← Cloudflare One / cloudflare-one / traffic-policies
Zásady HTTP
Zásady HTTP umožňují filtrovat všechny požadavky HTTP a HTTPS podle URL adres, názvů hostitelů, metod HTTP, typů souborů a dalších atributů požadavku. Na rozdíl od síťové zásady fungují na Layer 4 (TCP/UDP), zásady HTTP fungují na Layer 7 a dokážou zkontrolovat celý obsah webového provozu.
Gateway ve výchozím nastavení kontroluje HTTP provoz na portu 80 a s dešifrování TLS zapnuté, provoz HTTPS na portu 443. Gateway můžete také nakonfigurovat tak, aby kontrolovat provoz HTTP/HTTPS na všech portech. Gateway podporuje kontrolu HTTP/3 pomocí UDP proxy zapnuto.
Zásada HTTP se skládá z Akce a logický výraz, který určuje rozsah dané zásady. Pro sestavení výrazu vyberte Selektor a Operátor, poté zadejte hodnotu nebo rozsah hodnot do Hodnota pole. Můžete použít And a Nebo logické operátory k vyhodnocení více podmínek.
Pokud podmínka ve výrazu spojuje atribut dotazu (například Zdrojová IP) a atribut odpovědi (například Vyřešená IP), pak se podmínka vyhodnotí při přijetí odpovědi.
Akce
Akce v HTTP zásadách umožňují zvolit, co se má stát s danou sadou prvků (domény, IP adresy, typy souborů a podobně). Ke každé zásadě lze přiřadit jen jednu akci.
Allow
Hodnota API: allow
Dostupné selektory
Provoz
- Access Infrastructure Target
- Přístup k privátní aplikaci
- Aplikace
- Browser Isolation
- Content Categories
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Profil DLP
- Doména
- Download File Types
- Download Mime Type
- Je MCP
- Host
- Metoda HTTP
- Odpověď HTTP
- Package Ecosystem
- Package Name
- Package Namespace
- Package URL (PURL)
- Package Version
- Proxy Endpoint
- Security Categories
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- Zdroj provozu
- Upload File Types
- Upload Mime Type
- URL
- URL Path
- URL Path & Query
- URL Query
- Virtuální síť
Identita
Stav zařízení
Akce Allow umožňuje odchozímu provozu dosáhnout cílů, které zadáte v rámci Selektory a Hodnota pole. Následující konfigurace například povoluje provoz na všechny weby, které řadíme do kategorie obsahu Education:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Content Categories | v | Education | Allow |
Nedůvěryhodné certifikáty
Akce pro nedůvěryhodný certifikát určuje, jak se mají zpracovávat nezabezpečené požadavky.
| Možnost | Akce |
|---|---|
| Chyba | Zobrazit chybovou stránku Gateway. Odpovídá výchozímu chování, když není nakonfigurována žádná akce. |
| Block | Zobrazit blokovací stránka jak je nastaveno v dashboardu Cloudflare. |
| Pass through | Obchází upozornění na nezabezpečené připojení a bez problémů se připojuje k upstreamu. Více informací o tom, které stavy se obcházejí, najdete v Odstraňování problémů v Gateway. |
Vlastní hlavičky
Zásady povolení mohou upravovat hlavičky HTTP požadavků před předáním provozu do cíle. Hlavičky můžete přidávat, přepisovat nebo mazat a pomocí dynamických proměnných vkládat do jejich hodnot kontext identity, zařízení a sítě.
Další informace najdete v tématu Vlastní hlavičky.
