← Cloudflare One / cloudflare-one / traffic-policies / get-started
Filtrování sítě
Secure Web Gateway umožňuje uplatňovat zásady na úrovni sítě a řídit tak, ke kterým webům a aplikacím mimo HTTP mají uživatelé přístup. To se hodí, když potřebujete řídit provoz, který není webovým prohlížením, například při blokování připojení na vzdálenou plochu nebo omezení nástrojů pro přenos souborů v celé organizaci.
Síťové zásady kontrolují jednotlivé pakety TCP a UDP (nízkoúrovňové datové jednotky, které přenášejí veškerý internetový provoz), což znamená, že můžete filtrovat provoz, který DNS a HTTP zásady nedosáhnou. Zásady DNS vidí pouze vyhledávání domén a zásady HTTP vidí pouze webové požadavky: síťové zásady jdou hlouběji a dokážou zachytit protokoly jako SSH (vzdálený přístup k terminálu), RDP (vzdálená plocha) a vlastní aplikace běžící na nestandardních portech.
1. Připojte se ke Gateway
Připojení zařízení
Chcete-li filtrovat síťový provoz ze zařízení, jako je notebook nebo telefon:
- Instalace Cloudflare One Client na vašem zařízení.
- V nastavení Cloudflare One Client se přihlaste do Instance Cloudflare One.
- (Volitelné) Pokud chcete zobrazit vlastní blokovací stránka když jsou uživatelé blokováni, nainstalovat kořenový certifikát Cloudflare na vašem zařízení. Bez certifikátu uvidí blokovaní uživatelé místo informativní stránky obecnou chybu připojení v prohlížeči.
- Povolte proxy Gateway pro TCP. Proxy Gateway je to, co směruje provoz vašeho zařízení přes Cloudflare, aby jej mohly kontrolovat síťové zásady: pokud ji nepovolíte, vaše zásady nebudou mít žádný účinek. Volitelně povolte proxy UDP, aby kontrolovala i provoz QUIC (novější protokol používaný připojeními HTTP/3) na portu 443.
Připojení privátních sítí
Chcete-li filtrovat provoz z privátních sítí (interní firemní sítě, které nejsou vystavené veřejnému internetu), přečtěte si Průvodce Cloudflare Tunnel.
2. Ověřte konektivitu zařízení
Ověření konektivity zajišťuje, že provoz z vašeho zařízení skutečně prochází přes Cloudflare, než na jeho základě začnete vytvářet zásady.
Chcete-li ověřit, že je vaše zařízení připojeno ke Cloudflare One:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
- V části Zaznamenávejte aktivitu provozu, zapněte protokolování aktivity pro všechny protokoly Network. Tím Cloudflare pokynete, aby zaznamenával provoz na síťové úrovni, díky čemuž si můžete ověřit, že se vaše zařízení v protokolech zobrazuje.
- Na zařízení s Cloudflare One Client otevřete prohlížeč a navštivte libovolný web. Tím se vygeneruje provoz, který by se měl objevit v protokolech.
- Zjistěte Zdrojová IP pro vaše zařízení (veřejná adresa, kterou Cloudflare vidí pro vaše připojení):
- Otevřete Cloudflare One Client.
- Přejděte na Profil.
- Všimněte si Client Interface IP. Jde o stejnou adresu, která se ve vašich síťových protokolech zobrazí jako Source IP.
- Otevřete Cloudflare One Client.
- Přejděte na Nastavení (ikona ozubeného kola) Předvolby > Obecné.
- Všimněte si Veřejná IP. Jde o stejnou adresu, která se ve vašich síťových protokolech zobrazí jako Source IP.
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Insights > Protokoly > Síťové protokoly. Než začnete vytvářet síťové zásady, ověřte, že vidíte síťové protokoly ze zdrojové IP adresy přiřazené vašemu zařízení.
Pokud se po několika minutách nezobrazí žádné protokoly, zkontrolujte dvě věci: nejprve ověřte, že Proxy Gateway je zapnutá. Za druhé ověřte, že je zařízení zaregistrováno ve vaší organizaci Zero Trust, a to kontrolou stavu připojení Cloudflare One Client.
3. Vytvořte svou první síťovou zásadu
Síťová zásada má dvě části: matcher, který určuje, na jaký provoz se má vztahovat (například všechny pakety směřující na port 22, výchozí port pro SSH), a akci, která určuje, co se s tímto provozem stane (například zablokování spojení).
Chcete-li vytvořit novou síťovou zásadu:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall.
-
V Síť kartě vyberte Přidejte síťovou zásadu.
-
Pojmenujte zásadu.
-
V části Provoz, sestavte logický výraz, který definuje provoz, jenž chcete povolit nebo blokovat.
-
Zvolte Akce provést, když provoz odpovídá logickému výrazu. Můžete například použít seznam sériová čísla zařízení zajistit, že uživatelé mají přístup k aplikaci pouze v případě, že se připojí pomocí Cloudflare One Client z firemního zařízení:
Selektor Operátor Hodnota Logika Akce SNI Domain je internalapp.comAnd Block Splněné kontroly stavu zařízení not in Sériová čísla zařízení -
Vyberte Vytvořit zásadu.
-
Vytvořte token API s následujícími oprávněními:
Typ Položka Oprávnění Účet Zero Trust Úprava -
(Volitelné) Nakonfigurujte proměnné prostředí API tak, aby zahrnovaly vaše ID účtu a API token.
-
Odešlete
POSTpožadavek na Vytvořte pravidlo Zero Trust Gateway endpoint. Můžete například použít seznam sériová čísla zařízení zajistit, že uživatelé mají přístup k aplikaci pouze v případě, že se připojí pomocí Cloudflare One Client z firemního zařízení:Vytvořte pravidlo Zero Trust Gatewaycurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "Enforce device posture", "description": "Ensure only devices in Zero Trust organization can connect to application", "precedence": 0, "enabled": true, "action": "block", "filters": [ "l4" ], "traffic": "any(net.sni.domains[*] == \"internalapp.com\")", "identity": "", "device_posture": "not(any(device_posture.checks.passed[*] in {\"LIST_UUID\"}))" }'
{
"success": true,
"errors": [],
"messages": []
}API odpoví souhrnem zásady a výsledkem vašeho požadavku.
Další informace najdete v tématu síťové zásady.
4. Přidejte volitelné zásady
Podívejte se na náš seznam běžné síťové zásady pro zásady, které možná budete chtít vytvořit. Mezi časté doplňky patří blokování provozu do konkrétních rozsahů IP adres, omezení přístupu k nestandardním portům (jiným než obecně známým, jako je 80 pro HTTP a 443 pro HTTPS) a použití detekce protokolů k identifikaci aplikací, jako je BitTorrent, na základě vzorců provozu, nikoli jen podle čísel portů.