči vašim nakonfigurovaným zásadám v pořadí vynucování: Nejprve zásady DNS, poté síťové zásady a nakonec zásady HTTP.
- Pokud zásady požadavek povolí, Gateway jej přesměruje na cílový server a na zpáteční cestě zkontroluje odpověď.
Podrobnosti o tom, jak Gateway proxuje provoz a navazuje připojení, najdete v Proxy.
Odstraňování problémů se zásadami Cloudflare Gateway
Nápovědu k řešení běžných problémů se zásadami Cloudflare Gateway najdete v Řešení potíží.