Block
Hodnota API: block
Dostupné selektory
Provoz
- Access Infrastructure Target
- Přístup k privátní aplikaci
- Aplikace
- Browser Isolation
- Content Categories
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Profil DLP
- Doména
- Download File Types
- Download Mime Type
- Je MCP
- Host
- Metoda HTTP
- Odpověď HTTP
- Package Ecosystem
- Package Name
- Package Namespace
- Package URL (PURL)
- Package Version
- Proxy Endpoint
- Security Categories
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- Zdroj provozu
- Upload File Types
- Upload Mime Type
- URL
- URL Path
- URL Path & Query
- URL Query
- Virtuální síť
Identita
Stav zařízení
Akce Block brání odchozímu provozu dosáhnout cílů, které zadáte v rámci Selektory a Hodnota pole. Následující konfigurace například blokuje uživatelům možnost nahrát jakýkoli typ souboru na Google Drive:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Aplikace | v | Google Drive |
And | Block |
| Upload Mime Type | matches regex | .* |
Oznámení o blokování v Cloudflare One Client
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
|
Enterprise |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2024.1.159.0 |
| macOS | ✅ | 2024.1.160.0 |
| Linux | ❌ | |
| iOS | ✅ | 1.7 |
| Android | ✅ | 1.4 |
| ChromeOS | ✅ | 1.4 |
Zapněte Zobrazit oznámení o blokování pro Cloudflare One Client zobrazovat oznámení o událostech blokování Gateway. Blokovaní uživatelé obdrží oznámení operačního systému od Cloudflare One Client s vlastní zprávou, kterou nastavíte. Pokud vlastní zprávu nenastavíte, zobrazí Cloudflare One Client výchozí zprávu. Vlastní zprávy musí mít nejvýše 100 znaků. Cloudflare One Client zobrazí maximálně jedno oznámení za minutu.
Po výběru oznámení Cloudflare One Client přesměruje uživatele na Blokovací stránka Gateway jste nakonfigurovali. Volitelně můžete uživatele nasměrovat na vlastní adresu URL, například na interní formulář podpory.
Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:
Pole kontextu zásady
| Pole | Definice | Příklad |
|---|---|---|
| E-mail uživatele | E-mail uživatele, který dotaz provedl. | &[email protected] |
| Adresa URL pobočky | Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| kategorie URL | Kategorie domén adresy URL, na kterou se má přesměrovat. | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Původní HTTP referer | U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. | &cf_referer=https%3A%2F%2Fexample.com%2F |
| ID pravidla | ID zásady Gateway, která odpovídala požadavku. | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Zdrojová IP | Zdrojová IP adresa zařízení, které odpovídalo zásadě. | &cf_source_ip=203.0.113.5 |
| ID zařízení | UUID zařízení, které odpovídalo zásadě. | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Názvy aplikací | Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. | &cf_application_name=Salesforce |
| Filtr | Filtr typu provozu, který spustil blokování. | &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4 |
| ID účtu | ID účtu Cloudflare přidruženého účtu Zero Trust. | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| ID dotazu | ID dotazu DNS, pro který se přesměrování uplatnilo. | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID připojení | ID proxy připojení, u kterého se uplatnilo přesměrování. | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Request ID | ID požadavku HTTP, pro který se přesměrování uplatnilo. | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
Ujistěte se, že váš operační systém povoluje oznámení pro Cloudflare One Client. Pokud máte zapnutý režim soustředění, nerušit nebo sdílení obrazovky, zařízení nemusí oznámení zobrazovat. Chcete-li na zařízeních macOS se softwarem DisplayLink zapnout oznámení klienta, může být nutné povolit systémová oznámení při zrcadlení displeje. Další informace najdete v dokumentace k systému macOS ↗.
Přesměrování
Hodnota API: redirect
Dostupné selektory
Provoz
- Access Infrastructure Target
- Aplikace
- Content Categories
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Doména
- Host
- Metoda HTTP
- Proxy Endpoint
- Bezpečnostní rizika
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- URL
- URL Path
- URL Path & Query
- URL Query
- Virtuální síť
Identita
Stav zařízení
Akce přesměrování umožňuje přesměrovat odpovídající požadavky HTTP na jinou vámi zadanou URL adresu. Pokud například vaši uživatelé přejdou na veřejnou webovou stránku aplikace SaaS, můžete je přesměrovat na vaši vlastní samostatně hostovanou instanci, na stránku jednotného přihlášení nebo na interní stránku zásad.
Chcete-li přesměrovávat adresy URL akcí Block a blokovací stránkou, více informací najdete v Přesměrovat na blokovací stránku.
