← Cloudflare One / cloudflare-one / traffic-policies
Aplikace a typy aplikací
Gateway umožňuje vytvářet zásady DNS, Network a HTTP na základě aplikací a typů aplikací. Protože jedna aplikace často zahrnuje více hostname, je výběr aplikace podle názvu jednodušší než psaní samostatných pravidel pro každý hostname. Ke filtrování určitého provozu ve vaší síti můžete vybrat konkrétní aplikace nebo typy aplikací.
Aplikace
Když zvolíte Aplikace selektor v nástroji pro vytváření zásad Gateway, Hodnota pole bude obsahovat všechny podporované aplikace a jejich příslušné typy aplikací. Případně můžete použít Gateway API načíst seznam aplikací, typů aplikací a ID čísel.
Chcete-li spravovat konsolidovaný seznam aplikací napříč Cloudflare One, můžete použít Knihovna aplikací.
typy aplikací
Gateway třídí aplikace do následujících skupin podle typu aplikace:
| Hodnota | Definice |
|---|---|
| Umělá inteligence | Aplikace pro asistenci AI |
| Business | Aplikace zaměřené na obecné obchodní účely |
| Spolupráce a online schůzky | Aplikace pro firemní komunikaci a spolupráci |
| Dating | Aplikace pro seznamování |
| Vývoj | Aplikace pro vývoj softwaru a DevOps |
| Education | Aplikace zaměřené na vzdělávání a e-learning |
| E-mailové aplikace | |
| Zábava a akce | Aplikace zaměřené na zábavní obsah a informace o akcích |
| Šifrované DNS | Aplikace pro šifrování DNS |
| File Sharing | Aplikace pro sdílení souborů |
| Finance & Accounting | Finanční a účetní aplikace |
| Food & Drink | Aplikace zaměřené na rozvoz jídla a recepty |
| Hry | Hry a herní aplikace |
| Health & Fitness | Aplikace zaměřené na sledování zdraví a fitness |
| Lidské zdroje | Aplikace pro správu zaměstnanců a nástroje pro řízení pracovní síly |
| Instant Messaging | Aplikace pro rychlé zasílání zpráv |
| Správa IT | Aplikace pro správu nasazení IT |
| Právní informace | Právní nástroje a aplikace |
| Lifestyle | Aplikace zaměřené na životní styl a osobní zájmy |
| Music & Audio Streaming | Aplikace zaměřené na streamování hudby a zvuku |
| Navigace | Aplikace zaměřené na mapy a navigaci |
| News, Books, & Magazines | Aplikace zaměřené na zpravodajský, knižní a časopisecký obsah |
| Photography & Graphic Design | Aplikace zaměřené na fotografii a grafický design |
| Produktivita | Podnikové aplikace a aplikace pro zvýšení produktivity |
| Veřejný cloud | Aplikace pro správu infrastruktury veřejného cloudu |
| Sales & Marketing | Aplikace pro prodej a marketing |
| Search Engines | Webové vyhledávače a aplikace |
| Security | Aplikace pro zabezpečení informací, včetně Shadow IT |
| Nákupy | Aplikace pro online nákupy |
| Social Networking | aplikace pro sociální sítě |
| Sports | Aplikace pro sportovní streamování a zpravodajství |
| Travel | Aplikace související s cestováním |
| Video Streaming & Editing | Aplikace zaměřené na streamování a úpravu videa |
| Do Not Inspect | Aplikace nekompatibilní s certifikátem TLS vyžadovaným Proxy Gateway |
Hostname aplikace
Aplikace, jako je Google Drive, používá vlastní hostname (například drive.google.com) a sdílené prostředky používané jinými aplikacemi (například accounts.google.com k přihlášení). Gateway je rozděluje na hostname a podporovat hostname abyste mohli chování každé aplikace řídit nezávisle.
Hostname
Hostname jsou domény, které jsou pro aplikaci klíčové, a nikoli používané jinými aplikacemi. Jde o domény, které Gateway blokuje při blokování aplikace. App Library tyto hostname zobrazuje v Tabulka hostname pro aplikaci.
Podpůrné názvy hostitelů
Podpůrné názvy hostitelů jsou sdílené prostředky, na kterých aplikace závisí při doručování obsahu, ověřování nebo integraci se službami třetích stran. Protože tyto názvy hostitelů sdílí více aplikací, jejich blokování může způsobit neočekávané vedlejší efekty.
Předpokládejme například, že file-sharing-service.com spoléhá na content-delivery.com. Pokud povolíte přístup k file-sharing-service.com a jejích přidružených subdomén, ale ne content-delivery.com, některé z funkcí file-sharing-service.com se může přerušit, jakmile Gateway porovná provoz.
Aby se tomu zabránilo, Gateway používá podpůrné hostname pouze v zásadách povolení: spojení s podpůrným hostname povolí, ale nebude je blokovat. Mnoho aplikací Google například používá accounts.google.com pro ověřování. Pokud pro aplikaci vytvoříte zásadu Allow, která uvádí accounts.google.com jako podpůrný hostname, Gateway povolí obojí accounts.google.com a vlastní domény aplikace.
