← Cloudflare One / cloudflare-one / traffic-policies
Zásady egress
Mnoho služeb třetích stran (například banka nebo partnerské API) povoluje připojení jen ze známého seznamu IP adres. Provoz, který ve výchozím nastavení odchází přes Cloudflare Gateway, sdílí zdrojovou IP adresu se všemi ostatními uživateli Cloudflare One Client, takže upstream služby nemohou vaši organizaci rozpoznat jen podle IP adresy.
Vyhrazené odchozí IP adresy tento problém vyřeší. Jde o statické IP adresy přidělené výhradně vašemu účtu, které můžete přidat do allowlistů na straně upstream.
Zásady egress určují, která vyhrazená výstupní IP adresa se pro dané připojení použije. Provoz můžete vyhledávat podle atributů, jako je identita uživatele, zdrojová nebo cílová IP adresa a geolokace. Provoz, který neodpovídá žádné zásadě egress, se ve výchozím stavu odesílá přes nejvýkonnější vyhrazenou výstupní IP adresu.
Cloudflare nezveřejňuje rozsahy odchozích IP adres Cloudflare One Client. Odchozí IP adresy Cloudflare One Client nejsou uvedeny na Rozsahy IP adres Cloudflare ↗. Chcete-li získat vyhrazenou odchozí IP adresu pro Cloudflare One Client, kontaktujte svůj tým pro práci s účtem.
Load balancing
Provoz, který neodpovídá žádné zásadě egress, opouští síť z nejbližšího datového centra Cloudflare pomocí výchozí odchozí IP adresy Gateway. Platí to bez ohledu na to, zda váš účet používá vyhrazené odchozí IP adresy, nebo výchozí sdílené IP adresy.
Pokud jsou uživateli stejně blízko dvě datová centra, Gateway mezi ně provoz rozdělí. Load balancer udržuje každého uživatele na stejné egress IP adrese bez ohledu na to, které datové centrum požadavek zpracovává.
Vynutit verzi IP
Některé upstream služby přijímají připojení pouze přes konkrétní verzi IP. Pokud chcete vynutit, aby veškerý odchozí provoz používal pouze IPv4, nebo pouze IPv6, nejprve ověřte, že filtrování provozu DNS, poté vytvořte zásadu DNS, která blokovat záznamy AAAA nebo A.
Příklady zásad
Následující zásada egress nastavuje, aby veškerý provoz směřující do sítě třetí strany používal statickou zdrojovou IP adresu:
| Název zásady | Selektor | Operátor | Hodnota | Metoda odchozího provozu |
|---|---|---|---|---|
| Poskytovatel třetí strany pro Access | Cílová IP adresa | je | 198.51.100.158 |
Vyhrazené odchozí IP adresy Cloudflare |
| Primární IPv4 adresa | Adresa IPv6 |
|---|---|
203.0.113.88 |
2001:db8::/32 |
Zabezpečení přístupu k aplikacím SaaS
Mnoho poskytovatelů SaaS (například Microsoft 365, Salesforce nebo Workday) umožňuje omezit přístup na připojení z konkrétních IP adres. Pomocí vyhrazených výstupních IP adres se službou Gateway můžete toto omezení vynutit:
- Získat vyhrazené egress IP adresy od svého account týmu a poznamenejte si přidělené adresy IPv4 a IPv6.
- Vytvořit zásadu egress která směruje provoz určený pro poskytovatele SaaS přes vaši vyhrazenou odchozí IP adresu. Použijte selektor Destination IP se zveřejněnými rozsahy IP adres poskytovatele. Alternativně můžete poskytovatele podle názvu porovnat pomocí selektoru Application (Beta).
- Přidat egress IP adresy do allowlistu poskytovatele SaaS tak, aby poskytovatel přijímal připojení jen z IP adres vaší organizace.
- Spárování se zásadami HTTP a přidejte hlubší kontroly. Můžete například blokovat nahrávání souborů do osobních účtů, vynucovat profily DLP, aby citlivá data neopustila organizaci, nebo vyžadovat kontroly stavu zařízení před povolením přístupu.
