INTEGRITY Dokumentace

Zásady HTTP

Zásady HTTP umožňují filtrovat všechny požadavky HTTP a HTTPS podle URL adres, názvů hostitelů, metod HTTP, typů souborů a dalších atributů požadavku. Na rozdíl od síťové zásady fungují na Layer 4 (TCP/UDP), zásady HTTP fungují na Layer 7 a dokážou zkontrolovat celý obsah webového provozu.

Gateway ve výchozím nastavení kontroluje HTTP provoz na portu 80 a s dešifrování TLS zapnuté, provoz HTTPS na portu 443. Gateway můžete také nakonfigurovat tak, aby kontrolovat provoz HTTP/HTTPS na všech portech. Gateway podporuje kontrolu HTTP/3 pomocí UDP proxy zapnuto.

Zásada HTTP se skládá z Akce a logický výraz, který určuje rozsah dané zásady. Pro sestavení výrazu vyberte Selektor a Operátor, poté zadejte hodnotu nebo rozsah hodnot do Hodnota pole. Můžete použít And a Nebo logické operátory k vyhodnocení více podmínek.

Pokud podmínka ve výrazu spojuje atribut dotazu (například Zdrojová IP) a atribut odpovědi (například Vyřešená IP), pak se podmínka vyhodnotí při přijetí odpovědi.

Akce

Akce v HTTP zásadách umožňují zvolit, co se má stát s danou sadou prvků (domény, IP adresy, typy souborů a podobně). Ke každé zásadě lze přiřadit jen jednu akci.

Allow

Hodnota API: allow

Dostupné selektory

Provoz

Identita

Stav zařízení

Akce Allow umožňuje odchozímu provozu dosáhnout cílů, které zadáte v rámci Selektory a Hodnota pole. Následující konfigurace například povoluje provoz na všechny weby, které řadíme do kategorie obsahu Education:

Selektor Operátor Hodnota Akce
Content Categories v Education Allow

Nedůvěryhodné certifikáty

Akce pro nedůvěryhodný certifikát určuje, jak se mají zpracovávat nezabezpečené požadavky.

Možnost Akce
Chyba Zobrazit chybovou stránku Gateway. Odpovídá výchozímu chování, když není nakonfigurována žádná akce.
Block Zobrazit blokovací stránka jak je nastaveno v dashboardu Cloudflare.
Pass through Obchází upozornění na nezabezpečené připojení a bez problémů se připojuje k upstreamu. Více informací o tom, které stavy se obcházejí, najdete v Odstraňování problémů v Gateway.

Vlastní hlavičky

Zásady povolení mohou upravovat hlavičky HTTP požadavků před předáním provozu do cíle. Hlavičky můžete přidávat, přepisovat nebo mazat a pomocí dynamických proměnných vkládat do jejich hodnot kontext identity, zařízení a sítě.

Další informace najdete v tématu Vlastní hlavičky.

Block

Hodnota API: block

Dostupné selektory

Provoz

Identita

Stav zařízení

Akce Block brání odchozímu provozu dosáhnout cílů, které zadáte v rámci Selektory a Hodnota pole. Následující konfigurace například blokuje uživatelům možnost nahrát jakýkoli typ souboru na Google Drive:

Selektor Operátor Hodnota Logika Akce
Aplikace v Google Drive And Block
Upload Mime Type matches regex .*

Oznámení o blokování v Cloudflare One Client

Dostupnost funkcí

Klientské režimy Plány Zero Trust
  • Režim provozu a DNS
  • Režim pouze provozu
Enterprise
Systém Dostupnost Minimální verze klienta
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux
iOS 1.7
Android 1.4
ChromeOS 1.4

Zapněte Zobrazit oznámení o blokování pro Cloudflare One Client zobrazovat oznámení o událostech blokování Gateway. Blokovaní uživatelé obdrží oznámení operačního systému od Cloudflare One Client s vlastní zprávou, kterou nastavíte. Pokud vlastní zprávu nenastavíte, zobrazí Cloudflare One Client výchozí zprávu. Vlastní zprávy musí mít nejvýše 100 znaků. Cloudflare One Client zobrazí maximálně jedno oznámení za minutu.

Po výběru oznámení Cloudflare One Client přesměruje uživatele na Blokovací stránka Gateway jste nakonfigurovali. Volitelně můžete uživatele nasměrovat na vlastní adresu URL, například na interní formulář podpory.

Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:

Pole kontextu zásady

Pole Definice Příklad
E-mail uživatele E-mail uživatele, který dotaz provedl. &[email protected]
Adresa URL pobočky Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
kategorie URL Kategorie domén adresy URL, na kterou se má přesměrovat. &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Původní HTTP referer U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. &cf_referer=https%3A%2F%2Fexample.com%2F
ID pravidla ID zásady Gateway, která odpovídala požadavku. &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Zdrojová IP Zdrojová IP adresa zařízení, které odpovídalo zásadě. &cf_source_ip=203.0.113.5
ID zařízení UUID zařízení, které odpovídalo zásadě. &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Názvy aplikací Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. &cf_application_name=Salesforce
Filtr Filtr typu provozu, který spustil blokování. &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4
ID účtu ID účtu Cloudflare přidruženého účtu Zero Trust. &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
ID dotazu ID dotazu DNS, pro který se přesměrování uplatnilo. &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
ID připojení ID proxy připojení, u kterého se uplatnilo přesměrování. &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Request ID ID požadavku HTTP, pro který se přesměrování uplatnilo. &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

Ujistěte se, že váš operační systém povoluje oznámení pro Cloudflare One Client. Pokud máte zapnutý režim soustředění, nerušit nebo sdílení obrazovky, zařízení nemusí oznámení zobrazovat. Chcete-li na zařízeních macOS se softwarem DisplayLink zapnout oznámení klienta, může být nutné povolit systémová oznámení při zrcadlení displeje. Další informace najdete v dokumentace k systému macOS.

Přesměrování

Hodnota API: redirect

Dostupné selektory

Provoz

Identita

Stav zařízení

Akce přesměrování umožňuje přesměrovat odpovídající požadavky HTTP na jinou vámi zadanou URL adresu. Pokud například vaši uživatelé přejdou na veřejnou webovou stránku aplikace SaaS, můžete je přesměrovat na vaši vlastní samostatně hostovanou instanci, na stránku jednotného přihlášení nebo na interní stránku zásad.

Chcete-li přesměrovávat adresy URL akcí Block a blokovací stránkou, více informací najdete v Přesměrovat na blokovací stránku.

Nastavení zásady

V Zásada URL redirect, můžete určit, na jakou URL adresu se mají odpovídající požadavky přesměrovat. Přesměrovací URL adresa může obsahovat cesty a parametry dotazu. Můžete například přesměrovat example.com na cloudflare.com/path/to/page?querystring=x.

Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:

Pole kontextu zásady

Pole Definice Příklad
E-mail uživatele E-mail uživatele, který dotaz provedl. &[email protected]
Adresa URL pobočky Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
kategorie URL Kategorie domén adresy URL, na kterou se má přesměrovat. &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Původní HTTP referer U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. &cf_referer=https%3A%2F%2Fexample.com%2F
ID pravidla ID zásady Gateway, která odpovídala požadavku. &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Zdrojová IP Zdrojová IP adresa zařízení, které odpovídalo zásadě. &cf_source_ip=203.0.113.5
ID zařízení UUID zařízení, které odpovídalo zásadě. &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Názvy aplikací Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. &cf_application_name=Salesforce
Filtr Filtr typu provozu, který spustil blokování. &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4
ID účtu ID účtu Cloudflare přidruženého účtu Zero Trust. &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
ID dotazu ID dotazu DNS, pro který se přesměrování uplatnilo. &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
ID připojení ID proxy připojení, u kterého se uplatnilo přesměrování. &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Request ID ID požadavku HTTP, pro který se přesměrování uplatnilo. &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

Když zapnete Preserve original path and query string, Gateway připojí původní cestu a řetězec dotazu k přesměrované adrese URL. Cesty a dotazy v přesměrované adrese URL mají přednost před původní adresou URL. Pokud je například původní adresa URL example.com/path/to/page?querystring=X a přesměrovací adresa URL je cloudflare.com/redirect-path?querystring=Y, Gateway přesměruje požadavky na:

cloudflare.com/redirect-path/path/to/page?querystring=Y

Když zapnete obě možnosti, Gateway zachová původní cestu a řetězec dotazu a poté na konec přesměrovací adresy URL připojí kontext zásady. Pokud je například původní adresa URL example.com/path/to/page?querystring=X&k=1 a přesměrovací adresa URL je cloudflare.com/redirect-path?querystring=Y, Gateway přesměruje požadavky na:

cloudflare.com/redirect-path/path/to/page?querystring=Y&k=1&[email protected]

Isolate

Hodnota API: isolate

Dostupné selektory

Provoz

Identita

Stav zařízení

Akce Isolate obsluhuje odpovídající provoz uživatelům prostřednictvím Cloudflare Browser Isolation. Další informace o této akci najdete v Zásady izolace.