Nastavení zásady
V Zásada URL redirect, můžete určit, na jakou URL adresu se mají odpovídající požadavky přesměrovat. Přesměrovací URL adresa může obsahovat cesty a parametry dotazu. Můžete například přesměrovat example.com na cloudflare.com/path/to/page?querystring=x.
Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:
Pole kontextu zásady
| Pole | Definice | Příklad |
|---|---|---|
| E-mail uživatele | E-mail uživatele, který dotaz provedl. | &[email protected] |
| Adresa URL pobočky | Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| kategorie URL | Kategorie domén adresy URL, na kterou se má přesměrovat. | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Původní HTTP referer | U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. | &cf_referer=https%3A%2F%2Fexample.com%2F |
| ID pravidla | ID zásady Gateway, která odpovídala požadavku. | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Zdrojová IP | Zdrojová IP adresa zařízení, které odpovídalo zásadě. | &cf_source_ip=203.0.113.5 |
| ID zařízení | UUID zařízení, které odpovídalo zásadě. | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Názvy aplikací | Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. | &cf_application_name=Salesforce |
| Filtr | Filtr typu provozu, který spustil blokování. | &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4 |
| ID účtu | ID účtu Cloudflare přidruženého účtu Zero Trust. | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| ID dotazu | ID dotazu DNS, pro který se přesměrování uplatnilo. | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID připojení | ID proxy připojení, u kterého se uplatnilo přesměrování. | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Request ID | ID požadavku HTTP, pro který se přesměrování uplatnilo. | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
Když zapnete Preserve original path and query string, Gateway připojí původní cestu a řetězec dotazu k přesměrované adrese URL. Cesty a dotazy v přesměrované adrese URL mají přednost před původní adresou URL. Pokud je například původní adresa URL example.com/path/to/page?querystring=X a přesměrovací adresa URL je cloudflare.com/redirect-path?querystring=Y, Gateway přesměruje požadavky na:
cloudflare.com/redirect-path/path/to/page?querystring=YKdyž zapnete obě možnosti, Gateway zachová původní cestu a řetězec dotazu a poté na konec přesměrovací adresy URL připojí kontext zásady. Pokud je například původní adresa URL example.com/path/to/page?querystring=X&k=1 a přesměrovací adresa URL je cloudflare.com/redirect-path?querystring=Y, Gateway přesměruje požadavky na:
cloudflare.com/redirect-path/path/to/page?querystring=Y&k=1&[email protected]Isolate
Hodnota API: isolate
Dostupné selektory
Provoz
- Aplikace
- Content Categories
- Doména
- Host
- Metoda HTTP
- Bezpečnostní rizika
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- URL
- URL Path
- URL Path & Query
- URL Query
Identita
Stav zařízení
Akce Isolate obsluhuje odpovídající provoz uživatelům prostřednictvím Cloudflare Browser Isolation. Další informace o této akci najdete v Zásady izolace.
Do Not Inspect
Hodnota API: off
Dostupné selektory
Provoz
- Aplikace
- Content Categories
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Doména
- Host
- Proxy Endpoint
- Bezpečnostní rizika
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- Virtuální síť
Identita
Stav zařízení
Do Not Inspect umožňuje vynechat určité prvky z kontroly. Aby Gateway nedešifrovala a nekontrolovala provoz HTTPS, musí vaše zásada odpovídat podle Server Name Indication (SNI) v hlavičce TLS. Při přístupu na web Do Not Inspect se v prohlížeči může zobrazit Vaše připojení není soukromé varování, přes které můžete pokračovat a připojit se. Další informace o aplikacích, které mohou vyžadovat zásadu Do Not Inspect, najdete v Omezení dešifrování TLS.
Do Not Isolate
Hodnota API: noisolate
Dostupné selektory
Provoz
- Aplikace
- Content Categories
- Doména
- Host
- Metoda HTTP
- Bezpečnostní rizika
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- URL
- URL Path
- URL Path & Query
- URL Query
Identita
Stav zařízení
Akce Do Not Isolate vypíná izolaci prohlížeče pro odpovídající provoz. Další informace o této akci najdete v Zásady izolace.
