← Cloudflare One / cloudflare-one / traffic-policies
Zásady DNS
DNS zásady vám umožňují řídit, ke kterým webům a službám se uživatelé mohou dostat, a to na základě kontroly jejich DNS dotazů, tedy vyhledávání, která překládají doménová jména na IP adresy. Protože DNS zásady působí už ve fázi vyhledávání, fungují napříč všemi protokoly a aplikacemi, nejen ve webových prohlížečích.
Když uživatel odešle požadavek DNS, Gateway porovnává požadavek se zásadami DNS, které jste pro svou organizaci nastavili. Pokud doména nepatří do žádné blokované kategorie nebo pokud odpovídá zásadě Allow či Override, klient uživatele obdrží adresu na základě rozlišení DNS z veřejného DNS resolveru Cloudflare (1.1.1.1). Můžete také použít zásada resolveru a přesměrovat DNS požadavky na vlastní server.
Zásada DNS se skládá z Akce a také logický výraz, který určuje rozsah akce. Chcete-li výraz sestavit, musíte zvolit Selektor a Operátor, a zadejte hodnotu nebo rozsah hodnot do Hodnota pole. Můžete použít And a Nebo logické operátory k vyhodnocení více podmínek.
Při vytváření zásady DNS můžete vybrat libovolný počet kategorií bezpečnostních rizik a kategorií obsahu potřebných k úplnému zabezpečení sítě. Pokud v zásadě není nakonfigurován specifičtější selektor (například User Email nebo Zdrojová IP), pak se zásada vyhodnotí vůči všem DNS dotazům, které z vaší organizace dorazí do Gateway.
Pokud podmínka ve výrazu spojuje atribut dotazu (například Zdrojová IP) a atribut odpovědi (například Vyřešená IP), pak se podmínka vyhodnotí při přijetí odpovědi.
Akce
Akce určuje, co Gateway provede, když DNS dotaz odpovídá podmínkám vaší zásady. Ke každé zásadě můžete přiřadit jednu akci.
Toto jsou typy akcí, ze kterých můžete vybírat:
Allow
Hodnota API: allow
Dostupné selektory
Provoz
- Aplikace
- IP adresa autoritativního serveru jmen
- Content Categories
- Hodnota odpovědi DNS CNAME
- Hodnota odpovědi DNS MX
- Hodnota odpovědi DNS PTR
- IP adresa DNS resolveru
- Hodnota odpovědi DNS TXT
- Subdoména DOH
- Doména
- Host
- Kanály indikátorů
- Umístění
- Typ záznamu dotazu
- IP geolokace vyřešeného kontinentu
- IP geolokace vyřešené země
- Vyřešená IP
- Request Context Categories
- Security Categories
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová IP
Identita
Zásady s akcí Allow výslovně povolují překlad DNS dotazů. Gateway používá princip první shody, což znamená, že pokud zásada Allow odpovídá dotazu s vyšší prioritou než zásada Block, dotaz bude povoleno přeložit. Následující konfigurace například umožňuje, aby DNS dotazy dosáhly domén zařazených do kategorie obsahu Education:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Content Categories | v | Education | Allow |
Zakázat ověřování DNSSEC
DNSSEC (Domain Name System Security Extensions) ověřuje, že DNS odpovědi nebyly změněny, a to kontrolou kryptografického podpisu připojeného k záznamu. Když vyberete Zakázat ověřování DNSSEC, Gateway přeloží DNS dotazy, i když podpis nelze ověřit. Ověřování DNSSEC nedoporučujeme vypínat, pokud si nejste jisti, že selhání ověření způsobují problémy s konfigurací DNSSEC, a ne škodlivé útoky.
