INTEGRITY Dokumentace

Časované zásady DNS

Zásady Cloudflare Gateway se po zapnutí uplatňují ve výchozím nastavení neustále. Časově omezené zásady DNS umožňují řídit, kdy jsou zásady DNS aktivní: můžete tak například blokovat sociální sítě jen v pracovní době, nebo dočasně povolit přístup k omezenému webu na dobu údržby. Zásadu lze nastavit tak, aby byla aktivní jen v konkrétním časovém období, nebo aby po určité době automaticky vypršela.

Existují dvě časované možnosti zásad DNS:

Doba trvání zásady

Pomocí časově omezené doby platnosti zásady můžete nastavit konkrétní časové okno, kdy se zásada zapne, nebo přesný čas jejího vypnutí.

Chcete-li nastavit dobu trvání zásady DNS:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall > DNS.
  2. Vytvořte novou zásadu DNS nebo vyberte existující zásadu a zvolte Úprava.
  3. V Použít doby trvání a plány, zapněte Doba trvání zásady.
  4. V Metoda zadávání, zvolte typ doby trvání:
    • Vyberte Doba trvání a zadejte konkrétní dobu, po které se politika vypne.
    • Vyberte Přesné datum ukončení a zadejte konkrétní datum a čas v časovém pásmu vašeho účtu, kdy se politika vypne.
  5. Vyberte Uložit zásadu.

Když se zásada vypne, zůstane vypnutá, dokud ji znovu nezapnete.

Můžete například vytvořit zásadu ve 12:00 a nastavit, aby se po šesti hodinách vypnula. Pokud zásadu vypnete ve 15:00 a znovu ji zapnete ve 16:00, přesto se vypne v 18:00: šest hodin od okamžiku původní aktivace, nikoli po šesti hodinách kumulativní aktivní doby.

Resetovat dobu trvání zásady

Když vyprší časové trvání zásady, můžete ji znovu zapnout na dobu, kterou jste původně nakonfigurovali. Pokud chcete trvání zásady resetovat, vyberte danou zásadu a zvolte Resetovat dobu trvání zásady.

U zásad s přesným časem ukončení můžete čas vypnutí změnit. Jakmile zásada dosáhne přesného času ukončení, budete muset zásadu upravit a nastavit nový čas ukončení. Nastavení nového přesného času ukončení:

  1. Vyberte zásadu.
  2. Vyberte Úprava.
  3. Zapněte Nastavte dobu trvání zásady.
  4. V Metoda zadávání, vyberte Přesné datum ukončení. V Datum a čas, zadejte nové datum a čas vypnutí zásady.
  5. Vyberte Uložit zásadu.

Plán zásady

Pomocí Gateway můžete vytvořit novou zásadu DNS s harmonogramem nebo přidat harmonogram k existující zásadě.

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall > DNS.
  2. Vytvořte novou zásadu DNS nebo vyberte existující zásadu a zvolte Úprava.
  3. V Použít doby trvání a plány, zapněte Plán zásady.
  4. (Volitelné) V Časové pásmo, vyberte časové pásmo, podle kterého se má zásada uplatňovat bez ohledu na polohu uživatele. Ve výchozím nastavení Gateway uplatňuje zásadu podle místního času uživatele, který zadává dotaz DNS.
  5. V Šablona plánu, vyberte předdefinovaný plán, nebo vyberte Vlastní plán definovat vlastní plán. Můžete zvolit až tři nepřekrývající se časové rozsahy v 15minutových intervalech.
  6. Vyberte Uložit zásadu.

Chcete-li naplánovat zásadu pomocí API, použijte Vytvořte endpoint pravidla Zero Trust Gateway hodnotou schedule parametr nastavený na požadované dny v týdnu, denní časy a volitelně časové pásmo. Například:

Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"action": "block",
		"name": "Block gambling sites on weekends",
		"traffic": "any(dns.content_category[*] in {\"Gambling\"})",
		"schedule": {
				"sat": "08:00-17:00",
				"sun": "08:00-17:00",
				"timezone": "Europe/Paris"
		}
	}'

Rozvrh zásady se zobrazí v dashboardu Cloudflare pod Zero Trust > Zásady provozu > Zásady brány firewall > DNS když vyberete zásadu.

Jak Gateway určuje časové pásmo

Pokud přiřadit časové pásmo do vašeho plánu bude Gateway vždy používat aktuální čas v daném časovém pásmu bez ohledu na polohu uživatele. Díky tomu můžete zásadu povolit pouze v určitém pevně daném časovém úseku.

Pokud neuvádějte časové pásmo, Gateway povolí zásadu DNS na základě místního časového pásma uživatele. Časové pásmo uživatele se odvozuje z geolokace IP jeho zdrojové IP adresy. Pokud Gateway nedokáže časové pásmo určit ze zdrojové IP adresy, použije časové pásmo datacentra, ve kterém byl dotaz přijat.

Příklad: pevné časové pásmo

Následující příkaz vytvoří zásadu DNS, která blokuje facebook.com pouze ve všední dny od 8:00 AM do 12:30 PM a od 1:30 PM do 5:00 PM v časovém pásmu Chicago, USA.

Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "office-no-facebook-policy",
		"action": "block",
		"traffic": "dns.fqdn == \"facebook.com\"",
		"enabled": true,
		"schedule": {
				"time_zone": "America/Chicago",
				"mon": "08:00-12:30,13:30-17:00",
				"tue": "08:00-12:30,13:30-17:00",
				"wed": "08:00-12:30,13:30-17:00",
				"thu": "08:00-12:30,13:30-17:00",
				"fri": "08:00-12:30,13:30-17:00"
		}
	}'

Viz tato tabulka pro seznam všech identifikátorů časových pásem.

Příklad: časové pásmo uživatele

Následující příkaz vytvoří zásadu DNS, která blokuje clockin.com pouze o víkendech v časovém pásmu, ve kterém se uživatel aktuálně nachází.

Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "clock-in-policy",
		"action": "block",
		"traffic": "dns.fqdn == \"clockin.com\"",
		"enabled": true,
		"schedule": {
				"sat": "00:00-24:00",
				"sun": "00:00-24:00"
		}
	}'