INTEGRITY Dokumentace

Zásady egress

Mnoho služeb třetích stran (například banka nebo partnerské API) povoluje připojení jen ze známého seznamu IP adres. Provoz, který ve výchozím nastavení odchází přes Cloudflare Gateway, sdílí zdrojovou IP adresu se všemi ostatními uživateli Cloudflare One Client, takže upstream služby nemohou vaši organizaci rozpoznat jen podle IP adresy.

Vyhrazené odchozí IP adresy tento problém vyřeší. Jde o statické IP adresy přidělené výhradně vašemu účtu, které můžete přidat do allowlistů na straně upstream.

Zásady egress určují, která vyhrazená výstupní IP adresa se pro dané připojení použije. Provoz můžete vyhledávat podle atributů, jako je identita uživatele, zdrojová nebo cílová IP adresa a geolokace. Provoz, který neodpovídá žádné zásadě egress, se ve výchozím stavu odesílá přes nejvýkonnější vyhrazenou výstupní IP adresu.

Cloudflare nezveřejňuje rozsahy odchozích IP adres Cloudflare One Client. Odchozí IP adresy Cloudflare One Client nejsou uvedeny na Rozsahy IP adres Cloudflare. Chcete-li získat vyhrazenou odchozí IP adresu pro Cloudflare One Client, kontaktujte svůj tým pro práci s účtem.

Load balancing

Provoz, který neodpovídá žádné zásadě egress, opouští síť z nejbližšího datového centra Cloudflare pomocí výchozí odchozí IP adresy Gateway. Platí to bez ohledu na to, zda váš účet používá vyhrazené odchozí IP adresy, nebo výchozí sdílené IP adresy.

Pokud jsou uživateli stejně blízko dvě datová centra, Gateway mezi ně provoz rozdělí. Load balancer udržuje každého uživatele na stejné egress IP adrese bez ohledu na to, které datové centrum požadavek zpracovává.

Vynutit verzi IP

Některé upstream služby přijímají připojení pouze přes konkrétní verzi IP. Pokud chcete vynutit, aby veškerý odchozí provoz používal pouze IPv4, nebo pouze IPv6, nejprve ověřte, že filtrování provozu DNS, poté vytvořte zásadu DNS, která blokovat záznamy AAAA nebo A.

Příklady zásad

Následující zásada egress nastavuje, aby veškerý provoz směřující do sítě třetí strany používal statickou zdrojovou IP adresu:

Název zásady Selektor Operátor Hodnota Metoda odchozího provozu
Poskytovatel třetí strany pro Access Cílová IP adresa je 198.51.100.158 Vyhrazené odchozí IP adresy Cloudflare
Primární IPv4 adresa Adresa IPv6
203.0.113.88 2001:db8::/32

Zabezpečení přístupu k aplikacím SaaS

Mnoho poskytovatelů SaaS (například Microsoft 365, Salesforce nebo Workday) umožňuje omezit přístup na připojení z konkrétních IP adres. Pomocí vyhrazených výstupních IP adres se službou Gateway můžete toto omezení vynutit:

  1. Získat vyhrazené egress IP adresy od svého account týmu a poznamenejte si přidělené adresy IPv4 a IPv6.
  2. Vytvořit zásadu egress která směruje provoz určený pro poskytovatele SaaS přes vaši vyhrazenou odchozí IP adresu. Použijte selektor Destination IP se zveřejněnými rozsahy IP adres poskytovatele. Alternativně můžete poskytovatele podle názvu porovnat pomocí selektoru Application (Beta).
  3. Přidat egress IP adresy do allowlistu poskytovatele SaaS tak, aby poskytovatel přijímal připojení jen z IP adres vaší organizace.
  4. Spárování se zásadami HTTP a přidejte hlubší kontroly. Můžete například blokovat nahrávání souborů do osobních účtů, vynucovat profily DLP, aby citlivá data neopustila organizaci, nebo vyžadovat kontroly stavu zařízení před povolením přístupu.

Tento vzor zajišťuje, že přístup k aplikaci SaaS je omezen na provoz procházející přes Gateway, kde se uplatňují vaše bezpečnostní zásady, a že poskytovatel SaaS může ověřit, že provoz pochází z vaší organizace.

Obecná zásada

Bez zásady catch-all se veškerý provoz, který neodpovídá žádné explicitní zásadě odchozího provozu, pokusí použít nejbližší vyhrazenou lokalitu odchozí IP adresy. Abyste se vyhnuli neočekávanému přiřazení IP adres a zachovali nejlepší výkon, vytvořte zásadu catch-all, která zbývající provoz směruje přes výchozí rozsah IP adres Zero Trust:

Název zásady Selektor Operátor Hodnota Metoda odchozího provozu
Výchozí zásada egress Protokol v All options (Protocol) Výchozí metoda odchozího provozu Cloudflare

Zásady Gateway se vyhodnocují od shora dolů v uživatelském rozhraní. Obecnou zásadu umístěte na konec seznamu, aby se nejprve vyhodnotily konkrétnější zásady.