Block
Hodnota API: block
Dostupné selektory
Provoz
- Aplikace
- IP adresa autoritativního serveru jmen
- Content Categories
- Hodnota odpovědi DNS CNAME
- Hodnota odpovědi DNS MX
- Hodnota odpovědi DNS PTR
- IP adresa DNS resolveru
- Hodnota odpovědi DNS TXT
- Subdoména DOH
- Doména
- Host
- Kanály indikátorů
- Umístění
- Typ záznamu dotazu
- IP geolokace vyřešeného kontinentu
- IP geolokace vyřešené země
- Vyřešená IP
- Request Context Categories
- Security Categories
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová IP
Identita
Zásady s akcí Block brání překladu DNS dotazů pro cíle zadané v polích Selector a Value. Následující konfigurace například blokuje DNS dotazy směřující na domény zařazené do obsahové kategorie Adult Themes:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Content Categories | v | Adult Themes | Block |
Vlastní blokovací stránka
Při volbě akce Block zapněte Úprava chování blokování v Gateway a odpovídat na dotazy blokovací stránkou, která se zobrazí uživatelům přecházejícím na blokované weby. Volitelně můžete globální nastavení blokovací stránky pro konkrétní zásadu DNS přepsat přesměrováním URL. Další informace najdete v Blokovací stránka.
Pokud je bloková stránka pro danou zásadu vypnutá, Gateway bude na blokované dotazy reagovat A záznam (IPv4) pro 0.0.0.0 nebo AAAA záznam (IPv6) pro ::. Protože na těchto adresách neodpovídá žádný server, zobrazí prohlížeč svou výchozí chybovou stránku připojení.
Chcete-li zablokovat překlad dotazů pro záznamy DNS jiných typů než A nebo AAAA, Gateway odpoví REFUSED (RCODE:5) Návratový kód DNS. Gateway požadavek zablokuje, ale nezobrazí blokovací stránku.
Oznámení o blokování v Cloudflare One Client
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
|
Enterprise |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2024.1.159.0 |
| macOS | ✅ | 2024.1.160.0 |
| Linux | ❌ | |
| iOS | ✅ | 1.7 |
| Android | ✅ | 1.4 |
| ChromeOS | ✅ | 1.4 |
Zapněte Zobrazit oznámení o blokování pro Cloudflare One Client zobrazovat oznámení o událostech blokování Gateway. Blokovaní uživatelé obdrží oznámení operačního systému od Cloudflare One Client s vlastní zprávou, kterou nastavíte. Pokud vlastní zprávu nenastavíte, zobrazí Cloudflare One Client výchozí zprávu. Vlastní zprávy musí mít nejvýše 100 znaků. Cloudflare One Client zobrazí maximálně jedno oznámení za minutu.
Po výběru oznámení Cloudflare One Client přesměruje uživatele na Blokovací stránka Gateway jste nakonfigurovali. Volitelně můžete uživatele nasměrovat na vlastní adresu URL, například na interní formulář podpory.
Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:
Pole kontextu zásady
| Pole | Definice | Příklad |
|---|---|---|
| E-mail uživatele | E-mail uživatele, který dotaz provedl. | &[email protected] |
| Adresa URL pobočky | Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| kategorie URL | Kategorie domén adresy URL, na kterou se má přesměrovat. | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Původní HTTP referer | U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. | &cf_referer=https%3A%2F%2Fexample.com%2F |
| ID pravidla | ID zásady Gateway, která odpovídala požadavku. | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Zdrojová IP | Zdrojová IP adresa zařízení, které odpovídalo zásadě. | &cf_source_ip=203.0.113.5 |
| ID zařízení | UUID zařízení, které odpovídalo zásadě. | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Názvy aplikací | Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. | &cf_application_name=Salesforce |
| Filtr | Filtr typu provozu, který spustil blokování. | &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4 |
| ID účtu | ID účtu Cloudflare přidruženého účtu Zero Trust. | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| ID dotazu | ID dotazu DNS, pro který se přesměrování uplatnilo. | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID připojení | ID proxy připojení, u kterého se uplatnilo přesměrování. | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Request ID | ID požadavku HTTP, pro který se přesměrování uplatnilo. | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
Ujistěte se, že váš operační systém povoluje oznámení pro Cloudflare One Client. Pokud máte zapnutý režim soustředění, nerušit nebo sdílení obrazovky, zařízení nemusí oznámení zobrazovat. Chcete-li na zařízeních macOS se softwarem DisplayLink zapnout oznámení klienta, může být nutné povolit systémová oznámení při zrcadlení displeje. Další informace najdete v dokumentace k systému macOS ↗.
Přepsání
Hodnota API: override
Dostupné selektory
Akci Override nelze použít se selektory vyhodnocovanými během překladu DNS nebo po něm.
