INTEGRITY Dokumentace

Zásady DNS

DNS zásady vám umožňují řídit, ke kterým webům a službám se uživatelé mohou dostat, a to na základě kontroly jejich DNS dotazů, tedy vyhledávání, která překládají doménová jména na IP adresy. Protože DNS zásady působí už ve fázi vyhledávání, fungují napříč všemi protokoly a aplikacemi, nejen ve webových prohlížečích.

Když uživatel odešle požadavek DNS, Gateway porovnává požadavek se zásadami DNS, které jste pro svou organizaci nastavili. Pokud doména nepatří do žádné blokované kategorie nebo pokud odpovídá zásadě Allow či Override, klient uživatele obdrží adresu na základě rozlišení DNS z veřejného DNS resolveru Cloudflare (1.1.1.1). Můžete také použít zásada resolveru a přesměrovat DNS požadavky na vlastní server.

Zásada DNS se skládá z Akce a také logický výraz, který určuje rozsah akce. Chcete-li výraz sestavit, musíte zvolit Selektor a Operátor, a zadejte hodnotu nebo rozsah hodnot do Hodnota pole. Můžete použít And a Nebo logické operátory k vyhodnocení více podmínek.

Při vytváření zásady DNS můžete vybrat libovolný počet kategorií bezpečnostních rizik a kategorií obsahu potřebných k úplnému zabezpečení sítě. Pokud v zásadě není nakonfigurován specifičtější selektor (například User Email nebo Zdrojová IP), pak se zásada vyhodnotí vůči všem DNS dotazům, které z vaší organizace dorazí do Gateway.

Pokud podmínka ve výrazu spojuje atribut dotazu (například Zdrojová IP) a atribut odpovědi (například Vyřešená IP), pak se podmínka vyhodnotí při přijetí odpovědi.

Akce

Akce určuje, co Gateway provede, když DNS dotaz odpovídá podmínkám vaší zásady. Ke každé zásadě můžete přiřadit jednu akci.

Toto jsou typy akcí, ze kterých můžete vybírat:

Allow

Hodnota API: allow

Dostupné selektory

Provoz

Identita

Zásady s akcí Allow výslovně povolují překlad DNS dotazů. Gateway používá princip první shody, což znamená, že pokud zásada Allow odpovídá dotazu s vyšší prioritou než zásada Block, dotaz bude povoleno přeložit. Následující konfigurace například umožňuje, aby DNS dotazy dosáhly domén zařazených do kategorie obsahu Education:

Selektor Operátor Hodnota Akce
Content Categories v Education Allow

Zakázat ověřování DNSSEC

DNSSEC (Domain Name System Security Extensions) ověřuje, že DNS odpovědi nebyly změněny, a to kontrolou kryptografického podpisu připojeného k záznamu. Když vyberete Zakázat ověřování DNSSEC, Gateway přeloží DNS dotazy, i když podpis nelze ověřit. Ověřování DNSSEC nedoporučujeme vypínat, pokud si nejste jisti, že selhání ověření způsobují problémy s konfigurací DNSSEC, a ne škodlivé útoky.

Block

Hodnota API: block

Dostupné selektory

Provoz

Identita

Zásady s akcí Block brání překladu DNS dotazů pro cíle zadané v polích Selector a Value. Následující konfigurace například blokuje DNS dotazy směřující na domény zařazené do obsahové kategorie Adult Themes:

Selektor Operátor Hodnota Akce
Content Categories v Adult Themes Block

Vlastní blokovací stránka

Při volbě akce Block zapněte Úprava chování blokování v Gateway a odpovídat na dotazy blokovací stránkou, která se zobrazí uživatelům přecházejícím na blokované weby. Volitelně můžete globální nastavení blokovací stránky pro konkrétní zásadu DNS přepsat přesměrováním URL. Další informace najdete v Blokovací stránka.