Do Not Scan
Hodnota API: noscan
Dostupné selektory
Provoz
- Aplikace
- Content Categories
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Doména
- Host
- Metoda HTTP
- Proxy Endpoint
- Bezpečnostní rizika
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- URL
- URL Path
- URL Path & Query
- URL Query
- Virtuální síť
Identita
Stav zařízení
Když administrátor zapne antivirové skenování nahrávaných a/nebo stahovaných souborů, Gateway prohledá každý podporovaný soubor. Administrátoři mohou skenování selektivně vypnout pomocí pravidel HTTP. Chcete-li například zabránit antivirovému skenování souborů nahrávaných na nebo stahovaných z example.com, správce by nakonfiguroval následující pravidlo:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Hostname | matches regex | .*example.com |
Do Not Scan |
Když se shoduje pravidlo Do Not Scan, nic se neskenuje bez ohledu na velikost souboru nebo na to, zda je daný typ souboru podporován.
Karanténa
Hodnota API: quarantine
Dostupné selektory
Provoz
- Aplikace
- Content Categories
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Doména
- Host
- Metoda HTTP
- Proxy Endpoint
- Bezpečnostní rizika
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- URL
- URL Path
- URL Path & Query
- URL Query
- Virtuální síť
Identita
Stav zařízení
Akce Karanténa odesílá soubory z odpovídajících požadavků do sandboxu, kde se zkontrolují, zda neobsahují malware. Gateway do karantény umístí pouze soubory, které v sandboxu ještě nebyly zaznamenány. Další informace o této akci najdete v File sandboxing.
Typy souborů sandboxu
V Typy souborů sandboxu, můžete vybrat, které typy souborů má vaše zásada dávat do karantény. Musíte vybrat alespoň jeden typ souboru.
File sandboxing podporuje kontrolu následujících typů souborů:
Podporované typy souborů pro sandboxing
.exe.pdf.doc.docm.docx.rtf.ppt.pptx.xls.xlsm.xlsx.zip.rar
Selektory
Gateway porovnává provoz HTTP s následujícími selektory neboli kritérii:
Access Infrastructure Target
Všechny cíle zabezpečený pomocí Infrastrukturní aplikace Access.
| Název UI | Příklad API |
|---|---|
| Access Infrastructure Target | access.target |
Přístup k privátní aplikaci
Všechny cílové IP adresy a hostname zabezpečené Self-hosted privátní aplikace Access.
| Název UI | Příklad API |
|---|---|
| Self-hosted Access App with Private Address | access.private_app |
Stav schválení aplikace
Stav schválení revize aplikace z Shadow IT Discovery nebo Knihovna aplikací. Další informace najdete v Zkontrolujte aplikace.
| Název UI | Příklad API |
|---|---|
| Stav aplikace | any(app.statuses[*] == "approved") |
Aplikace
Zásady HTTP můžete použít na rostoucí seznam oblíbených webových aplikací. Viz Aplikace a typy aplikací s dalšími informacemi.
| Název UI | Příklad API |
|---|---|
| Aplikace | any(app.ids[*] in {505}) |
Podrobné ovládací prvky
Při použití je operátor s Aplikace selektor, můžete pomocí Application Granular Controls vybrat konkrétní akce a operace, které mají odpovídat provozu aplikace. Můžete tak například zablokovat nahrávání souborů do ChatGPT, aniž byste blokovali veškerý provoz ChatGPT:
| Selektor | Operátor | Hodnota | Ovládací prvky | Akce |
|---|---|---|---|---|
| Aplikace | je | ChatGPT | Nahrát | Block |
Provoz můžete porovnávat podle Ovládací prvky aplikace, které sdružují více uživatelských akcí dohromady, nebo Operace, která umožňují podrobné řízení podporovaných akcí na úrovni API pro danou aplikaci.
Další informace najdete v tématu Podrobné ovládací prvky aplikace.