Metody odchozího provozu

Při konfiguraci zásady egress si můžete zvolit, zda provoz bude odcházet výchozí metodou egress Cloudflare, nebo přes vyhrazené egress IP adresy.

Použít výchozí metodu výstupu Cloudflare

Použít výchozí metodu výstupu Cloudflare směruje provoz přes výchozí rozsah zdrojových IP adres sdílený všemi účty Zero Trust. Provoz odchází z nejbližšího datového centra Cloudflare, což zajišťuje nejlepší výkon.

Použít vyhrazené výstupní IP adresy

Použít vyhrazené výstupní IP adresy (Cloudflare nebo BYOIP) směruje provoz přes primární adresu IPv4 a rozsah IPv6, které vyberete v rozevíracích nabídkách.

Při vytváření egresních zásad s vyhrazenými egresními IP adresami musíte nastavit sekundární IPv4 adresu, aby byla zajištěna odolnost provozu. Sekundární IPv4 adresu můžete nastavit na 0.0.0.0 nebo konkrétní lokalitu Cloudflare odlišnou od vaší primární IPv4 adresy. Pokud nastavíte sekundární IPv4 adresu na 0.0.0.0, Gateway nasměruje provoz do lokality nejbližší uživateli. Pokud fyzická poloha vaší primární IPv4 adresy není k dispozici, Gateway nasměruje provoz buď do výchozího rozsahu Cloudflare egress, nebo do zadané sekundární lokality.

Pokud datové centrum přiřazené k vaší primární IPv4 adrese vypadne, Gateway provede přepnutí na sekundární datové centrum, aby zabránila výpadkům provozu. Sekundární IPv6 adresa není nutná, protože provoz IPv6 může vystupovat z libovolného datového centra Cloudflare. Můžete použít IP adresy poskytnuté Cloudflare nebo Vlastní IP adresy (BYOIP).

Chcete-li se dozvědět více o egress chování IPv4 a IPv6, přečtěte si Výstupní lokality.

Selektory

Selektory jsou kritéria, podle kterých Gateway porovnává provoz egress se zásadou. Gateway vyhodnocuje následující selektory:

Aplikace Beta

Odchozí zásady můžete použít na rostoucí seznam oblíbených webových aplikací. Viz Aplikace a typy aplikací s dalšími informacemi.

Název UI Příklad API
Aplikace any(app.ids[*] in {505})

Tento selektor je dostupný pouze pro provoz začleněný do režimu Traffic and DNS, soubory PAC nebo Browser Isolation. Další informace najdete v Požadavky selektoru.

Content Categories Beta

Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.

Název UI Příklad API
Content Categories any(net.fqdn.content_category[*] in {1})

Tento selektor je dostupný pouze pro provoz začleněný do režimu Traffic and DNS, soubory PAC nebo Browser Isolation. Další informace najdete v Požadavky selektoru.

Cílový kontinent

Kontinent, do kterého žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do pole Hodnota pole:

Kontinent Kód
Afrika AF
Antarktida AN
Asie AS
Evropa EU
Severní Amerika NA
Oceánie OC
Jižní Amerika SA
Název UI Příklad API
IP geolokace cílového kontinentu net.dst.geo.continent == "EU"

Cílová země

Země, do které žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha 2 v Hodnota .

Název UI Příklad API
IP geolokace cílové země net.dst.geo.country == "RU"

Cílová IP adresa

IP adresa cíle požadavku.

Název UI Příklad API
Cílová IP adresa any(net.dst.ip[*] in {10.0.0.0/8})

Cílový port

Číslo portu cíle požadavku.

Název UI Příklad API
Cílový port net.dst.port == 2222

Stav zařízení

Pomocí selektoru Device Posture mohou administrátoři využít signály ze zařízení koncových uživatelů k zabezpečení přístupu ke svým interním i externím zdrojům. Administrátor zabezpečení může například omezit veškerý přístup k interním aplikacím podle toho, zda je na zařízení nainstalovaný konkrétní software, nebo zda je zařízení či software nakonfigurováno určitým způsobem.

Další informace o kontrolách stavu zařízení najdete v Stav zařízení.

Název UI Příklad API
Splněné kontroly stavu zařízení any(device_posture.checks.failed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"}), any(device_posture.checks.passed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"})"

Doména Beta

Tento selektor použijte k porovnání s doménou a všemi subdoménami. Můžete například porovnávat s example.com a jejích subdomén, například www.example.com.

Název UI Příklad API
Doména any(net.fqdn.domains[*] == "example.com")

Zásady Gateway přímo nepodporují domény se znaky mimo latinku. Chcete-li použít doménu se znaky mimo latinku, přidejte ji do seznam.

Tento selektor je dostupný pouze pro provoz začleněný do režimu Traffic and DNS, soubory PAC nebo Browser Isolation. Další informace najdete v Požadavky selektoru.

Host

Tento selektor použijte k porovnání pouze se zadaným hostname. Můžete například porovnávat s test.example.com ale ne example.com nebo www.test.example.com.

Název UI Příklad API
Host net.fqdn.host == "example.com"

Zásady Gateway přímo nepodporují hostname se znaky mimo latinku. Chcete-li použít hostname se znaky mimo latinku, přidejte jej do seznam.