Provoz
- Aplikace
- Content Categories
- IP adresa DNS resolveru
- Subdoména DOH
- Doména
- Host
- Umístění
- Typ záznamu dotazu
- IP geolokace vyřešeného kontinentu
- IP geolokace vyřešené země
- Security Categories
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová IP
Identita
Zásady s akcí Override nahrazují skutečnou DNS odpověď cílem, který zadáte. Když uživatel zadá dotaz na doménu odpovídající zásadě, Gateway vrátí vaši vlastní IP adresu nebo hostname místo skutečného DNS záznamu. Můžete například zadat vlastní odpověď s IP adresou 1.2.3.4 pro všechny dotazy na www.example.com s následující zásadou:
| Selektor | Operátor | Hodnota | Akce | Přepsání hostname |
|---|---|---|---|---|
| Hostname | je | www.example.com |
Přepsání | 1.2.3.4 |
Safe Search
Hodnota API: safesearch
Dostupné selektory
Provoz
- Aplikace
- Content Categories
- IP adresa DNS resolveru
- Subdoména DOH
- Doména
- Host
- Umístění
- Typ záznamu dotazu
- IP geolokace vyřešeného kontinentu
- IP geolokace vyřešené země
- Security Categories
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová IP
Identita
SafeSearch je funkce vyhledávačů, která pomáhá filtrovat explicitní nebo urážlivý obsah. Když funkci SafeSearch zapnete, vyhledávač odfiltruje explicitní nebo urážlivý obsah a vrátí výsledky vyhledávání vhodné pro děti nebo pro pracovní prostředí.
Pomocí Cloudflare Gateway můžete zapnout SafeSearch u vyhledávačů jako Google, Bing, Yandex, YouTube nebo DuckDuckGo. Pro zapnutí SafeSearch u Google můžete například vytvořit následující zásadu:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Doména | je | google.com |
Safe Search |
YouTube Restricted Mode
Hodnota API: ytrestricted
Dostupné selektory
Provoz
- Aplikace
- Content Categories
- IP adresa DNS resolveru
- Subdoména DOH
- Doména
- Host
- Umístění
- Typ záznamu dotazu
- IP geolokace vyřešeného kontinentu
- IP geolokace vyřešené země
- Security Categories
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová IP
Identita
Podobně můžete vynutit YouTube Restricted mode výběrem YouTube Restricted akci. YouTube Restricted Mode je automatický filtr obsahu pro dospělé a urážlivého obsahu vestavěný přímo do YouTube. Pokud chcete YouTube Restricted Mode povolit, můžete nastavit zásadu, jako je tato:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| DNS doména | je | youtube.com |
YouTube Restricted |
Toto nastavení zajišťuje, že uživatelům bude pomocí DNS blokován přístup k urážlivým webům.
Selektory
Gateway porovnává dotazy DNS s následujícími selektory neboli kritérii.
Každý selektor se vyhodnocuje v konkrétní fázi procesu překladu DNS:
- Před překladem DNS : Gateway zkoumá vlastnosti příchozího dotazu (například doménové jméno nebo zdrojovou IP adresu) ještě před vyhledáním odpovědi.
- Během překladu DNS : Gateway zkoumá informace zjištěné při překladu dotazu (například IP adresu autoritativního serveru jmen).
- Po překladu DNS : Gateway zkoumá odpověď DNS (například přeloženou IP adresu nebo záznam CNAME) až po dokončení překladu.
Akci Override nelze použít se selektory vyhodnocovanými během překladu DNS nebo po něm, protože k přepsání musí dojít dříve, než je vrácena odpověď. Další informace o tom, jak fáze vyhodnocení souvisí s prioritou, najdete v pořadí vynucování.
Aplikace
Zásady DNS můžete použít na rostoucí seznam oblíbených webových aplikací. Viz Aplikace a typy aplikací s dalšími informacemi.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Aplikace | any(app.ids[*] in {505}) |
Před překladem DNS |
IP adresa autoritativního serveru jmen
Tento selektor použijte k porovnání s IP adresou autoritativního nameserveru.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| IP adresa autoritativního serveru jmen | dns.authoritative_ns_ips == 198.51.100.0 |
Během překladu DNS |
Content Categories
Tento selektor použijte k filtrování domén patřících ke konkrétním kategorie obsahu.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Content Categories | any(dns.content_category[*] in {1}) |
Před překladem DNS |
Při použití akce Allow nebo Block můžete volitelně blokovat IP adresy nebo kategorie filtrů pro CNAME záznamy.
