← Cloudflare One / cloudflare-one / traffic-policies / get-started
Filtrování HTTP
Secure Web Gateway umožňuje kontrolovat HTTP provoz a řídit, které weby mohou uživatelé navštěvovat. Filtrování DNS dokáže blokovat nebo povolit pouze celé domény (například celou doménu dropbox.com). Filtrování HTTP jde do větší hloubky: kontroluje úplné adresy URL i obsah požadavků, takže můžete zablokovat konkrétní stránku, například dropbox.com/shared-folder, prohledávat nahrávané soubory na citlivá data nebo vynucovat zásady přijatelného použití na základě toho, co uživatelé na daném webu skutečně dělají.
1. Připojte se ke Gateway
Filtrování HTTP vyžaduje součinnost tří komponent: Cloudflare One Client směruje provoz zařízení přes Cloudflare, kořenový certifikát umožňuje Gateway dešifrovat provoz HTTPS, aby mohla kontrolovat adresy URL a obsah, a proxy Gateway umožňuje Gateway zachytávat a vyhodnocovat požadavky HTTP. Bez certifikátu vidí Gateway pouze název domény, nikoli celou adresu URL nebo tělo požadavku.
Chcete-li filtrovat požadavky HTTP ze zařízení:
- Instalace kořenového certifikátu Cloudflare na vašem zařízení.
- Instalace Cloudflare One Client na vašem zařízení.
- V nastavení Cloudflare One Client se přihlaste do Instance Cloudflare One.
- Povolte proxy Gateway pro TCP. Volitelně povolte proxy UDP, aby kontrolovala i provoz QUIC na portu 443: to zahrnuje HTTP/3, novější protokol, který některé prohlížeče používají ve výchozím nastavení.
- Chcete-li kontrolovat provoz HTTPS, povolit dešifrování TLS. Dešifrování TLS umožňuje Gateway číst šifrované požadavky. Bez něj Gateway pouze vidí, že uživatel navštívil
example.comale ne to, kterou konkrétní stránku navštívili nebo co nahráli. - (Volitelné) Chcete-li kontrolovat nahrávané a stahované soubory na malware, povolit antivirové skenování.
2. Ověřte konektivitu zařízení
Chcete-li ověřit, že je vaše zařízení připojeno ke Cloudflare One a že provoz prochází přes Gateway:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
- V části Zaznamenávejte aktivitu provozu, zapněte protokolování aktivity pro všechny protokoly HTTP.
- Na svém zařízení otevřete prohlížeč a přejděte na libovolný web.
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Insights > Protokoly > HTTP.
- Ujistěte se, že se zobrazují HTTP požadavky z vašeho zařízení.
Jakmile v dalším kroku vytvoříte první zásadu HTTP, můžete ji otestovat návštěvou adresy URL, kterou má zásada blokovat, a ověřit, že je požadavek zamítnut.
3. Vytvořte svou první zásadu HTTP
Zásada HTTP definuje, které požadavky se mají shodovat (například nahrávání souborů na weby pro sdílení souborů), a jakou akci provést (například blokování).
Chcete-li vytvořit novou zásadu HTTP:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall.
-
V HTTP kartě vyberte Přidat zásadu.
-
Pojmenujte zásadu.
-
V části Provoz, sestavte logický výraz, který definuje provoz, jenž chcete povolit nebo blokovat.
-
Zvolte Akce provést, když provoz odpovídá logickému výrazu. Pokud jste například nakonfigurovali dešifrování TLS, některé aplikace používající vložené certifikáty nemusí podporovat kontrolu HTTP, jako některé produkty Google. Pro tyto aplikace můžete vytvořit zásadu, která kontrolu obejde:
Selektor Operátor Hodnota Akce Aplikace v Do Not Inspect Do Not Inspect Cloudflare také doporučuje přidat zásadu, která blokuje známé hrozby jako Command & Control, Botnet a Malware na základě zpravodajských informací Cloudflare o hrozbách:
Selektor Operátor Hodnota Akce Security Categories v Všechna bezpečnostní rizika Block -
Vyberte Vytvořit zásadu.
-
Vytvořte token API s následujícími oprávněními:
Typ Položka Oprávnění Účet Zero Trust Úprava -
(Volitelné) Nakonfigurujte proměnné prostředí API tak, aby zahrnovaly vaše ID účtu a API token.
-
Odešlete
POSTpožadavek na Vytvořte pravidlo Zero Trust Gateway endpoint. Pokud jste například nakonfigurovali dešifrování TLS, některé aplikace, které používají vložené certifikáty nemusí podporovat kontrolu HTTP, jako některé produkty Google. Pro tyto aplikace můžete vytvořit zásadu, která kontrolu obejde:Vytvořte pravidlo Zero Trust Gatewaycurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "Do not inspect applications", "description": "Bypass TLS decryption for unsupported applications", "precedence": 0, "enabled": true, "action": "off", "filters": [ "http" ], "traffic": "any(app.type.ids[*] in {16})", "identity": "", "device_posture": "" }'{ "success": true, "errors": [], "messages": [] }API odpoví souhrnem zásady a výsledkem vašeho požadavku.
Cloudflare také doporučuje přidat zásadu, která blokuje známé hrozby jako Command & Control, Botnet a Malware na základě zpravodajských informací Cloudflare o hrozbách:
Vytvořte pravidlo Zero Trust Gatewaycurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "Block known risks", "description": "Block all default Cloudflare HTTP security categories", "precedence": 0, "enabled": true, "action": "block", "filters": [ "http" ], "traffic": "any(http.request.uri.security_category[*] in {68 178 80 83 176 175 117 131 134 151 153})", "identity": "", "device_posture": "" }'
Další informace najdete v tématu Zásady HTTP.
4. Přidejte volitelné zásady
Podívejte se na náš seznam běžné zásady HTTP pro další zásady, které možná budete chtít vytvořit. Mezi časté doplňky patří blokování stahování souborů podle typu a izolace rizikových webových stránek v vzdálený prohlížeč, a přidáním pravidel Do Not Inspect pro aplikace, které se při dešifrování TLS přestanou chovat správně (například aplikace používající certificate pinning k vynucení vlastních certifikátů). Pravidla Do Not Inspect říkají Gateway, aby u konkrétních cílů dešifrování přeskočila, takže tyto aplikace budou dál fungovat.