Pokud je bloková stránka pro danou zásadu vypnutá, Gateway bude na blokované dotazy reagovat A záznam (IPv4) pro 0.0.0.0 nebo AAAA záznam (IPv6) pro ::. Protože na těchto adresách neodpovídá žádný server, zobrazí prohlížeč svou výchozí chybovou stránku připojení.

Chcete-li zablokovat překlad dotazů pro záznamy DNS jiných typů než A nebo AAAA, Gateway odpoví REFUSED (RCODE:5) Návratový kód DNS. Gateway požadavek zablokuje, ale nezobrazí blokovací stránku.

Oznámení o blokování v Cloudflare One Client

Dostupnost funkcí

Klientské režimy Plány Zero Trust
  • Režim provozu a DNS
  • Režim pouze provozu
Enterprise
Systém Dostupnost Minimální verze klienta
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux
iOS 1.7
Android 1.4
ChromeOS 1.4

Zapněte Zobrazit oznámení o blokování pro Cloudflare One Client zobrazovat oznámení o událostech blokování Gateway. Blokovaní uživatelé obdrží oznámení operačního systému od Cloudflare One Client s vlastní zprávou, kterou nastavíte. Pokud vlastní zprávu nenastavíte, zobrazí Cloudflare One Client výchozí zprávu. Vlastní zprávy musí mít nejvýše 100 znaků. Cloudflare One Client zobrazí maximálně jedno oznámení za minutu.

Po výběru oznámení Cloudflare One Client přesměruje uživatele na Blokovací stránka Gateway jste nakonfigurovali. Volitelně můžete uživatele nasměrovat na vlastní adresu URL, například na interní formulář podpory.

Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:

Pole kontextu zásady

Pole Definice Příklad
E-mail uživatele E-mail uživatele, který dotaz provedl. &[email protected]
Adresa URL pobočky Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
kategorie URL Kategorie domén adresy URL, na kterou se má přesměrovat. &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Původní HTTP referer U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. &cf_referer=https%3A%2F%2Fexample.com%2F
ID pravidla ID zásady Gateway, která odpovídala požadavku. &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Zdrojová IP Zdrojová IP adresa zařízení, které odpovídalo zásadě. &cf_source_ip=203.0.113.5
ID zařízení UUID zařízení, které odpovídalo zásadě. &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Názvy aplikací Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. &cf_application_name=Salesforce
Filtr Filtr typu provozu, který spustil blokování. &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4
ID účtu ID účtu Cloudflare přidruženého účtu Zero Trust. &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
ID dotazu ID dotazu DNS, pro který se přesměrování uplatnilo. &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
ID připojení ID proxy připojení, u kterého se uplatnilo přesměrování. &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Request ID ID požadavku HTTP, pro který se přesměrování uplatnilo. &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

Ujistěte se, že váš operační systém povoluje oznámení pro Cloudflare One Client. Pokud máte zapnutý režim soustředění, nerušit nebo sdílení obrazovky, zařízení nemusí oznámení zobrazovat. Chcete-li na zařízeních macOS se softwarem DisplayLink zapnout oznámení klienta, může být nutné povolit systémová oznámení při zrcadlení displeje. Další informace najdete v dokumentace k systému macOS.

Přepsání

Hodnota API: override

Dostupné selektory

Akci Override nelze použít se selektory vyhodnocovanými během překladu DNS nebo po něm.

Provoz

Identita

Zásady s akcí Override nahrazují skutečnou DNS odpověď cílem, který zadáte. Když uživatel zadá dotaz na doménu odpovídající zásadě, Gateway vrátí vaši vlastní IP adresu nebo hostname místo skutečného DNS záznamu. Můžete například zadat vlastní odpověď s IP adresou 1.2.3.4 pro všechny dotazy na www.example.com s následující zásadou:

Selektor Operátor Hodnota Akce Přepsání hostname
Hostname je www.example.com Přepsání 1.2.3.4

Hodnota API: safesearch

Dostupné selektory

Provoz

Identita

SafeSearch je funkce vyhledávačů, která pomáhá filtrovat explicitní nebo urážlivý obsah. Když funkci SafeSearch zapnete, vyhledávač odfiltruje explicitní nebo urážlivý obsah a vrátí výsledky vyhledávání vhodné pro děti nebo pro pracovní prostředí.