DNS záznam CNAME
Tento selektor použijte k filtrování odpovědí DNS podle jejich CNAME záznamy.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Hodnota odpovědi DNS CNAME | any(dns.response.cname[*] in {"www.apple.com.edgekey.net"}) |
Po překladu DNS |
DNS záznam MX
Tento selektor použijte k filtrování odpovědí DNS podle jejich MX záznamy.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Hodnota odpovědi DNS MX | any(dns.response.mx[*] in {"gmail-smtp-in.l.google.com"}) |
Po překladu DNS |
DNS záznam PTR
Tento selektor použijte k filtrování odpovědí DNS podle jejich PTR záznamy.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Hodnota odpovědi DNS PTR | any(dns.response.ptr[*] in {"255.2.0.192.in-addr.arpa"}) |
Po překladu DNS |
IP adresa DNS resolveru
Tento selektor použijte k uplatnění zásad na dotazy DNS, které dorazily na IP adresu vašeho Gateway Resolveru přiřazenou k registrovanému umístění DNS. Pro většinu zákazníků Gateway jde o anycast adresu IPv4, přičemž zásady vytvořené pomocí této adresy IPv4 se použijí na všechna umístění DNS. Každé umístění DNS však má vyhrazenou adresu IPv6 a některým zákazníkům Gateway byla přidělena i vyhrazená adresa IPv4: obě lze použít k uplatnění zásad na konkrétní registrovaná umístění DNS.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| IP adresa DNS resolveru | any(dns.resolved_ip[*] == 198.51.100.0) |
Před překladem DNS |
DNS záznam TXT
Tento selektor použijte k filtrování odpovědí DNS podle jejich TXT záznamy.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Hodnota odpovědi DNS TXT | any(dns.response.txt[*] in {"your_text"}) |
Po překladu DNS |
DoH Subdomain (DNS over HTTPS)
Tento selektor použijte k porovnání s dotazy DNS, které přicházejí přes DNS-over-HTTPS (DoH) na DoH endpoint nakonfigurovaný pro dané umístění DNS. Můžete například použít umístění DNS s DoH endpointem abcdefg.cloudflare-gateway.com výběrem selektoru DoH Subdomain a zadáním hodnoty abcdefg.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Subdoména DOH | dns.doh_subdomain == "abcdefg" |
Před překladem DNS |
Doména
Tento selektor použijte k porovnání s doménou a všemi subdoménami. Můžete například porovnávat s example.com a jejích subdomén, například www.example.com.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Doména | any(dns.domains[*] == "example.com") |
Před překladem DNS |
Zásady Gateway přímo nepodporují domény se znaky mimo latinku. Chcete-li použít doménu se znaky mimo latinku, přidejte ji do seznam.
Host
Tento selektor použijte k porovnání pouze se zadaným hostname. Můžete například porovnávat s test.example.com ale ne example.com nebo www.test.example.com.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Host | dns.fqdn == "example.com" |
Před překladem DNS |
Zásady Gateway přímo nepodporují hostname se znaky mimo latinku. Chcete-li použít hostname se znaky mimo latinku, přidejte jej do seznam.
Kanály indikátorů
Tento selektor použijte k porovnání s vlastními kanály indikátorů.
Můžete použít veřejně dostupný kanál indikátorů nebo vlastní kanál indikátorů přiřazený k vašemu účtu určeným dodavatelem třetí strany. Další informace o kanálech indikátorů najdete v Custom Indicator Feeds.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Kanály indikátorů | dns.indicator_feed |
Před překladem DNS |
Při použití akce Allow nebo Block můžete volitelně blokovat IP adresy nebo kategorie filtrů pro CNAME záznamy.
