← Cloudflare One / cloudflare-one / traffic-policies
Začínáme
Tato část se zabývá osvědčenými postupy pro nastavení následujících typů zásad Gateway:
Pro každý typ zásady doporučujeme následující postup:
- Připojte zařízení a/nebo sítě, na které chcete uplatnit zásady.
- Ověřte, že Gateway úspěšně předává provoz z vašich zařízení prostřednictvím proxy.
- Nastavte základní zásady zabezpečení a kompatibility (doporučeno pro většinu případů použití).
- Přizpůsobte konfiguraci jedinečným potřebám vaší organizace.
Doporučené fáze nasazení
Většina organizací nasazuje Gateway po fázích: začíná zásadou, která vyžaduje nejméně úsilí a přináší největší přínos, a postupně přidává hlubší kontrolu.
Fáze 1: Filtrování DNS
DNS filtrování vyžaduje nejmenší nasazovací úsilí a poskytuje okamžitou ochranu.
- Nasměrujte síťové DNS na adresy resolveru Gateway, nebo nasaďte Cloudflare One Client v režimu pouze DNS.
- Blokovat vše kategorie bezpečnostních hrozeb (malware, phishing, command and control).
- Blokovat kategorie obsahu které porušují vaše zásady přijatelného použití.
- Zkontrolujte Logy DNS a získat přehled o využívání internetu v celé organizaci.
Pokyny k nastavení viz Nastavení filtrování DNS.
Fáze 2: Síťové zásady
Jakmile máte zavedené DNS filtrování, doplňte kontroly na úrovni sítě pro provoz mimo HTTP.
- Nasaďte Cloudflare One Client a zapněte Proxy Gateway pro TCP.
- Blokujte provoz do vysoce rizikových rozsahů IP adres nebo omezte, ke kterým portům a protokolům mají uživatelé přístup.
- Použijte detekce protokolu a identifikovat aplikace podle vzoru provozu, nikoli podle čísla portu.
- Povolte protokolování síťových relací pro účely auditu.
Pokyny k nastavení viz Nastavení filtrování sítě.
Fáze 3: Kontrola HTTP
Kontrola HTTP poskytuje nejhlubší přehled a nejpodrobnější ovládací prvky, vyžaduje však další nastavení.
- Nainstalujte Kořenový certifikát Cloudflare na uživatelských zařízeních.
- Povolit dešifrování TLS a kontrolovat provoz HTTPS.
- Vytvořit Do Not Inspect zásady pro aplikace, které používají certificate pinning.
- Blokovat rizikové typy souborů, povolit antivirové skenování, a nakonfigurujte Profily DLP detekovat citlivá data.
- Použijte Browser Isolation a vykreslit vysoce rizikové weby ve vzdáleném prohlížeči.
Pokyny k nastavení viz Nastavení filtrování HTTP.
Fáze 4: Řízení odchozího provozu a plná integrace
Když jsou aktivní všechny vrstvy zásad, rozšiřte Gateway tak, aby pokrývala celou vaši síť a integrovala se s dalšími službami Cloudflare One.
- Připojte pobočky a datová centra pomocí síťové tunely (IPsec/GRE přes Magic WAN).
- Nakonfigurujte vyhrazené odchozí IP adresy aby služby třetích stran mohly identifikovat provoz vaší organizace.
- Nastavení zásady resolveru a směrovat interní DNS dotazy na vaše privátní DNS servery.
- Sledujte využívání aplikací SaaS pomocí CASB.