Pomocí Cloudflare Gateway můžete zapnout SafeSearch u vyhledávačů jako Google, Bing, Yandex, YouTube nebo DuckDuckGo. Pro zapnutí SafeSearch u Google můžete například vytvořit následující zásadu:

Selektor Operátor Hodnota Akce
Doména je google.com Safe Search

YouTube Restricted Mode

Hodnota API: ytrestricted

Dostupné selektory

Provoz

Identita

Podobně můžete vynutit YouTube Restricted mode výběrem YouTube Restricted akci. YouTube Restricted Mode je automatický filtr obsahu pro dospělé a urážlivého obsahu vestavěný přímo do YouTube. Pokud chcete YouTube Restricted Mode povolit, můžete nastavit zásadu, jako je tato:

Selektor Operátor Hodnota Akce
DNS doména je youtube.com YouTube Restricted

Toto nastavení zajišťuje, že uživatelům bude pomocí DNS blokován přístup k urážlivým webům.

Selektory

Gateway porovnává dotazy DNS s následujícími selektory neboli kritérii.

Každý selektor se vyhodnocuje v konkrétní fázi procesu překladu DNS:

Akci Override nelze použít se selektory vyhodnocovanými během překladu DNS nebo po něm, protože k přepsání musí dojít dříve, než je vrácena odpověď. Další informace o tom, jak fáze vyhodnocení souvisí s prioritou, najdete v pořadí vynucování.

Aplikace

Zásady DNS můžete použít na rostoucí seznam oblíbených webových aplikací. Viz Aplikace a typy aplikací s dalšími informacemi.

Název UI Příklad API Fáze vyhodnocení
Aplikace any(app.ids[*] in {505}) Před překladem DNS

IP adresa autoritativního serveru jmen

Tento selektor použijte k porovnání s IP adresou autoritativního nameserveru.

Název UI Příklad API Fáze vyhodnocení
IP adresa autoritativního serveru jmen dns.authoritative_ns_ips == 198.51.100.0 Během překladu DNS

Content Categories

Tento selektor použijte k filtrování domén patřících ke konkrétním kategorie obsahu.

Název UI Příklad API Fáze vyhodnocení
Content Categories any(dns.content_category[*] in {1}) Před překladem DNS

Při použití akce Allow nebo Block můžete volitelně blokovat IP adresy nebo kategorie filtrů pro CNAME záznamy.

DNS záznam CNAME

Tento selektor použijte k filtrování odpovědí DNS podle jejich CNAME záznamy.

Název UI Příklad API Fáze vyhodnocení
Hodnota odpovědi DNS CNAME any(dns.response.cname[*] in {"www.apple.com.edgekey.net"}) Po překladu DNS

DNS záznam MX

Tento selektor použijte k filtrování odpovědí DNS podle jejich MX záznamy.

Název UI Příklad API Fáze vyhodnocení
Hodnota odpovědi DNS MX any(dns.response.mx[*] in {"gmail-smtp-in.l.google.com"}) Po překladu DNS

DNS záznam PTR

Tento selektor použijte k filtrování odpovědí DNS podle jejich PTR záznamy.

Název UI Příklad API Fáze vyhodnocení
Hodnota odpovědi DNS PTR any(dns.response.ptr[*] in {"255.2.0.192.in-addr.arpa"}) Po překladu DNS

IP adresa DNS resolveru

Tento selektor použijte k uplatnění zásad na dotazy DNS, které dorazily na IP adresu vašeho Gateway Resolveru přiřazenou k registrovanému umístění DNS. Pro většinu zákazníků Gateway jde o anycast adresu IPv4, přičemž zásady vytvořené pomocí této adresy IPv4 se použijí na všechna umístění DNS. Každé umístění DNS však má vyhrazenou adresu IPv6 a některým zákazníkům Gateway byla přidělena i vyhrazená adresa IPv4: obě lze použít k uplatnění zásad na konkrétní registrovaná umístění DNS.