Umístění
Tento selektor použijte k uplatnění zásad na konkrétní Umístění DNS Gateway nebo sadu lokalit.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Umístění | dns.location in {"location_uuid_1" "location_uuid_2"} |
Před překladem DNS |
Typ záznamu dotazu
Tento selektor použijte k výběru typu záznamu DNS, na který chcete uplatnit zásady. Můžete například porovnávat s A záznamy pro doménu, ale ne MX záznamy.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Typ záznamu dotazu | dns.query_rtype == "TXT" |
Před překladem DNS |
Přeložený kontinent
Tento selektor použijte k filtrování na základě kontinentu, na který se dotaz přeloží. Geolokace se určuje z IP adresy v odpovědi. Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:
- AF: Afrika
- AN: Antarktida
- AS: Asie
- EU: Evropa
- NA - Severní Amerika
- OC - Oceánie
- SA - Jižní Amerika
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| IP geolokace vyřešeného kontinentu | dns.dst.geo.continent == "EU" |
Po překladu DNS |
Vyřešená země
Tento selektor použijte k filtrování na základě země, na kterou se dotaz přeloží. Geolokace se určuje z IP adresy v odpovědi. Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha 2 ↗ v Hodnota .
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| IP geolokace vyřešené země | dns.dst.geo.country == "RU" |
Po překladu DNS |
Vyřešená IP
Tento selektor použijte k filtrování na základě IP adres, na které se dotaz přeloží.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Vyřešená IP | any(dns.resolved_ips[*] == 198.51.100.0) |
Po překladu DNS |
Request Context Categories
Tento selektor použijte k porovnání s dynamickým seznamem ID kategorií odesláno v EDNS (Extension Mechanisms for DNS) ↗ části DNS dotazu. EDNS umožňuje připojit k DNS dotazu další metadata nad rámec standardních polí. Gateway čte ID kategorií z kódu EDNS OPT 65050.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Request Context Categories | dns.categories_in_request_context_matches |
Před překladem DNS |
Security Categories
Tento selektor použijte k porovnání domén (a volitelně IP adresy) patřících konkrétním kategorie zabezpečení.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Security Categories | any(dns.security_category[*] in {1}) |
Před překladem DNS |
Při použití akce Allow nebo Block můžete volitelně blokovat IP adresy nebo kategorie filtrů pro CNAME záznamy.
Zdrojový kontinent
Tento selektor použijte k filtrování na základě kontinentu, ze kterého dotaz přišel do Gateway.
Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:
| Kontinent | Kód |
|---|---|
| Afrika | AF |
| Antarktida | AN |
| Asie | AS |
| Evropa | EU |
| Severní Amerika | NA |
| Oceánie | OC |
| Jižní Amerika | SA |
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Geolokace IP zdrojového kontinentu | dns.src.geo.continent == "North America" |
Před překladem DNS |
Zdrojová země
Tento selektor použijte k filtrování na základě země, ze které dotaz přišel do Gateway.
Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha-2 ↗ v Hodnota .
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Geolokace IP zdrojové země | dns.src.geo.country == "RU" |
Před překladem DNS |
Zdrojová IP
Tento selektor použijte k uplatnění zásad na zdrojovou IP adresu dotazů DNS. Může jít například o IP adresu WAN stub resolveru, který vaše organizace používá k odesílání dotazů do Gateway.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Zdrojová IP | dns.src_ip == 198.51.100.0 |
Před překladem DNS |
Zdrojová interní IP adresa
Tento selektor použijte k uplatnění zásad na zdrojovou interní IP adresu dotazu DNS. Může jít například o privátní IP adresu hostitelů za Cloudflare WAN (dříve Magic WAN) nebo Cloudflare Mesh kterou vaše organizace používá k odesílání dotazů do Gateway.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| Zdrojová interní IP adresa | dns.src_internal_ip == 10.10.0.1 |
Před překladem DNS |
Uživatelé
Tyto selektory použijte k porovnání s atributy identity.
| Název UI | Příklad API | Fáze vyhodnocení |
|---|---|---|
| User Email | identity.email == "[email protected]" |
Před překladem DNS |
| User Name | identity.name == "Test User" |
Před překladem DNS |
| User Group IDs | any(identity.groups[*].id in {"group_id"}) |
Před překladem DNS |
| User Group Names | any(identity.groups[*].name in {"group_name"}) |
Před překladem DNS |
| User Group Emails | any(identity.groups[*].email in {"[email protected]"}) |
Před překladem DNS |
| SAML Attributes | any(identity.saml_attributes["http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"] in {"Test User"}) |
Před překladem DNS |
Porovnávací operátory
Porovnávací operátory jsou způsob, jakým Gateway přiřazuje provoz k selektoru. Když zvolíte Selektor v nástroji pro tvorbu zásad v dashboardu, Operátor rozbalovací nabídka zobrazí dostupné možnosti pro daný selektor.