Body Phase
Fáze HTTP požadavku. Tento selektor umožňuje určit, zda se má skenovat obsah odeslaný v HTTP požadavku k zařízení uživatele, nebo naopak ze zařízení uživatele k cíli. Zásady bez tohoto selektoru skenují těla obou HTTP požadavků i odpovědí.
| Název UI | Příklad API |
|---|---|
| Body Phase | http.body_phase == \"download\" |
Browser Isolation Beta
Zda aktuální relace běží uvnitř Remote Browser Isolation. Pomocí tohoto selektoru můžete uplatnit odlišné chování zásad pro izolovaný a neizolovaný provoz.
| Název UI | Příklad API |
|---|---|
| Browser Isolation | net.is_isolated == true |
Content Categories
Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.
| Název UI | Příklad API |
|---|---|
| Content Categories | any(http.request.uri.content_category[*] in {1}) |
Cílový kontinent
Kontinent, do kterého žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do pole Hodnota pole:
| Kontinent | Kód |
|---|---|
| Afrika | AF |
| Antarktida | AN |
| Asie | AS |
| Evropa | EU |
| Severní Amerika | NA |
| Oceánie | OC |
| Jižní Amerika | SA |
| Název UI | Příklad API |
|---|---|
| IP geolokace cílového kontinentu | http.dst_ip.geo.continent == "EU" |
Cílová země
Země, do které žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha 2 ↗ v Hodnota .
| Název UI | Příklad API |
|---|---|
| IP geolokace cílové země | http.dst_ip.geo.country == "RU" |
Cílová IP adresa
IP adresa cíle požadavku.
| Název UI | Příklad API |
|---|---|
| Cílová IP adresa | any(http.conn.dst_ip[*] in {10.0.0.0/8}) |
Stav zařízení
Pomocí selektoru Device Posture mohou administrátoři využít signály ze zařízení koncových uživatelů k zabezpečení přístupu ke svým interním i externím zdrojům. Administrátor zabezpečení může například omezit veškerý přístup k interním aplikacím podle toho, zda je na zařízení nainstalovaný konkrétní software, nebo zda je zařízení či software nakonfigurováno určitým způsobem.
Další informace o kontrolách stavu zařízení najdete v Stav zařízení.
| Název UI | Příklad API |
|---|---|
| Splněné kontroly stavu zařízení | any(device_posture.checks.failed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"}), any(device_posture.checks.passed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"})" |
Doména
Tento selektor použijte k porovnání s doménou a všemi subdoménami. Můžete například porovnávat s example.com a jejích subdomén, například www.example.com.
| Název UI | Příklad API |
|---|---|
| Doména | any(http.request.domains[*] == "example.com") |
Zásady Gateway přímo nepodporují domény se znaky mimo latinku. Chcete-li použít doménu se znaky mimo latinku, přidejte ji do seznam.
Download and Upload File Size
Tyto selektory použijte k omezení velikosti souboru u transakcí nahrávání nebo stahování. Velikosti souborů se měří v mebibajtech (MiB).
| Název UI | Příklad API |
|---|---|
| Download File Size (MiB) | http.download.file.size >= 10 |
| Název UI | Příklad API |
|---|---|
| Upload File Size (MiB) | http.upload.file.size < 10 |
Download and Upload File Types
Tyto selektory budou skenovat signatury souborů v těle HTTP. Můžete vybrat z kategorií souborů nebo konkrétní typy souborů, jako jsou spustitelné soubory, archivy a komprimované soubory, soubory, které nelze skenovat, dokumenty Microsoft 365/Office a soubory Adobe.