Název UI Příklad API Fáze vyhodnocení
IP adresa DNS resolveru any(dns.resolved_ip[*] == 198.51.100.0) Před překladem DNS

DNS záznam TXT

Tento selektor použijte k filtrování odpovědí DNS podle jejich TXT záznamy.

Název UI Příklad API Fáze vyhodnocení
Hodnota odpovědi DNS TXT any(dns.response.txt[*] in {"your_text"}) Po překladu DNS

DoH Subdomain (DNS over HTTPS)

Tento selektor použijte k porovnání s dotazy DNS, které přicházejí přes DNS-over-HTTPS (DoH) na DoH endpoint nakonfigurovaný pro dané umístění DNS. Můžete například použít umístění DNS s DoH endpointem abcdefg.cloudflare-gateway.com výběrem selektoru DoH Subdomain a zadáním hodnoty abcdefg.

Název UI Příklad API Fáze vyhodnocení
Subdoména DOH dns.doh_subdomain == "abcdefg" Před překladem DNS

Doména

Tento selektor použijte k porovnání s doménou a všemi subdoménami. Můžete například porovnávat s example.com a jejích subdomén, například www.example.com.

Název UI Příklad API Fáze vyhodnocení
Doména any(dns.domains[*] == "example.com") Před překladem DNS

Zásady Gateway přímo nepodporují domény se znaky mimo latinku. Chcete-li použít doménu se znaky mimo latinku, přidejte ji do seznam.

Host

Tento selektor použijte k porovnání pouze se zadaným hostname. Můžete například porovnávat s test.example.com ale ne example.com nebo www.test.example.com.

Název UI Příklad API Fáze vyhodnocení
Host dns.fqdn == "example.com" Před překladem DNS

Zásady Gateway přímo nepodporují hostname se znaky mimo latinku. Chcete-li použít hostname se znaky mimo latinku, přidejte jej do seznam.

Kanály indikátorů

Tento selektor použijte k porovnání s vlastními kanály indikátorů.

Můžete použít veřejně dostupný kanál indikátorů nebo vlastní kanál indikátorů přiřazený k vašemu účtu určeným dodavatelem třetí strany. Další informace o kanálech indikátorů najdete v Custom Indicator Feeds.

Název UI Příklad API Fáze vyhodnocení
Kanály indikátorů dns.indicator_feed Před překladem DNS

Při použití akce Allow nebo Block můžete volitelně blokovat IP adresy nebo kategorie filtrů pro CNAME záznamy.

Umístění

Tento selektor použijte k uplatnění zásad na konkrétní Umístění DNS Gateway nebo sadu lokalit.

Název UI Příklad API Fáze vyhodnocení
Umístění dns.location in {"location_uuid_1" "location_uuid_2"} Před překladem DNS

Typ záznamu dotazu

Tento selektor použijte k výběru typu záznamu DNS, na který chcete uplatnit zásady. Můžete například porovnávat s A záznamy pro doménu, ale ne MX záznamy.

Název UI Příklad API Fáze vyhodnocení
Typ záznamu dotazu dns.query_rtype == "TXT" Před překladem DNS

Přeložený kontinent

Tento selektor použijte k filtrování na základě kontinentu, na který se dotaz přeloží. Geolokace se určuje z IP adresy v odpovědi. Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:

Název UI Příklad API Fáze vyhodnocení
IP geolokace vyřešeného kontinentu dns.dst.geo.continent == "EU" Po překladu DNS

Vyřešená země

Tento selektor použijte k filtrování na základě země, na kterou se dotaz přeloží. Geolokace se určuje z IP adresy v odpovědi. Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha 2 v Hodnota .