| Operátor | Význam |
|---|---|
| je | se rovná definované hodnotě |
| není | nerovná se definované hodnotě |
| v | odpovídá alespoň jedné z definovaných hodnot |
| not in | neodpovídá žádné z definovaných hodnot |
| v seznamu | v předem definovaném seznam hodnot |
| not in list | není v předem definovaném seznam hodnot |
| matches regex | regex se vyhodnotí jako pravdivý |
| does not match regex | regex se vyhodnotí jako nepravdivý |
| větší než | překračuje definovaný počet |
| větší nebo rovno | překračuje nebo se rovná definovanému počtu |
| menší než | nižší než definovaný počet |
| menší nebo rovno | nižší nebo rovno definovanému počtu |
Hodnota
V Hodnota pole můžete zadat jedinou hodnotu, pokud používáte operátor porovnání rovnosti (například je) nebo více hodnot při použití porovnávacího operátoru typu obsahuje (například v). Kromě toho můžete použít regulární výrazy (nebo regulární výraz) pro určení rozsahu hodnot u podporovaných selektorů.
Regulární výrazy
Regulární výrazy se vyhodnocují pomocí Rust. Implementace v Rust se mírně liší od knihoven regulárních výrazů používaných jinde. Další informace najdete v našem návodu pro Zástupné znaky. Chcete-li ověřit, zda váš regulární výraz odpovídá, můžete použít Rustexp ↗.
Pokud chcete přiřadit více hodnot, můžete použít symbol svislé čáry (|) jako operátor OR. Není nutné použít escapovací znak (\) před symbolem svislítka (pipe). Následující výraz se například vyhodnotí jako pravdivý, pokud hostname odpovídá buď .*whispersystems.org nebo .*signal.org:
| Selektor | Operátor | Hodnota |
|---|---|---|
| Host | matches regex | .*whispersystems.org|.*signal.org |
Kromě regulárních výrazů můžete použít logické operátory tak, aby odpovídalo více hodnotám.
Logické operátory
Chcete-li ve výrazu vyhodnotit více podmínek, vyberte And logický operátor. Tyto výrazy lze dále porovnávat pomocí Nebo logický operátor.
| Operátor | Význam |
|---|---|
| And | odpovídají všem podmínkám ve výrazu |
| Nebo | odpovídají alespoň jedné z podmínek ve výrazu |
Nebo operátor bude fungovat pouze s podmínkami ve stejné skupině výrazů. Nemůžete tedy porovnávat podmínky v Provoz s podmínkami v Identity.
Omezení
Konflikt filtrování třetích stran
Gateway nebude správně filtrovat provoz odesílaný přes VPN třetích stran nebo jiný software pro filtrování internetu, jako například iCloud Private Relay ↗ nebo Google Chrome IP Protection ↗. Aby se vaše zásady DNS uplatňovaly na váš provoz, Cloudflare doporučuje vypnout software, který by mohl s Gateway kolidovat.
Chcete-li vypnout iCloud Private Relay, podívejte se do uživatelských příruček Apple pro macOS ↗ nebo iOS ↗.
Předávání provozu v Cloudflare WAN
Chcete-li použít zásady DNS na dotazy přeposílané přes Cloudflare WAN, můžete buď nasměrovat DNS resolver vaší organizace na endpoint IPv6, DNS over HTTPS (DoH) nebo DNS over TLS (DoT), nebo požádat o vyhrazenou IPv4 adresu resolveru. Další informace najdete v IP adresy a hostname DNS resolverů.
Záložní DNS
Některé aplikace (například WhatsApp a Android Studio) mají do svého kódu zabudované záložní DNS servery. Pokud Gateway zablokuje jejich primární DNS dotaz, tyto aplikace automaticky zopakují dotaz vůči svým vestavěným DNS serverům (například Google 8.8.8.8), což zcela obchází vaše zásady. Abyste tomuto chování zabránili, vytvoříte Zásada Gateway Network a zablokujte odchozí provoz DNS na portu TCP/UDP 53 na záložní servery DNS. Pokud chcete například zablokovat záložní servery DNS společnosti Google:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Protokol | v | TCP, UDP | And | Block |
| Cílový port | v | 53 |
And | |
| Cílová IP adresa | v | 8.8.8.8, 8.8.4.4 |