Do Not Inspect

Hodnota API: off

Dostupné selektory

Provoz

Identita

Stav zařízení

Do Not Inspect umožňuje vynechat určité prvky z kontroly. Aby Gateway nedešifrovala a nekontrolovala provoz HTTPS, musí vaše zásada odpovídat podle Server Name Indication (SNI) v hlavičce TLS. Při přístupu na web Do Not Inspect se v prohlížeči může zobrazit Vaše připojení není soukromé varování, přes které můžete pokračovat a připojit se. Další informace o aplikacích, které mohou vyžadovat zásadu Do Not Inspect, najdete v Omezení dešifrování TLS.

Do Not Isolate

Hodnota API: noisolate

Dostupné selektory

Provoz

Identita

Stav zařízení

Akce Do Not Isolate vypíná izolaci prohlížeče pro odpovídající provoz. Další informace o této akci najdete v Zásady izolace.

Do Not Scan

Hodnota API: noscan

Dostupné selektory

Provoz

Identita

Stav zařízení

Když administrátor zapne antivirové skenování nahrávaných a/nebo stahovaných souborů, Gateway prohledá každý podporovaný soubor. Administrátoři mohou skenování selektivně vypnout pomocí pravidel HTTP. Chcete-li například zabránit antivirovému skenování souborů nahrávaných na nebo stahovaných z example.com, správce by nakonfiguroval následující pravidlo:

Selektor Operátor Hodnota Akce
Hostname matches regex .*example.com Do Not Scan

Když se shoduje pravidlo Do Not Scan, nic se neskenuje bez ohledu na velikost souboru nebo na to, zda je daný typ souboru podporován.

Karanténa

Hodnota API: quarantine

Dostupné selektory

Provoz

Identita

Stav zařízení

Akce Karanténa odesílá soubory z odpovídajících požadavků do sandboxu, kde se zkontrolují, zda neobsahují malware. Gateway do karantény umístí pouze soubory, které v sandboxu ještě nebyly zaznamenány. Další informace o této akci najdete v File sandboxing.

Typy souborů sandboxu

V Typy souborů sandboxu, můžete vybrat, které typy souborů má vaše zásada dávat do karantény. Musíte vybrat alespoň jeden typ souboru.

File sandboxing podporuje kontrolu následujících typů souborů:

Podporované typy souborů pro sandboxing

Selektory

Gateway porovnává provoz HTTP s následujícími selektory neboli kritérii:

Access Infrastructure Target

Všechny cíle zabezpečený pomocí Infrastrukturní aplikace Access.

Název UI Příklad API
Access Infrastructure Target access.target

Přístup k privátní aplikaci

Všechny cílové IP adresy a hostname zabezpečené Self-hosted privátní aplikace Access.

Název UI Příklad API
Self-hosted Access App with Private Address access.private_app

Stav schválení aplikace

Stav schválení revize aplikace z Shadow IT Discovery nebo Knihovna aplikací. Další informace najdete v Zkontrolujte aplikace.

Název UI Příklad API
Stav aplikace any(app.statuses[*] == "approved")

Aplikace

Zásady HTTP můžete použít na rostoucí seznam oblíbených webových aplikací. Viz Aplikace a typy aplikací s dalšími informacemi.

Název UI Příklad API
Aplikace any(app.ids[*] in {505})

Podrobné ovládací prvky

Při použití je operátor s Aplikace selektor, můžete pomocí Application Granular Controls vybrat konkrétní akce a operace, které mají odpovídat provozu aplikace. Můžete tak například zablokovat nahrávání souborů do ChatGPT, aniž byste blokovali veškerý provoz ChatGPT:

Selektor Operátor Hodnota Ovládací prvky Akce
Aplikace je ChatGPT Nahrát Block

Provoz můžete porovnávat podle Ovládací prvky aplikace, které sdružují více uživatelských akcí dohromady, nebo Operace, která umožňují podrobné řízení podporovaných akcí na úrovni API pro danou aplikaci.

Další informace najdete v tématu Podrobné ovládací prvky aplikace.