Tento vzor zajišťuje, že přístup k aplikaci SaaS je omezen na provoz procházející přes Gateway, kde se uplatňují vaše bezpečnostní zásady, a že poskytovatel SaaS může ověřit, že provoz pochází z vaší organizace.
Obecná zásada
Bez zásady catch-all se veškerý provoz, který neodpovídá žádné explicitní zásadě odchozího provozu, pokusí použít nejbližší vyhrazenou lokalitu odchozí IP adresy. Abyste se vyhnuli neočekávanému přiřazení IP adres a zachovali nejlepší výkon, vytvořte zásadu catch-all, která zbývající provoz směruje přes výchozí rozsah IP adres Zero Trust:
| Název zásady | Selektor | Operátor | Hodnota | Metoda odchozího provozu |
|---|---|---|---|---|
| Výchozí zásada egress | Protokol | v | All options (Protocol) |
Výchozí metoda odchozího provozu Cloudflare |
Zásady Gateway se vyhodnocují od shora dolů v uživatelském rozhraní. Obecnou zásadu umístěte na konec seznamu, aby se nejprve vyhodnotily konkrétnější zásady.
Metody odchozího provozu
Při konfiguraci zásady egress si můžete zvolit, zda provoz bude odcházet výchozí metodou egress Cloudflare, nebo přes vyhrazené egress IP adresy.
Použít výchozí metodu výstupu Cloudflare
Použít výchozí metodu výstupu Cloudflare směruje provoz přes výchozí rozsah zdrojových IP adres sdílený všemi účty Zero Trust. Provoz odchází z nejbližšího datového centra Cloudflare, což zajišťuje nejlepší výkon.
Použít vyhrazené výstupní IP adresy
Použít vyhrazené výstupní IP adresy (Cloudflare nebo BYOIP) směruje provoz přes primární adresu IPv4 a rozsah IPv6, které vyberete v rozevíracích nabídkách.
Při vytváření egresních zásad s vyhrazenými egresními IP adresami musíte nastavit sekundární IPv4 adresu, aby byla zajištěna odolnost provozu. Sekundární IPv4 adresu můžete nastavit na 0.0.0.0 nebo konkrétní lokalitu Cloudflare odlišnou od vaší primární IPv4 adresy. Pokud nastavíte sekundární IPv4 adresu na 0.0.0.0, Gateway nasměruje provoz do lokality nejbližší uživateli. Pokud fyzická poloha vaší primární IPv4 adresy není k dispozici, Gateway nasměruje provoz buď do výchozího rozsahu Cloudflare egress, nebo do zadané sekundární lokality.
Pokud datové centrum přiřazené k vaší primární IPv4 adrese vypadne, Gateway provede přepnutí na sekundární datové centrum, aby zabránila výpadkům provozu. Sekundární IPv6 adresa není nutná, protože provoz IPv6 může vystupovat z libovolného datového centra Cloudflare. Můžete použít IP adresy poskytnuté Cloudflare nebo Vlastní IP adresy (BYOIP).
Chcete-li se dozvědět více o egress chování IPv4 a IPv6, přečtěte si Výstupní lokality.
Selektory
Selektory jsou kritéria, podle kterých Gateway porovnává provoz egress se zásadou. Gateway vyhodnocuje následující selektory:
Aplikace Beta
Odchozí zásady můžete použít na rostoucí seznam oblíbených webových aplikací. Viz Aplikace a typy aplikací s dalšími informacemi.
| Název UI | Příklad API |
|---|---|
| Aplikace | any(app.ids[*] in {505}) |
Tento selektor je dostupný pouze pro provoz začleněný do režimu Traffic and DNS, soubory PAC nebo Browser Isolation. Další informace najdete v Požadavky selektoru.
Content Categories Beta
Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.
| Název UI | Příklad API |
|---|---|
| Content Categories | any(net.fqdn.content_category[*] in {1}) |
Tento selektor je dostupný pouze pro provoz začleněný do režimu Traffic and DNS, soubory PAC nebo Browser Isolation. Další informace najdete v Požadavky selektoru.