| Název UI | Příklad API |
|---|---|
| Download File Types | any(http.download.file.types[*] in {"docx" "7z"}) |
| Název UI | Příklad API |
|---|---|
| Upload File Types | any(http.upload.file.types[*] in {"compressed"}) |
Podporované typy souborů
Gateway podporuje následující typy souborů pro použití s Download File Types a Upload File Types selektory:
Komprimováno
- archiv 7-Zip (
.7z) bzip2archivu (.bz2)- Archiv GNU Gzip (
.gz) - Soubor Microsoft Cabinet (
.cab) - Soubor Microsoft Compiled HTML Help (
.chm) - Archiv RAR (
.rar) xzarchivu (.xz)- ZIP archiv (
.zip)
Dokumenty
- Soubory Microsoft Office/365
- Dokument Word (
.doc,.docx,.docm) - Tabulka Excel (
.xls,.xlsx,.xlsm) - Prezentace PowerPoint (
.ppt,.pptx,.pptm)
- Dokument Word (
- Dokument PDF (
.pdf)
Spustitelný soubor
- Apple Software Package (
.pkg) - Soubor dynamicky linkované knihovny (DLL) (
.dll) - Soubor ve formátu Executable and Linkable Format (ELF) (
.elf) - Balíček Java archive (JAR) (
.jar) - Soubor třídy Java (
.class) - Soubor Mach object (Mach-O) (
.macho) - Instalační program Microsoft Windows (
.msi) - Microsoft Software Installer (
.msix,.appx) - Spustitelný soubor Microsoft Windows (
.exe)
Obrázek
- Dokument Adobe Photoshop (
.psd) - Rastrový obrázek (
.bmp) - Obrázek GIF (
.gif) - Soubor ikony (
.ico) - Obrázek JPEG (
.jpg,.jpeg) - Obrázek PNG (
.png) - Obrázek WebP (
.webp)
Ostatní
- Soubor BitTorrent (
.torrent)
Systém
- Apple Disk Image (
.dmg)
Neskenovatelné
- Dokument Microsoft Office chráněný heslem
- PDF chráněné heslem
- ZIP archiv chráněný heslem
- Neskenovatelný archiv ZIP
Download and Upload Mime Type
Tyto selektory závisí na Content-Type hlavičky v požadavku (pro nahrávání) nebo v odpovědi (pro stahování). Hodnota typu MIME musí odpovídat formátu použitému v Content-Type hlavičky (například image/png, application/pdf).
| Název UI | Příklad API |
|---|---|
| Download Mime Type | http.download.mime == "image/png" |
| Název UI | Příklad API |
|---|---|
| Upload Mime Type | http.upload.mime == "image/png" |
Profil DLP
Použijte Cloudflare Data Loss Prevention (DLP) a skenovat HTTP provoz na přítomnost citlivých dat, jako jsou osobní údaje (PII) nebo zdrojový kód. Musíte nakonfigurovat Profil DLP než budete moci tento selektor použít v zásadě.
| Název UI | Příklad API |
|---|---|
| Profil DLP | any(dlp.profiles[*] in {\"a0cabf16-7491-4c9a-ac02-f64cabc66394\"}) |
Je MCP Beta
Zda byl požadavek HTTP identifikován jako Model Context Protocol (MCP) ↗ provoz. Gateway detekuje provoz MCP kontrolou hlaviček specifických pro daný protokol a charakteristik datové zátěže. Pomocí tohoto selektoru můžete vytvářet zásady, které provoz MCP ve vaší síti povolí, zablokují nebo izolují.
| Název UI | Příklad API |
|---|---|
| Je MCP | experimental.is_mcp == true |
Následující zásada například blokuje provoz MCP, který nepřichází přes portál MCP:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Je MCP | je | True | And | Block |
| Zdroj provozu | není | portál MCP |
Host
Tento selektor použijte k porovnání pouze se zadaným hostname. Můžete například porovnávat s test.example.com ale ne example.com nebo www.test.example.com.
| Název UI | Příklad API |
|---|---|
| Host | http.request.host == "example.com" |
Zásady Gateway přímo nepodporují hostname se znaky mimo latinku. Chcete-li použít hostname se znaky mimo latinku, přidejte jej do seznam.
