INTEGRITY Dokumentace

Filtrování DNS

Secure Web Gateway umožňuje kontrolovat DNS provoz, tedy dotazy, které vaše zařízení odesílají při překladu doménových jmen, jako je example.com na IP adresy a zároveň řídit, které weby mohou uživatelé navštěvovat. Protože každé spojení začíná vyhledáním DNS, DNS filtrování blokuje hrozby už v nejranější fázi spojení, ještě než se zařízení dostane k cíli. Pomocí zásad DNS můžete v celé organizaci blokovat domény s malwarem, phishingové weby nebo celé kategorie obsahu.

1. Připojte se ke Gateway

Dotazy DNS můžete filtrovat podle jednotlivých zařízení (například notebooků zaměstnanců) nebo podle celých síťových lokalit (například kancelářského routeru). Zvolte možnost, která odpovídá vašemu nasazení.

Připojení zařízení

Chcete-li filtrovat požadavky DNS z jednotlivého zařízení, jako je notebook nebo telefon:

  1. Instalace Cloudflare One Client na vašem zařízení. Cloudflare One Client je odlehčený agent, který směruje DNS dotazy zařízení přes Cloudflare, aby je Gateway mohla kontrolovat a filtrovat.
  2. Registrace Cloudflare One Client v rámci vaší organizace Instance Zero Trust [^1]. Tím se WARP dozví, které zásady Gateway má vynucovat.
  3. (Volitelné) Pokud chcete zobrazit vlastní blokovací stránka místo obecné chybové zprávy prohlížeče, když je požadavek zablokován, nainstalovat kořenový certifikát Cloudflare na vašem zařízení.

Připojení umístění DNS

Chcete-li filtrovat požadavky DNS ze síťové lokality, jako je kancelář nebo datacentrum, bez nutnosti instalovat software na každé zařízení:

  1. Přidejte lokalitu do nastavení Cloudflare One. DNS lokalita představuje síť (například kancelář), jejíž dotazy DNS chcete filtrovat.
  2. Na routeru, v prohlížeči nebo v operačním systému změňte nastavení DNS serveru tak, aby ukazovalo na adresu Cloudflare zobrazenou v uživatelském rozhraní pro nastavení lokality. Tím se všechny DNS dotazy z dané sítě přesměrují přes Gateway.

2. Ověřte konektivitu zařízení

Chcete-li potvrdit, že DNS dotazy vašeho zařízení procházejí přes Gateway:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. V části Zaznamenávejte aktivitu provozu, zapněte protokolování aktivity pro všechny protokoly DNS.
  3. Na svém zařízení otevřete prohlížeč a přejděte na libovolný web.
  4. V Cloudflare dashboard, přejděte na Zero Trust > Insights > Protokoly > DNS.
  5. Ujistěte se, že se zobrazují DNS dotazy z vašeho zařízení.

3. Vytvořte svou první zásadu DNS

Zásada DNS má dvě části: podmínka provozu který definuje, které dotazy se mají porovnávat (například všechny dotazy na hazardní weby), a action která definuje, co dělat s odpovídajícími dotazy (například je blokovat). Chcete-li vytvořit novou zásadu DNS:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall.
  2. V DNS kartě vyberte Přidat zásadu.
  3. Pojmenujte zásadu.
  4. V části Provoz, použijte tvůrce podmínek k definování, na které DNS dotazy se tato zásada vztahuje. Vyberte selektor (například Security Categories), operátor (například v), a jednu nebo více hodnot.
  5. Zvolte Akce provést, když provoz odpovídá podmínce. Doporučujeme například přidat zásadu, která zablokuje veškerý kategorie zabezpečení:
    Selektor Operátor Hodnota Akce
    Security Categories v Všechna bezpečnostní rizika Block
  6. Vyberte Vytvořit zásadu.
  1. Vytvořte token API s následujícími oprávněními:

    Typ Položka Oprávnění
    Účet Zero Trust Úprava
  2. (Volitelné) Nakonfigurujte proměnné prostředí API tak, aby zahrnovaly vaše ID účtu a API token.

  3. Odešlete POST požadavek na Vytvořte pravidlo Zero Trust Gateway endpoint. Následující požadavek například vytvoří zásadu, která blokuje všechny výchozí kategorie zabezpečení. Číselná ID v traffic pole (například 68, 178, 80) odpovídají předdefinovaným kategoriím bezpečnostních hrozeb Cloudflare, přečtěte si kategorie domén pro úplné mapování. precedence pole určuje pořadí vyhodnocení, když se shoduje více zásad (0 znamená, že tato zásada se vyhodnocuje jako první).

    Vytvořte pravidlo Zero Trust Gateway
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "Block security threats",
    		"description": "Block all default Cloudflare DNS security categories",
    		"precedence": 0,
    		"enabled": true,
    		"action": "block",
    		"filters": [
    				"dns"
    		],
    		"traffic": "any(dns.security_category[*] in {68 178 80 83 176 175 117 131 134 151 153})",
    		"identity": ""
    	}'
    {
    	 "success": true,
    	 "errors": [],
    	 "messages": []
    }

    API odpoví souhrnem zásady a výsledkem vašeho požadavku.

Další informace najdete v tématu Zásady DNS.

4. Přidejte volitelné zásady

Jakmile je vaše první zásada aktivní, viz běžné zásady DNS pro další zásady, které možná budete chtít přidat. Mezi časté doplňky patří blokování konkrétních kategorií obsahu (například sociálních sítí nebo streamování), zapnutí SafeSearch ve vyhledávačích a omezení DNS dotazů tak, aby zařízení mohla používat pouze schválené resolvery.