← Cloudflare One / cloudflare-one / traffic-policies / http-policies
Antivirové skenování
Cloudflare Gateway dokáže při nahrávání nebo stahování souborů kontrolovat jejich obsah na malware. Antivirové (AV) skenování probíhá přímo v datovém toku: Gateway kontroluje soubory při průchodu proxy a blokuje každý soubor, který obsahuje známý škodlivý obsah.
Kromě AV skenování dokáže Gateway přesunout dosud neznámé soubory do karantény v sandboxu, aby odhalil hrozby zero-day, které ještě nejsou v antivirových databázích. Další informace najdete v File sandboxing.
Začínáme
Zapnutí kontroly AV:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
- V Nastavení zásady, zapněte Kontrola souborů na malware.
- Zvolte, zda chcete soubory kontrolovat na škodlivý obsah při nahrávání, stahování nebo obojím. Můžete také blokovat požadavky obsahující neskenovatelné soubory.
- (Volitelné) Zapněte Zobrazit oznámení o blokování AV pro Cloudflare One Client odeslat blokovací oznámení uživatelům připojeným ke Gateway pomocí Cloudflare One Client, když kontrola AV zablokuje soubor.
Když je požadavek zablokován kvůli přítomnosti malwaru, Gateway zaznamená shodu jako rozhodnutí Block ve vašem Protokoly HTTP.
Oznámení o blokování v Cloudflare One Client
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
|
Enterprise |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2024.1.159.0 |
| macOS | ✅ | 2024.1.160.0 |
| Linux | ❌ | |
| iOS | ✅ | 1.7 |
| Android | ✅ | 1.4 |
| ChromeOS | ✅ | 1.4 |
Zapněte Zobrazit oznámení o blokování AV pro Cloudflare One Client zobrazovat oznámení o událostech blokování Gateway. Blokovaní uživatelé obdrží oznámení operačního systému od Cloudflare One Client s vlastní zprávou, kterou nastavíte. Pokud vlastní zprávu nenastavíte, zobrazí Cloudflare One Client výchozí zprávu. Vlastní zprávy musí mít nejvýše 100 znaků. Cloudflare One Client zobrazí maximálně jedno oznámení za minutu.
Po výběru oznámení Cloudflare One Client přesměruje uživatele na Blokovací stránka Gateway jste nakonfigurovali. Volitelně můžete uživatele nasměrovat na vlastní adresu URL, například na interní formulář podpory.
Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:
Pole kontextu zásady
| Pole | Definice | Příklad |
|---|---|---|
| E-mail uživatele | E-mail uživatele, který dotaz provedl. | &[email protected] |
| Adresa URL pobočky | Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| kategorie URL | Kategorie domén adresy URL, na kterou se má přesměrovat. | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Původní HTTP referer | U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. | &cf_referer=https%3A%2F%2Fexample.com%2F |
| ID pravidla | ID zásady Gateway, která odpovídala požadavku. | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Zdrojová IP | Zdrojová IP adresa zařízení, které odpovídalo zásadě. | &cf_source_ip=203.0.113.5 |
| ID zařízení | UUID zařízení, které odpovídalo zásadě. | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Názvy aplikací | Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. | &cf_application_name=Salesforce |
| Filtr | Filtr typu provozu, který spustil blokování. | &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4 |
| ID účtu | ID účtu Cloudflare přidruženého účtu Zero Trust. | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| ID dotazu | ID dotazu DNS, pro který se přesměrování uplatnilo. | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID připojení | ID proxy připojení, u kterého se uplatnilo přesměrování. | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Request ID | ID požadavku HTTP, pro který se přesměrování uplatnilo. | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
Ujistěte se, že váš operační systém povoluje oznámení pro Cloudflare One Client. Pokud máte zapnutý režim soustředění, nerušit nebo sdílení obrazovky, zařízení nemusí oznámení zobrazovat. Chcete-li na zařízeních macOS se softwarem DisplayLink zapnout oznámení klienta, může být nutné povolit systémová oznámení při zrcadlení displeje. Další informace najdete v dokumentace k systému macOS ↗.