Název UI Příklad API Fáze vyhodnocení
IP geolokace vyřešené země dns.dst.geo.country == "RU" Po překladu DNS

Vyřešená IP

Tento selektor použijte k filtrování na základě IP adres, na které se dotaz přeloží.

Název UI Příklad API Fáze vyhodnocení
Vyřešená IP any(dns.resolved_ips[*] == 198.51.100.0) Po překladu DNS

Request Context Categories

Tento selektor použijte k porovnání s dynamickým seznamem ID kategorií odesláno v EDNS (Extension Mechanisms for DNS) části DNS dotazu. EDNS umožňuje připojit k DNS dotazu další metadata nad rámec standardních polí. Gateway čte ID kategorií z kódu EDNS OPT 65050.

Název UI Příklad API Fáze vyhodnocení
Request Context Categories dns.categories_in_request_context_matches Před překladem DNS

Security Categories

Tento selektor použijte k porovnání domén (a volitelně IP adresy) patřících konkrétním kategorie zabezpečení.

Název UI Příklad API Fáze vyhodnocení
Security Categories any(dns.security_category[*] in {1}) Před překladem DNS

Při použití akce Allow nebo Block můžete volitelně blokovat IP adresy nebo kategorie filtrů pro CNAME záznamy.

Zdrojový kontinent

Tento selektor použijte k filtrování na základě kontinentu, ze kterého dotaz přišel do Gateway.

Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:

Kontinent Kód
Afrika AF
Antarktida AN
Asie AS
Evropa EU
Severní Amerika NA
Oceánie OC
Jižní Amerika SA
Název UI Příklad API Fáze vyhodnocení
Geolokace IP zdrojového kontinentu dns.src.geo.continent == "North America" Před překladem DNS

Zdrojová země

Tento selektor použijte k filtrování na základě země, ze které dotaz přišel do Gateway.

Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha-2 v Hodnota .

Název UI Příklad API Fáze vyhodnocení
Geolokace IP zdrojové země dns.src.geo.country == "RU" Před překladem DNS

Zdrojová IP

Tento selektor použijte k uplatnění zásad na zdrojovou IP adresu dotazů DNS. Může jít například o IP adresu WAN stub resolveru, který vaše organizace používá k odesílání dotazů do Gateway.

Název UI Příklad API Fáze vyhodnocení
Zdrojová IP dns.src_ip == 198.51.100.0 Před překladem DNS

Zdrojová interní IP adresa

Tento selektor použijte k uplatnění zásad na zdrojovou interní IP adresu dotazu DNS. Může jít například o privátní IP adresu hostitelů za Cloudflare WAN (dříve Magic WAN) nebo Cloudflare Mesh kterou vaše organizace používá k odesílání dotazů do Gateway.

Název UI Příklad API Fáze vyhodnocení
Zdrojová interní IP adresa dns.src_internal_ip == 10.10.0.1 Před překladem DNS

Uživatelé

Tyto selektory použijte k porovnání s atributy identity.

Název UI Příklad API Fáze vyhodnocení
User Email identity.email == "[email protected]" Před překladem DNS
User Name identity.name == "Test User" Před překladem DNS
User Group IDs any(identity.groups[*].id in {"group_id"}) Před překladem DNS
User Group Names any(identity.groups[*].name in {"group_name"}) Před překladem DNS
User Group Emails any(identity.groups[*].email in {"[email protected]"}) Před překladem DNS
SAML Attributes any(identity.saml_attributes["http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"] in {"Test User"}) Před překladem DNS

Porovnávací operátory

Porovnávací operátory jsou způsob, jakým Gateway přiřazuje provoz k selektoru. Když zvolíte Selektor v nástroji pro tvorbu zásad v dashboardu, Operátor rozbalovací nabídka zobrazí dostupné možnosti pro daný selektor.

