INTEGRITY Dokumentace

Aplikace a typy aplikací

Gateway umožňuje vytvářet zásady DNS, Network a HTTP na základě aplikací a typů aplikací. Protože jedna aplikace často zahrnuje více hostname, je výběr aplikace podle názvu jednodušší než psaní samostatných pravidel pro každý hostname. Ke filtrování určitého provozu ve vaší síti můžete vybrat konkrétní aplikace nebo typy aplikací.

Aplikace

Když zvolíte Aplikace selektor v nástroji pro vytváření zásad Gateway, Hodnota pole bude obsahovat všechny podporované aplikace a jejich příslušné typy aplikací. Případně můžete použít Gateway API načíst seznam aplikací, typů aplikací a ID čísel.

Chcete-li spravovat konsolidovaný seznam aplikací napříč Cloudflare One, můžete použít Knihovna aplikací.

typy aplikací

Gateway třídí aplikace do následujících skupin podle typu aplikace:

Hodnota Definice
Umělá inteligence Aplikace pro asistenci AI
Business Aplikace zaměřené na obecné obchodní účely
Spolupráce a online schůzky Aplikace pro firemní komunikaci a spolupráci
Dating Aplikace pro seznamování
Vývoj Aplikace pro vývoj softwaru a DevOps
Education Aplikace zaměřené na vzdělávání a e-learning
E-mail E-mailové aplikace
Zábava a akce Aplikace zaměřené na zábavní obsah a informace o akcích
Šifrované DNS Aplikace pro šifrování DNS
File Sharing Aplikace pro sdílení souborů
Finance & Accounting Finanční a účetní aplikace
Food & Drink Aplikace zaměřené na rozvoz jídla a recepty
Hry Hry a herní aplikace
Health & Fitness Aplikace zaměřené na sledování zdraví a fitness
Lidské zdroje Aplikace pro správu zaměstnanců a nástroje pro řízení pracovní síly
Instant Messaging Aplikace pro rychlé zasílání zpráv
Správa IT Aplikace pro správu nasazení IT
Právní informace Právní nástroje a aplikace
Lifestyle Aplikace zaměřené na životní styl a osobní zájmy
Music & Audio Streaming Aplikace zaměřené na streamování hudby a zvuku
Navigace Aplikace zaměřené na mapy a navigaci
News, Books, & Magazines Aplikace zaměřené na zpravodajský, knižní a časopisecký obsah
Photography & Graphic Design Aplikace zaměřené na fotografii a grafický design
Produktivita Podnikové aplikace a aplikace pro zvýšení produktivity
Veřejný cloud Aplikace pro správu infrastruktury veřejného cloudu
Sales & Marketing Aplikace pro prodej a marketing
Search Engines Webové vyhledávače a aplikace
Security Aplikace pro zabezpečení informací, včetně Shadow IT
Nákupy Aplikace pro online nákupy
Social Networking aplikace pro sociální sítě
Sports Aplikace pro sportovní streamování a zpravodajství
Travel Aplikace související s cestováním
Video Streaming & Editing Aplikace zaměřené na streamování a úpravu videa
Do Not Inspect Aplikace nekompatibilní s certifikátem TLS vyžadovaným Proxy Gateway

Hostname aplikace

Aplikace, jako je Google Drive, používá vlastní hostname (například drive.google.com) a sdílené prostředky používané jinými aplikacemi (například accounts.google.com k přihlášení). Gateway je rozděluje na hostname a podporovat hostname abyste mohli chování každé aplikace řídit nezávisle.

Hostname

Hostname jsou domény, které jsou pro aplikaci klíčové, a nikoli používané jinými aplikacemi. Jde o domény, které Gateway blokuje při blokování aplikace. App Library tyto hostname zobrazuje v Tabulka hostname pro aplikaci.

Podpůrné názvy hostitelů

Podpůrné názvy hostitelů jsou sdílené prostředky, na kterých aplikace závisí při doručování obsahu, ověřování nebo integraci se službami třetích stran. Protože tyto názvy hostitelů sdílí více aplikací, jejich blokování může způsobit neočekávané vedlejší efekty.

Předpokládejme například, že file-sharing-service.com spoléhá na content-delivery.com. Pokud povolíte přístup k file-sharing-service.com a jejích přidružených subdomén, ale ne content-delivery.com, některé z funkcí file-sharing-service.com se může přerušit, jakmile Gateway porovná provoz.