Ovládací prvky aplikací
Když použijete Aplikace selektor v HTTP zásadě s je operátoru můžete vybrat konkrétní akce a operace pro shodu s provozem aplikací. Podporované aplikace a operace zahrnují:
Umělá inteligence
- ChatGPT
- Google Gemini
- Perplexity
- Claude
File Sharing
- Box
- Dropbox
- Google Drive
- WeTransfer
- Hightail
- ShareFile
- Smash
Další informace najdete v tématu Podrobné ovládací prvky aplikace.
Použití
Překrývající se hostname
Překrývající se hostname se nejčastěji vyskytují u poskytovatelů s mnoha aplikacemi, jako je Google nebo Meta. Pokud v zásadách Gateway použijete selektor Application, akce prováděné Gateway se omezí pouze na danou definovanou aplikaci. Gateway bude zaznamenávat i další aplikace, které používají stejné hostname, ale akci provede pouze tehdy, pokud aplikace odpovídá zásadě. Aplikace Facebook i Facebook Messenger například používají chat-e2ee.facebook.com hostname. Při vyhodnocování provozu do aplikace Facebook Messenger provede Gateway akci pouze na provoz Facebook Messenger, ale může zaznamenávat obě aplikace, Facebook i Facebook Messenger.
Aby Gateway vyhodnocovala provoz v požadovaném pořadí, seřaďte své nejkonkrétnější zásady s nejvyšší prioritou podle pořadí priority.
aplikace Do Not Inspect
Gateway automaticky seskupuje aplikace nekompatibilní s dešifrováním TLS do Do Not Inspect typu aplikace. Jakmile Cloudflare identifikuje nekompatibilní aplikace, Gateway tento typ aplikace pravidelně aktualizuje o nové aplikace. Aby Gateway nezachytávala žádný stávající ani budoucí nekompatibilní provoz, můžete vytvořit zásadu HTTP Do Not Inspect s celým Do Not Inspect vybraný typ aplikace.
Při správě aplikací pomocí Knihovna aplikací, aplikace Do Not Inspect se zobrazí pod odpovídající aplikací. Například App Library seskupí Google Drive (Do Not Inspect) v části Google Drive.
Omezení dešifrování TLS
Aplikace mohou být nekompatibilní s dešifrování TLS z různých důvodů:
-
Připnutí certifikátu: Certificate pinning je bezpečnostní mechanismus, který brání útokům typu on-path na internetu tím, že do aplikace pevně zakóduje informace o certifikátu, jenž očekává. Pokud aplikace obdrží nesprávný certifikát, odmítne se připojit, i když je certifikát v systému důvěryhodný.
-
Provoz jiný než webový: Některé aplikace odesílají provoz mimo web přes TLS, například Session Initiation Protocol (SIP) pro hlasové a video hovory nebo Extensible Messaging and Presence Protocol (XMPP) pro chat. Gateway tyto protokoly nedokáže zkontrolovat.
Integrace Microsoft 365
Chcete-li optimalizovat výkon aplikací a služeb Microsoft 365, můžete obejít dešifrování TLS zapnutím integrace provozu Microsoft 365. Tím se vytvoří zásada Do Not Inspect pro všechny Domény a IP adresy Microsoft 365 ↗ zadaných společností Microsoft. Tato zásada navíc využívá zpravodajské informace Cloudflare k identifikaci dalšího provozu Microsoft 365, který není výslovně definován.
Zapnutí integrace Microsoft 365:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu > Nastavení zásady.
- V Obejít dešifrování provozu Microsoft 365, vyberte Vytvořit zásadu.
- Chcete-li ověřit, že byla zásada vytvořena, vyberte Zobrazit zásadu. Případně přejděte na Zásady provozu > Zásady HTTP. Ve vašem seznamu se zapne zásada s názvem Microsoft 365 Auto Generated.
Veškerý budoucí provoz Microsoft 365 obejde protokolování a filtrování Gateway. Toto chování vypnete tak, že zásadu vypnete nebo smažete.
Terraform
Uživatelé Terraformu mohou získat seznam typů aplikací pomocí cloudflare_zero_trust_gateway_app_types_list zdroj dat. Díky tomu můžete vytvářet zásady Gateway podle názvu aplikace, a ne podle jejího číselného ID. Například:
data "cloudflare_zero_trust_gateway_app_types_list" "gateway_apptypes" {
account_id = var.cloudflare_account_id
}
locals {
apptypes_map = merge([
for c in data.cloudflare_zero_trust_gateway_app_types_list.gateway_apptypes.result :
{ (c.name) = c.id }
]...)
}
resource "cloudflare_zero_trust_gateway_policy" "zt_block_dns_apps" {
account_id = var.cloudflare_account_id
name = "DNS Blocked apps"
action = "block"
traffic = "any(app.ids[*] in {${join(" ", [
local.apptypes_map["Discord"],
local.apptypes_map["GoToMeeting"],
local.apptypes_map["Greenhouse"],
local.apptypes_map["Zelle"],
local.apptypes_map["Microsoft Visual Studio"]
])}})"
}