Operátor Význam
je se rovná definované hodnotě
není nerovná se definované hodnotě
v odpovídá alespoň jedné z definovaných hodnot
not in neodpovídá žádné z definovaných hodnot
v seznamu v předem definovaném seznam hodnot
not in list není v předem definovaném seznam hodnot
matches regex regex se vyhodnotí jako pravdivý
does not match regex regex se vyhodnotí jako nepravdivý
větší než překračuje definovaný počet
větší nebo rovno překračuje nebo se rovná definovanému počtu
menší než nižší než definovaný počet
menší nebo rovno nižší nebo rovno definovanému počtu

Hodnota

V Hodnota pole můžete zadat jedinou hodnotu, pokud používáte operátor porovnání rovnosti (například je) nebo více hodnot při použití porovnávacího operátoru typu obsahuje (například v). Kromě toho můžete použít regulární výrazy (nebo regulární výraz) pro určení rozsahu hodnot u podporovaných selektorů.

Regulární výrazy

Regulární výrazy se vyhodnocují pomocí Rust. Implementace v Rust se mírně liší od knihoven regulárních výrazů používaných jinde. Další informace najdete v našem návodu pro Zástupné znaky. Chcete-li ověřit, zda váš regulární výraz odpovídá, můžete použít Rustexp.

Pokud chcete přiřadit více hodnot, můžete použít symbol svislé čáry (|) jako operátor OR. Není nutné použít escapovací znak (\) před symbolem svislítka (pipe). Následující výraz se například vyhodnotí jako pravdivý, pokud hostname odpovídá buď .*whispersystems.org nebo .*signal.org:

Selektor Operátor Hodnota
Host matches regex .*whispersystems.org|.*signal.org

Kromě regulárních výrazů můžete použít logické operátory tak, aby odpovídalo více hodnotám.

Logické operátory

Chcete-li ve výrazu vyhodnotit více podmínek, vyberte And logický operátor. Tyto výrazy lze dále porovnávat pomocí Nebo logický operátor.

Operátor Význam
And odpovídají všem podmínkám ve výrazu
Nebo odpovídají alespoň jedné z podmínek ve výrazu

Nebo operátor bude fungovat pouze s podmínkami ve stejné skupině výrazů. Nemůžete tedy porovnávat podmínky v Provoz s podmínkami v Identity.

Omezení

Konflikt filtrování třetích stran

Gateway nebude správně filtrovat provoz odesílaný přes VPN třetích stran nebo jiný software pro filtrování internetu, jako například iCloud Private Relay nebo Google Chrome IP Protection. Aby se vaše zásady DNS uplatňovaly na váš provoz, Cloudflare doporučuje vypnout software, který by mohl s Gateway kolidovat.

Chcete-li vypnout iCloud Private Relay, podívejte se do uživatelských příruček Apple pro macOS nebo iOS.

Předávání provozu v Cloudflare WAN

Chcete-li použít zásady DNS na dotazy přeposílané přes Cloudflare WAN, můžete buď nasměrovat DNS resolver vaší organizace na endpoint IPv6, DNS over HTTPS (DoH) nebo DNS over TLS (DoT), nebo požádat o vyhrazenou IPv4 adresu resolveru. Další informace najdete v IP adresy a hostname DNS resolverů.

Záložní DNS

Některé aplikace (například WhatsApp a Android Studio) mají do svého kódu zabudované záložní DNS servery. Pokud Gateway zablokuje jejich primární DNS dotaz, tyto aplikace automaticky zopakují dotaz vůči svým vestavěným DNS serverům (například Google 8.8.8.8), což zcela obchází vaše zásady. Abyste tomuto chování zabránili, vytvoříte Zásada Gateway Network a zablokujte odchozí provoz DNS na portu TCP/UDP 53 na záložní servery DNS. Pokud chcete například zablokovat záložní servery DNS společnosti Google:

Selektor Operátor Hodnota Logika Akce
Protokol v TCP, UDP And Block
Cílový port v 53 And
Cílová IP adresa v 8.8.8.8, 8.8.4.4