Metoda HTTP
Metoda HTTP požadavku použitá v provozu.
| Název UI | Příklad API |
|---|---|
| Metoda HTTP | http.request.method == "GET" |
Odpověď HTTP
Stavový kód odpovědi HTTP přijatý v rámci provozu.
| Název UI | Příklad API |
|---|---|
| URL | http.response.status_code == "200" |
Package Ecosystem
Ekosystém registru balíčků zjištěný z URL adresy HTTP požadavku. Další informace najdete v Zabezpečení registru balíčků.
| Název UI | Příklad API |
|---|---|
| Package Ecosystem | pkg.ecosystem == "npm" |
Package Name
Název balíčku zjištěný z URL adresy požadavku HTTP.
| Název UI | Příklad API |
|---|---|
| Package Name | pkg.name == "lodash" |
Package Namespace
Namespace balíčku, pokud jej daný ekosystém podporuje. Pro npm jde o scope, pro Maven o group ID a pro Go o module path.
| Název UI | Příklad API |
|---|---|
| Package Namespace | pkg.namespace == "@babel" |
Package URL (PURL)
Package URL ↗ odvozené z detekovaných souřadnic balíčku.
| Název UI | Příklad API |
|---|---|
| Package URL | pkg.purl == "pkg:npm/[email protected]" |
Package Version
Verze balíčku zjištěná z URL adresy HTTP požadavku. Podporuje přesnou shodu a operátory porovnání verzí citlivé na ekosystém. Další informace o sémantice porovnání verzí najdete v Zabezpečení registru balíčků.
| Název UI | Příklad API |
|---|---|
| Package Version | pkg.version == "4.17.21" |
Proxy Endpoint
proxy server kam váš prohlížeč přeposílá provoz HTTP.
| Název UI | Příklad API |
|---|---|
| Proxy Endpoint | proxy.endpoint == "3ele0ss56t.proxy.cloudflare-gateway.com" |
Bezpečnostní rizika
Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.
| Název UI | Příklad API |
|---|---|
| Security Categories | any(http.request.uri.security_category[*] in {1}) |
Zdrojový kontinent
Kontinent uživatele, který podává žádost.
Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:
| Kontinent | Kód |
|---|---|
| Afrika | AF |
| Antarktida | AN |
| Asie | AS |
| Evropa | EU |
| Severní Amerika | NA |
| Oceánie | OC |
| Jižní Amerika | SA |
| Název UI | Příklad API |
|---|---|
| Geolokace IP zdrojového kontinentu | http.src_ip.geo.continent == "North America" |
Zdrojová země
Země uživatele, který podává žádost.
Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha-2 ↗ v Hodnota .
| Název UI | Příklad API |
|---|---|
| Geolokace IP zdrojové země | http.src_ip.geo.country == "RU" |
Zdrojová interní IP adresa
Tento selektor použijte k uplatnění zásad HTTP na privátní IP adresu přidělenou lokální sítí uživatele, ze které požadavky přicházejí do Gateway.
| Název UI | Příklad API |
|---|---|
| Zdrojová interní IP adresa | http.conn.internal_src_ip == "192.168.86.0/27" |
Zdrojová IP
Zdrojová IP adresa nebo adresy zařízení proxovaného přes Gateway.
| Název UI | Příklad API |
|---|---|
| Zdrojová IP | http.conn.src_ip[*] in {10.0.0.0/8} |
Zdroj provozu Beta
Metoda použitá k přivedení (on-ramp) provozu do Cloudflare. Pomocí tohoto selektoru můžete uplatňovat zásady na základě způsobu, jakým provoz do Gateway přichází.
| Název UI | Příklad API |
|---|---|
| Zdroj provozu | net.onramp.type == "device_client" |
Dostupné hodnoty: device_client (klient zařízení), mesh (Mesh), cloudflare_wan (Cloudflare WAN), clientless_rdp (Clientless RDP), proxy_endpoint (Proxy endpoint), agentless_biso (Clientless Browser Isolation), mcp_portal (portál MCP).
URL
Gateway ignoruje koncová lomítka (/) v adresách URL. Například https://example.com a https://example.com/ bude považováno za stejnou URL adresu a může vrátit chybu duplicity.
| Název UI | Příklad API |
|---|---|
| URL | http.request.uri matches "/r/gaming" |
URL Path
Cesta URL adresy webové stránky.
| Název UI | Příklad API |
|---|---|
| URL Path | http.request.uri.path == \"/foo/bar\" |
URL Path and Query
Cesta a query řetězec URL adresy webové stránky.
| Název UI | Příklad API |
|---|---|
| URL Path and Query | http.request.uri.path_and_query == \"/foo/bar?ab%242=%2A342\" |
URL Query
Dotaz (query) URL adresy webové stránky.