Body Phase

Fáze HTTP požadavku. Tento selektor umožňuje určit, zda se má skenovat obsah odeslaný v HTTP požadavku k zařízení uživatele, nebo naopak ze zařízení uživatele k cíli. Zásady bez tohoto selektoru skenují těla obou HTTP požadavků i odpovědí.

Název UI Příklad API
Body Phase http.body_phase == \"download\"

Browser Isolation Beta

Zda aktuální relace běží uvnitř Remote Browser Isolation. Pomocí tohoto selektoru můžete uplatnit odlišné chování zásad pro izolovaný a neizolovaný provoz.

Název UI Příklad API
Browser Isolation net.is_isolated == true

Content Categories

Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.

Název UI Příklad API
Content Categories any(http.request.uri.content_category[*] in {1})

Cílový kontinent

Kontinent, do kterého žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do pole Hodnota pole:

Kontinent Kód
Afrika AF
Antarktida AN
Asie AS
Evropa EU
Severní Amerika NA
Oceánie OC
Jižní Amerika SA
Název UI Příklad API
IP geolokace cílového kontinentu http.dst_ip.geo.continent == "EU"

Cílová země

Země, do které žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha 2 v Hodnota .

Název UI Příklad API
IP geolokace cílové země http.dst_ip.geo.country == "RU"

Cílová IP adresa

IP adresa cíle požadavku.

Název UI Příklad API
Cílová IP adresa any(http.conn.dst_ip[*] in {10.0.0.0/8})

Stav zařízení

Pomocí selektoru Device Posture mohou administrátoři využít signály ze zařízení koncových uživatelů k zabezpečení přístupu ke svým interním i externím zdrojům. Administrátor zabezpečení může například omezit veškerý přístup k interním aplikacím podle toho, zda je na zařízení nainstalovaný konkrétní software, nebo zda je zařízení či software nakonfigurováno určitým způsobem.

Další informace o kontrolách stavu zařízení najdete v Stav zařízení.

Název UI Příklad API
Splněné kontroly stavu zařízení any(device_posture.checks.failed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"}), any(device_posture.checks.passed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"})"

Doména

Tento selektor použijte k porovnání s doménou a všemi subdoménami. Můžete například porovnávat s example.com a jejích subdomén, například www.example.com.

Název UI Příklad API
Doména any(http.request.domains[*] == "example.com")

Zásady Gateway přímo nepodporují domény se znaky mimo latinku. Chcete-li použít doménu se znaky mimo latinku, přidejte ji do seznam.

Download and Upload File Size

Tyto selektory použijte k omezení velikosti souboru u transakcí nahrávání nebo stahování. Velikosti souborů se měří v mebibajtech (MiB).

Název UI Příklad API
Download File Size (MiB) http.download.file.size >= 10
Název UI Příklad API
Upload File Size (MiB) http.upload.file.size < 10

Download and Upload File Types

Tyto selektory budou skenovat signatury souborů v těle HTTP. Můžete vybrat z kategorií souborů nebo konkrétní typy souborů, jako jsou spustitelné soubory, archivy a komprimované soubory, soubory, které nelze skenovat, dokumenty Microsoft 365/Office a soubory Adobe.

Název UI Příklad API
Download File Types any(http.download.file.types[*] in {"docx" "7z"})
Název UI Příklad API
Upload File Types any(http.upload.file.types[*] in {"compressed"})

Podporované typy souborů

Gateway podporuje následující typy souborů pro použití s Download File Types a Upload File Types selektory:

Komprimováno

Dokumenty

Spustitelný soubor

Obrázek

Ostatní

Systém

Neskenovatelné

Download and Upload Mime Type

Tyto selektory závisí na Content-Type hlavičky v požadavku (pro nahrávání) nebo v odpovědi (pro stahování). Hodnota typu MIME musí odpovídat formátu použitému v Content-Type hlavičky (například image/png, application/pdf).

Název UI Příklad API
Download Mime Type http.download.mime == "image/png"
Název UI Příklad API
Upload Mime Type http.upload.mime == "image/png"

Profil DLP

Použijte Cloudflare Data Loss Prevention (DLP) a skenovat HTTP provoz na přítomnost citlivých dat, jako jsou osobní údaje (PII) nebo zdrojový kód. Musíte nakonfigurovat Profil DLP než budete moci tento selektor použít v zásadě.