Aby se tomu zabránilo, Gateway používá podpůrné hostname pouze v zásadách povolení: spojení s podpůrným hostname povolí, ale nebude je blokovat. Mnoho aplikací Google například používá accounts.google.com pro ověřování. Pokud pro aplikaci vytvoříte zásadu Allow, která uvádí accounts.google.com jako podpůrný hostname, Gateway povolí obojí accounts.google.com a vlastní domény aplikace.

Ovládací prvky aplikací

Když použijete Aplikace selektor v HTTP zásadě s je operátoru můžete vybrat konkrétní akce a operace pro shodu s provozem aplikací. Podporované aplikace a operace zahrnují:

Umělá inteligence

File Sharing

Další informace najdete v tématu Podrobné ovládací prvky aplikace.

Použití

Překrývající se hostname

Překrývající se hostname se nejčastěji vyskytují u poskytovatelů s mnoha aplikacemi, jako je Google nebo Meta. Pokud v zásadách Gateway použijete selektor Application, akce prováděné Gateway se omezí pouze na danou definovanou aplikaci. Gateway bude zaznamenávat i další aplikace, které používají stejné hostname, ale akci provede pouze tehdy, pokud aplikace odpovídá zásadě. Aplikace Facebook i Facebook Messenger například používají chat-e2ee.facebook.com hostname. Při vyhodnocování provozu do aplikace Facebook Messenger provede Gateway akci pouze na provoz Facebook Messenger, ale může zaznamenávat obě aplikace, Facebook i Facebook Messenger.

Aby Gateway vyhodnocovala provoz v požadovaném pořadí, seřaďte své nejkonkrétnější zásady s nejvyšší prioritou podle pořadí priority.

aplikace Do Not Inspect

Gateway automaticky seskupuje aplikace nekompatibilní s dešifrováním TLS do Do Not Inspect typu aplikace. Jakmile Cloudflare identifikuje nekompatibilní aplikace, Gateway tento typ aplikace pravidelně aktualizuje o nové aplikace. Aby Gateway nezachytávala žádný stávající ani budoucí nekompatibilní provoz, můžete vytvořit zásadu HTTP Do Not Inspect s celým Do Not Inspect vybraný typ aplikace.

Při správě aplikací pomocí Knihovna aplikací, aplikace Do Not Inspect se zobrazí pod odpovídající aplikací. Například App Library seskupí Google Drive (Do Not Inspect) v části Google Drive.

Omezení dešifrování TLS

Aplikace mohou být nekompatibilní s dešifrování TLS z různých důvodů:

Integrace Microsoft 365

Chcete-li optimalizovat výkon aplikací a služeb Microsoft 365, můžete obejít dešifrování TLS zapnutím integrace provozu Microsoft 365. Tím se vytvoří zásada Do Not Inspect pro všechny Domény a IP adresy Microsoft 365 zadaných společností Microsoft. Tato zásada navíc využívá zpravodajské informace Cloudflare k identifikaci dalšího provozu Microsoft 365, který není výslovně definován.

Zapnutí integrace Microsoft 365:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu > Nastavení zásady.
  2. V Obejít dešifrování provozu Microsoft 365, vyberte Vytvořit zásadu.
  3. Chcete-li ověřit, že byla zásada vytvořena, vyberte Zobrazit zásadu. Případně přejděte na Zásady provozu > Zásady HTTP. Ve vašem seznamu se zapne zásada s názvem Microsoft 365 Auto Generated.

Veškerý budoucí provoz Microsoft 365 obejde protokolování a filtrování Gateway. Toto chování vypnete tak, že zásadu vypnete nebo smažete.

Terraform

Uživatelé Terraformu mohou získat seznam typů aplikací pomocí cloudflare_zero_trust_gateway_app_types_list zdroj dat. Díky tomu můžete vytvářet zásady Gateway podle názvu aplikace, a ne podle jejího číselného ID. Například:

data "cloudflare_zero_trust_gateway_app_types_list" "gateway_apptypes" {
  account_id = var.cloudflare_account_id
}

locals {
  apptypes_map = merge([
    for c in data.cloudflare_zero_trust_gateway_app_types_list.gateway_apptypes.result :
    { (c.name) = c.id }
  ]...)
}

resource "cloudflare_zero_trust_gateway_policy" "zt_block_dns_apps" {
  account_id = var.cloudflare_account_id
  name       = "DNS Blocked apps"
  action     = "block"
  traffic    = "any(app.ids[*] in {${join(" ", [
    local.apptypes_map["Discord"],
    local.apptypes_map["GoToMeeting"],
    local.apptypes_map["Greenhouse"],
    local.apptypes_map["Zelle"],
    local.apptypes_map["Microsoft Visual Studio"]
  ])}})"
}