| Název UI | Příklad API |
|---|---|
| URL Query | http.request.uri.query == "ab%242=%2A342" |
Uživatelé
Tyto selektory použijte k porovnání s atributy identity.
| Název UI | Příklad API |
|---|---|
| User Email | identity.email == "[email protected]" |
| User Name | identity.name == "Test User" |
| User Group IDs | any(identity.groups[*].id in {"group_id"}) |
| User Group Names | any(identity.groups[*].name in {"group_name"}) |
| User Group Emails | any(identity.groups[*].email in {"[email protected]"}) |
| SAML Attributes | any(identity.saml_attributes["http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"] in {"Test User"}) |
Virtuální síť
Tento selektor použijte k porovnání veškerého provozu směrovaného přes konkrétní Virtuální síť prostřednictvím Cloudflare One Client.
| Název UI | Příklad API |
|---|---|
| Virtuální síť | http.conn.vnet_id == "957fc748-591a-e96s-a15d-1j90204a7923" |
Porovnávací operátory
Porovnávací operátory jsou způsob, jakým Gateway přiřazuje provoz k selektoru. Když zvolíte Selektor v nástroji pro tvorbu zásad v dashboardu, Operátor rozbalovací nabídka zobrazí dostupné možnosti pro daný selektor.
| Operátor | Význam |
|---|---|
| je | se rovná definované hodnotě |
| není | nerovná se definované hodnotě |
| v | odpovídá alespoň jedné z definovaných hodnot |
| not in | neodpovídá žádné z definovaných hodnot |
| v seznamu | v předem definovaném seznam hodnot |
| not in list | není v předem definovaném seznam hodnot |
| matches regex | regex se vyhodnotí jako pravdivý |
| does not match regex | regex se vyhodnotí jako nepravdivý |
| větší než | překračuje definovaný počet |
| větší nebo rovno | překračuje nebo se rovná definovanému počtu |
| menší než | nižší než definovaný počet |
| menší nebo rovno | nižší nebo rovno definovanému počtu |
Hodnota
V Hodnota pole můžete zadat jedinou hodnotu, pokud používáte operátor porovnání rovnosti (například je) nebo více hodnot při použití porovnávacího operátoru typu obsahuje (například v). Kromě toho můžete použít regulární výrazy (nebo regulární výraz) pro určení rozsahu hodnot u podporovaných selektorů.
Regulární výrazy
Regulární výrazy se vyhodnocují pomocí Rust. Implementace v Rust se mírně liší od knihoven regulárních výrazů používaných jinde. Další informace najdete v našem návodu pro Zástupné znaky. Chcete-li ověřit, zda váš regulární výraz odpovídá, můžete použít Rustexp ↗.
Pokud chcete přiřadit více hodnot, můžete použít symbol svislé čáry (|) jako operátor OR. Není nutné použít escapovací znak (\) před symbolem svislítka (pipe). Následující výraz se například vyhodnotí jako pravdivý, pokud hostname odpovídá buď .*whispersystems.org nebo .*signal.org:
| Selektor | Operátor | Hodnota |
|---|---|---|
| Host | matches regex | .*whispersystems.org|.*signal.org |
Kromě regulárních výrazů můžete použít logické operátory tak, aby odpovídalo více hodnotám.
Logické operátory
Chcete-li ve výrazu vyhodnotit více podmínek, vyberte And logický operátor. Tyto výrazy lze dále porovnávat pomocí Nebo logický operátor.
| Operátor | Význam |
|---|---|
| And | odpovídají všem podmínkám ve výrazu |
| Nebo | odpovídají alespoň jedné z podmínek ve výrazu |
Nebo operátor bude fungovat pouze s podmínkami ve stejné skupině výrazů. Nemůžete tedy porovnávat podmínky v Provoz s podmínkami v Identita nebo Stav zařízení.
Pokud podmínka ve výrazu spojuje atribut požadavku (například Zdrojová IP) a atribut odpovědi (například profil DLP), pak se podmínka vyhodnotí při přijetí odpovědi.