Název UI Příklad API
Profil DLP any(dlp.profiles[*] in {\"a0cabf16-7491-4c9a-ac02-f64cabc66394\"})

Je MCP Beta

Zda byl požadavek HTTP identifikován jako Model Context Protocol (MCP) provoz. Gateway detekuje provoz MCP kontrolou hlaviček specifických pro daný protokol a charakteristik datové zátěže. Pomocí tohoto selektoru můžete vytvářet zásady, které provoz MCP ve vaší síti povolí, zablokují nebo izolují.

Název UI Příklad API
Je MCP experimental.is_mcp == true

Následující zásada například blokuje provoz MCP, který nepřichází přes portál MCP:

Selektor Operátor Hodnota Logika Akce
Je MCP je True And Block
Zdroj provozu není portál MCP

Host

Tento selektor použijte k porovnání pouze se zadaným hostname. Můžete například porovnávat s test.example.com ale ne example.com nebo www.test.example.com.

Název UI Příklad API
Host http.request.host == "example.com"

Zásady Gateway přímo nepodporují hostname se znaky mimo latinku. Chcete-li použít hostname se znaky mimo latinku, přidejte jej do seznam.

Metoda HTTP

Metoda HTTP požadavku použitá v provozu.

Název UI Příklad API
Metoda HTTP http.request.method == "GET"

Odpověď HTTP

Stavový kód odpovědi HTTP přijatý v rámci provozu.

Název UI Příklad API
URL http.response.status_code == "200"

Package Ecosystem

Ekosystém registru balíčků zjištěný z URL adresy HTTP požadavku. Další informace najdete v Zabezpečení registru balíčků.

Název UI Příklad API
Package Ecosystem pkg.ecosystem == "npm"

Package Name

Název balíčku zjištěný z URL adresy požadavku HTTP.

Název UI Příklad API
Package Name pkg.name == "lodash"

Package Namespace

Namespace balíčku, pokud jej daný ekosystém podporuje. Pro npm jde o scope, pro Maven o group ID a pro Go o module path.

Název UI Příklad API
Package Namespace pkg.namespace == "@babel"

Package URL (PURL)

Package URL odvozené z detekovaných souřadnic balíčku.

Název UI Příklad API
Package URL pkg.purl == "pkg:npm/[email protected]"

Package Version

Verze balíčku zjištěná z URL adresy HTTP požadavku. Podporuje přesnou shodu a operátory porovnání verzí citlivé na ekosystém. Další informace o sémantice porovnání verzí najdete v Zabezpečení registru balíčků.

Název UI Příklad API
Package Version pkg.version == "4.17.21"

Proxy Endpoint

proxy server kam váš prohlížeč přeposílá provoz HTTP.

Název UI Příklad API
Proxy Endpoint proxy.endpoint == "3ele0ss56t.proxy.cloudflare-gateway.com"

Bezpečnostní rizika

Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.

Název UI Příklad API
Security Categories any(http.request.uri.security_category[*] in {1})

Zdrojový kontinent

Kontinent uživatele, který podává žádost.

Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:

Kontinent Kód
Afrika AF
Antarktida AN
Asie AS
Evropa EU
Severní Amerika NA
Oceánie OC
Jižní Amerika SA
Název UI Příklad API
Geolokace IP zdrojového kontinentu http.src_ip.geo.continent == "North America"

Zdrojová země

Země uživatele, který podává žádost.

Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha-2 v Hodnota .

Název UI Příklad API
Geolokace IP zdrojové země http.src_ip.geo.country == "RU"

Zdrojová interní IP adresa

Tento selektor použijte k uplatnění zásad HTTP na privátní IP adresu přidělenou lokální sítí uživatele, ze které požadavky přicházejí do Gateway.

Název UI Příklad API
Zdrojová interní IP adresa http.conn.internal_src_ip == "192.168.86.0/27"

Zdrojová IP

Zdrojová IP adresa nebo adresy zařízení proxovaného přes Gateway.

Název UI Příklad API
Zdrojová IP http.conn.src_ip[*] in {10.0.0.0/8}

Zdroj provozu Beta

Metoda použitá k přivedení (on-ramp) provozu do Cloudflare. Pomocí tohoto selektoru můžete uplatňovat zásady na základě způsobu, jakým provoz do Gateway přichází.

Název UI Příklad API
Zdroj provozu net.onramp.type == "device_client"

Dostupné hodnoty: device_client (klient zařízení), mesh (Mesh), cloudflare_wan (Cloudflare WAN), clientless_rdp (Clientless RDP), proxy_endpoint (Proxy endpoint), agentless_biso (Clientless Browser Isolation), mcp_portal (portál MCP).