Tento selektor je dostupný pouze pro provoz začleněný do režimu Traffic and DNS, soubory PAC nebo Browser Isolation. Další informace najdete v Požadavky selektoru.

Protokol

Protokol použitý k odeslání paketu.

Název UI Příklad API
Protokol net.protocol == "tcp"

Proxy Endpoint

proxy server kam váš prohlížeč přeposílá provoz HTTP.

Název UI Příklad API
Proxy Endpoint proxy.endpoint == "3ele0ss56t.proxy.cloudflare-gateway.com"

Zdrojový kontinent

Kontinent uživatele, který podává žádost.

Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:

Kontinent Kód
Afrika AF
Antarktida AN
Asie AS
Evropa EU
Severní Amerika NA
Oceánie OC
Jižní Amerika SA
Název UI Příklad API
Geolokace IP zdrojového kontinentu net.src.geo.continent == "North America"

Zdrojová země

Země uživatele, který podává žádost.

Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha-2 v Hodnota .

Název UI Příklad API
Geolokace IP zdrojové země net.src.geo.country == "RU"

Zdrojová interní IP adresa

Tento selektor použijte k uplatnění zásad egress na privátní IP adresu přidělenou lokální sítí uživatele, ze které požadavky přicházejí do Gateway.

Název UI Příklad API
Zdrojová interní IP adresa net.src.internal_src_ip == "192.168.86.0/27"

Zdrojová IP

Zdrojová IP adresa nebo adresy zařízení proxovaného přes Gateway.

Název UI Příklad API
Zdrojová IP net.src.ip[*] in {10.0.0.0/8}

Zdrojový port

Zdrojový port zařízení proxovaného přes Gateway.

Název UI Příklad API
Zdrojový port net.src.port == "2222"

Uživatelé

Tyto selektory použijte k porovnání s atributy identity.

Název UI Příklad API
User Email identity.email == "[email protected]"
User Name identity.name == "Test User"
User Group IDs any(identity.groups[*].id in {"group_id"})
User Group Names any(identity.groups[*].name in {"group_name"})
User Group Emails any(identity.groups[*].email in {"[email protected]"})
SAML Attributes any(identity.saml_attributes["http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"] in {"Test User"})

Virtuální síť

Tento selektor použijte k porovnání veškerého provozu směrovaného přes konkrétní Virtuální síť prostřednictvím Cloudflare One Client.

Název UI Příklad API
Virtuální síť net.vnet_id == "957fc748-591a-e96s-a15d-1j90204a7923"

Porovnávací operátory

Porovnávací operátory jsou způsob, jakým Gateway přiřazuje provoz k selektoru. Když zvolíte Selektor v nástroji pro tvorbu zásad v dashboardu, Operátor rozbalovací nabídka zobrazí dostupné možnosti pro daný selektor.

Operátor Význam
je se rovná definované hodnotě
není nerovná se definované hodnotě
v odpovídá alespoň jedné z definovaných hodnot
not in neodpovídá žádné z definovaných hodnot
v seznamu v předem definovaném seznam hodnot
not in list není v předem definovaném seznam hodnot
matches regex regex se vyhodnotí jako pravdivý
does not match regex regex se vyhodnotí jako nepravdivý
větší než překračuje definovaný počet
větší nebo rovno překračuje nebo se rovná definovanému počtu
menší než nižší než definovaný počet
menší nebo rovno nižší nebo rovno definovanému počtu

Hodnota

Můžete zadat jedinou hodnotu, nebo pomocí regulárních výrazů určit rozsah hodnot.

Gateway vyhodnocuje regulární výrazy pomocí jazyka Rust. Implementace v Rustu se mírně liší od knihoven pro regulární výrazy používaných jinde. Zda váš regulární výraz odpovídá, můžete ověřit pomocí Rustexp.

Logické operátory

Chcete-li ve výrazu vyhodnotit více podmínek, vyberte And logický operátor. Tyto výrazy lze dále porovnávat pomocí Nebo logický operátor.

Operátor Význam
And odpovídají všem podmínkám ve výrazu
Nebo odpovídají alespoň jedné z podmínek ve výrazu

Nebo operátor bude fungovat pouze s podmínkami ve stejné skupině výrazů. Nemůžete tedy porovnávat podmínky v Provoz s podmínkami v Identita nebo Stav zařízení.

Omezení

Požadavky selektoru

Aplikace, Content Categories, Doména, a Host selektory vyžadují další nastavení, než začnou fungovat v zásadách Egress. Než tyto selektory nasadíte do zásad, přečtěte si Selektory hostitele.

Tyto selektory také přeloží cílovou IP adresu ve chvíli, kdy Gateway zpracuje DNS dotaz, nikoli ve chvíli, kdy se uplatní zásada egress. Pokud jsou přeložená cílová IP adresa a vaše egress IP adresa v různých regionech, připojení k cílům vynucujícím geografické omezení nebo IP allowlisting mohou selhat. Viz Umístění překladu DNS s podrobnostmi.