Cílový kontinent
Kontinent, do kterého žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do pole Hodnota pole:
| Kontinent | Kód |
|---|---|
| Afrika | AF |
| Antarktida | AN |
| Asie | AS |
| Evropa | EU |
| Severní Amerika | NA |
| Oceánie | OC |
| Jižní Amerika | SA |
| Název UI | Příklad API |
|---|---|
| IP geolokace cílového kontinentu | net.dst.geo.continent == "EU" |
Cílová země
Země, do které žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha 2 ↗ v Hodnota .
| Název UI | Příklad API |
|---|---|
| IP geolokace cílové země | net.dst.geo.country == "RU" |
Cílová IP adresa
IP adresa cíle požadavku.
| Název UI | Příklad API |
|---|---|
| Cílová IP adresa | any(net.dst.ip[*] in {10.0.0.0/8}) |
Cílový port
Číslo portu cíle požadavku.
| Název UI | Příklad API |
|---|---|
| Cílový port | net.dst.port == 2222 |
Stav zařízení
Pomocí selektoru Device Posture mohou administrátoři využít signály ze zařízení koncových uživatelů k zabezpečení přístupu ke svým interním i externím zdrojům. Administrátor zabezpečení může například omezit veškerý přístup k interním aplikacím podle toho, zda je na zařízení nainstalovaný konkrétní software, nebo zda je zařízení či software nakonfigurováno určitým způsobem.
Další informace o kontrolách stavu zařízení najdete v Stav zařízení.
| Název UI | Příklad API |
|---|---|
| Splněné kontroly stavu zařízení | any(device_posture.checks.failed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"}), any(device_posture.checks.passed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"})" |
Doména Beta
Tento selektor použijte k porovnání s doménou a všemi subdoménami. Můžete například porovnávat s example.com a jejích subdomén, například www.example.com.
| Název UI | Příklad API |
|---|---|
| Doména | any(net.fqdn.domains[*] == "example.com") |
Zásady Gateway přímo nepodporují domény se znaky mimo latinku. Chcete-li použít doménu se znaky mimo latinku, přidejte ji do seznam.
Tento selektor je dostupný pouze pro provoz začleněný do režimu Traffic and DNS, soubory PAC nebo Browser Isolation. Další informace najdete v Požadavky selektoru.
Host
Tento selektor použijte k porovnání pouze se zadaným hostname. Můžete například porovnávat s test.example.com ale ne example.com nebo www.test.example.com.
| Název UI | Příklad API |
|---|---|
| Host | net.fqdn.host == "example.com" |
Zásady Gateway přímo nepodporují hostname se znaky mimo latinku. Chcete-li použít hostname se znaky mimo latinku, přidejte jej do seznam.
Tento selektor je dostupný pouze pro provoz začleněný do režimu Traffic and DNS, soubory PAC nebo Browser Isolation. Další informace najdete v Požadavky selektoru.
Protokol
Protokol použitý k odeslání paketu.
| Název UI | Příklad API |
|---|---|
| Protokol | net.protocol == "tcp" |
Proxy Endpoint
proxy server kam váš prohlížeč přeposílá provoz HTTP.
| Název UI | Příklad API |
|---|---|
| Proxy Endpoint | proxy.endpoint == "3ele0ss56t.proxy.cloudflare-gateway.com" |
Zdrojový kontinent
Kontinent uživatele, který podává žádost.
Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:
| Kontinent | Kód |
|---|---|
| Afrika | AF |
| Antarktida | AN |
| Asie | AS |
| Evropa | EU |
| Severní Amerika | NA |
| Oceánie | OC |
| Jižní Amerika | SA |
| Název UI | Příklad API |
|---|---|
| Geolokace IP zdrojového kontinentu | net.src.geo.continent == "North America" |
Zdrojová země
Země uživatele, který podává žádost.
Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha-2 ↗ v Hodnota .
| Název UI | Příklad API |
|---|---|
| Geolokace IP zdrojové země | net.src.geo.country == "RU" |
Zdrojová interní IP adresa
Tento selektor použijte k uplatnění zásad egress na privátní IP adresu přidělenou lokální sítí uživatele, ze které požadavky přicházejí do Gateway.
| Název UI | Příklad API |
|---|---|
| Zdrojová interní IP adresa | net.src.internal_src_ip == "192.168.86.0/27" |
Zdrojová IP
Zdrojová IP adresa nebo adresy zařízení proxovaného přes Gateway.
| Název UI | Příklad API |
|---|---|
| Zdrojová IP | net.src.ip[*] in {10.0.0.0/8} |
Zdrojový port
Zdrojový port zařízení proxovaného přes Gateway.
| Název UI | Příklad API |
|---|---|
| Zdrojový port | net.src.port == "2222" |
Uživatelé
Tyto selektory použijte k porovnání s atributy identity.
| Název UI | Příklad API |
|---|---|
| User Email | identity.email == "[email protected]" |
| User Name | identity.name == "Test User" |
| User Group IDs | any(identity.groups[*].id in {"group_id"}) |
| User Group Names | any(identity.groups[*].name in {"group_name"}) |
| User Group Emails | any(identity.groups[*].email in {"[email protected]"}) |
| SAML Attributes | any(identity.saml_attributes["http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"] in {"Test User"}) |
Virtuální síť
Tento selektor použijte k porovnání veškerého provozu směrovaného přes konkrétní Virtuální síť prostřednictvím Cloudflare One Client.
| Název UI | Příklad API |
|---|---|
| Virtuální síť | net.vnet_id == "957fc748-591a-e96s-a15d-1j90204a7923" |
Porovnávací operátory
Porovnávací operátory jsou způsob, jakým Gateway přiřazuje provoz k selektoru. Když zvolíte Selektor v nástroji pro tvorbu zásad v dashboardu, Operátor rozbalovací nabídka zobrazí dostupné možnosti pro daný selektor.
| Operátor | Význam |
|---|---|
| je | se rovná definované hodnotě |
| není | nerovná se definované hodnotě |
| v | odpovídá alespoň jedné z definovaných hodnot |
| not in | neodpovídá žádné z definovaných hodnot |
| v seznamu | v předem definovaném seznam hodnot |
| not in list | není v předem definovaném seznam hodnot |
| matches regex | regex se vyhodnotí jako pravdivý |
| does not match regex | regex se vyhodnotí jako nepravdivý |
| větší než | překračuje definovaný počet |
| větší nebo rovno | překračuje nebo se rovná definovanému počtu |
| menší než | nižší než definovaný počet |
| menší nebo rovno | nižší nebo rovno definovanému počtu |
Hodnota
Můžete zadat jedinou hodnotu, nebo pomocí regulárních výrazů určit rozsah hodnot.
Gateway vyhodnocuje regulární výrazy pomocí jazyka Rust. Implementace v Rustu se mírně liší od knihoven pro regulární výrazy používaných jinde. Zda váš regulární výraz odpovídá, můžete ověřit pomocí Rustexp ↗.
Logické operátory
Chcete-li ve výrazu vyhodnotit více podmínek, vyberte And logický operátor. Tyto výrazy lze dále porovnávat pomocí Nebo logický operátor.
| Operátor | Význam |
|---|---|
| And | odpovídají všem podmínkám ve výrazu |
| Nebo | odpovídají alespoň jedné z podmínek ve výrazu |
Nebo operátor bude fungovat pouze s podmínkami ve stejné skupině výrazů. Nemůžete tedy porovnávat podmínky v Provoz s podmínkami v Identita nebo Stav zařízení.
Omezení
Požadavky selektoru
Aplikace, Content Categories, Doména, a Host selektory vyžadují další nastavení, než začnou fungovat v zásadách Egress. Než tyto selektory nasadíte do zásad, přečtěte si Selektory hostitele.
Tyto selektory také přeloží cílovou IP adresu ve chvíli, kdy Gateway zpracuje DNS dotaz, nikoli ve chvíli, kdy se uplatní zásada egress. Pokud jsou přeložená cílová IP adresa a vaše egress IP adresa v různých regionech, připojení k cílům vynucujícím geografické omezení nebo IP allowlisting mohou selhat. Viz Umístění překladu DNS s podrobnostmi.