URL

Gateway ignoruje koncová lomítka (/) v adresách URL. Například https://example.com a https://example.com/ bude považováno za stejnou URL adresu a může vrátit chybu duplicity.

Název UI Příklad API
URL http.request.uri matches "/r/gaming"

URL Path

Cesta URL adresy webové stránky.

Název UI Příklad API
URL Path http.request.uri.path == \"/foo/bar\"

URL Path and Query

Cesta a query řetězec URL adresy webové stránky.

Název UI Příklad API
URL Path and Query http.request.uri.path_and_query == \"/foo/bar?ab%242=%2A342\"

URL Query

Dotaz (query) URL adresy webové stránky.

Název UI Příklad API
URL Query http.request.uri.query == "ab%242=%2A342"

Uživatelé

Tyto selektory použijte k porovnání s atributy identity.

Název UI Příklad API
User Email identity.email == "[email protected]"
User Name identity.name == "Test User"
User Group IDs any(identity.groups[*].id in {"group_id"})
User Group Names any(identity.groups[*].name in {"group_name"})
User Group Emails any(identity.groups[*].email in {"[email protected]"})
SAML Attributes any(identity.saml_attributes["http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"] in {"Test User"})

Virtuální síť

Tento selektor použijte k porovnání veškerého provozu směrovaného přes konkrétní Virtuální síť prostřednictvím Cloudflare One Client.

Název UI Příklad API
Virtuální síť http.conn.vnet_id == "957fc748-591a-e96s-a15d-1j90204a7923"

Porovnávací operátory

Porovnávací operátory jsou způsob, jakým Gateway přiřazuje provoz k selektoru. Když zvolíte Selektor v nástroji pro tvorbu zásad v dashboardu, Operátor rozbalovací nabídka zobrazí dostupné možnosti pro daný selektor.

Operátor Význam
je se rovná definované hodnotě
není nerovná se definované hodnotě
v odpovídá alespoň jedné z definovaných hodnot
not in neodpovídá žádné z definovaných hodnot
v seznamu v předem definovaném seznam hodnot
not in list není v předem definovaném seznam hodnot
matches regex regex se vyhodnotí jako pravdivý
does not match regex regex se vyhodnotí jako nepravdivý
větší než překračuje definovaný počet
větší nebo rovno překračuje nebo se rovná definovanému počtu
menší než nižší než definovaný počet
menší nebo rovno nižší nebo rovno definovanému počtu

Hodnota

V Hodnota pole můžete zadat jedinou hodnotu, pokud používáte operátor porovnání rovnosti (například je) nebo více hodnot při použití porovnávacího operátoru typu obsahuje (například v). Kromě toho můžete použít regulární výrazy (nebo regulární výraz) pro určení rozsahu hodnot u podporovaných selektorů.

Regulární výrazy

Regulární výrazy se vyhodnocují pomocí Rust. Implementace v Rust se mírně liší od knihoven regulárních výrazů používaných jinde. Další informace najdete v našem návodu pro Zástupné znaky. Chcete-li ověřit, zda váš regulární výraz odpovídá, můžete použít Rustexp.

Pokud chcete přiřadit více hodnot, můžete použít symbol svislé čáry (|) jako operátor OR. Není nutné použít escapovací znak (\) před symbolem svislítka (pipe). Následující výraz se například vyhodnotí jako pravdivý, pokud hostname odpovídá buď .*whispersystems.org nebo .*signal.org:

Selektor Operátor Hodnota
Host matches regex .*whispersystems.org|.*signal.org

Kromě regulárních výrazů můžete použít logické operátory tak, aby odpovídalo více hodnotám.

Logické operátory

Chcete-li ve výrazu vyhodnotit více podmínek, vyberte And logický operátor. Tyto výrazy lze dále porovnávat pomocí Nebo logický operátor.

Operátor Význam
And odpovídají všem podmínkám ve výrazu
Nebo odpovídají alespoň jedné z podmínek ve výrazu

Nebo operátor bude fungovat pouze s podmínkami ve stejné skupině výrazů. Nemůžete tedy porovnávat podmínky v Provoz s podmínkami v Identita nebo Stav zařízení.

Pokud podmínka ve výrazu spojuje atribut požadavku (například Zdrojová IP) a atribut odpovědi (například profil DLP), pak se podmínka vyhodnotí při přijetí odpovědi.