Kritéria kontroly souborů
Pokud je zapnuté antivirové skenování, Gateway používá k detekci a skenování souborů následující kritéria (v uvedeném pořadí). Sken spustí první shoda:
-
Content-Dispositionhlavička HTTP je nastavena naAttachment. - Bajtová signatura těla požadavku nebo odpovědi odpovídá známému typu souboru:
- Spustitelný soubor (například
.exe,.bat,.dll, a.wasm) - Dokumenty (například
.doc,.docx,.pdf,.ppt, a.xls) - Komprimováno (například
.7z,.gz,.zip, a.rar)
- Spustitelný soubor (například
- Název souboru v
Content-Dispositionhlavička obsahuje příponu souboru odpovídající jedné z výše uvedených kategorií.
Pokud žádná z těchto podmínek neplatí, Gateway se vrátí k hodnotě serveru origin Content-Type hlavičky. Gateway neskenuje soubory, které vyhodnotí jako obrázky, videa nebo zvukové soubory. Všechny ostatní soubory se ve výchozím nastavení skenují.
Vyloučit obsah ze skenování
Když administrátor zapne antivirové skenování nahrávaných a/nebo stahovaných souborů, Gateway prohledá každý podporovaný soubor. Administrátoři mohou skenování selektivně vypnout pomocí zásad HTTP. Všechny Selektory HTTP může vyloučit provoz HTTP z kontroly AV pomocí Do Not Scan akci. Pokud provoz odpovídá zásadě Do Not Scan, nic se neskenuje bez ohledu na velikost souboru nebo to, zda je daný typ souboru podporovaný. Pokud chcete například zabránit antivirovému skenování souborů nahrávaných do nebo stahovaných z example.com, můžete vytvořit následující zásadu:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Hostname | matches regex | example.com |
Do Not Scan |
Vyloučení z antivirového skenování se vztahuje na nahrávání nebo stahování souborů podle globálního nastavení antivirového skenování vašeho účtu. Pokud jste například v Gateway nakonfigurovali globální skenování pouze při nahrávání, bude se vyloučení z antivirového skenování týkat jen nahrávání.
Kompatibilita
Podporované typy komprimovaných souborů
Kromě standardních souborů objektů, jako jsou PDF, podporuje Zero Trust AV skenování i pro následující typy archivů:
Podporované typy komprimovaných souborů
- 7-Zip
- 7-Zip SFX
- ACE
- ACE SFX
- AutoHotkey
- AutoIt
- BASE64
- BZ2
- Soubory nápovědy CHM
- CPIO SVR4
- Formát balíčku Chrome Extension (CRX)
- eXtensible ARchive format (XAR)
- Soubory komprimované pomocí GZIP
- ISO 9660
- Inno Setup
- Indigo Rose Setup Factory
- Java ARchive
- LZH/LHA
- MacBinary
- MIME base64
- MSCOMPRESS
- Microsoft CAB
- Microsoft TNEF
- NSIS Nullsoft Installer
- Office Legacy XML
- Zpráva podepsaná pomocí PGP, dokument atd.
- RPM
- RAR
- SAPCar
- Self-extracting ARJ
- Self-extracting CA
- Self-extracting LZH/LHA
- Self-extracting RAR
- Self-extracting ZIP
- Smart Install Maker
- TAR
- Soubory komprimované UUE a XXE
- Windows Imaging File (WIM)
- Komprimované soubory XE (UUE a XXE)
- Formát souboru XZ
- ZIP
- ZOO
Gateway nedokáže skenovat některé archivní soubory bez ohledu na typ souboru, například velké nebo šifrované soubory.
Soubory, které nelze skenovat
Gateway nedokáže skenovat všechny soubory na malware. Když Gateway narazí na soubor, který nelze skenovat, můžete antivirovou kontrolu nastavit tak, aby buď fail open (soubor propustila neskenovaný), nebo fail closed (přenos souboru odepřela).
Gateway nedokáže skenovat požadavky obsahující následující soubory:
- Soubory větší než:
- 15 MB v plánech Free
- 25 MB u plánů Pay-as-you-go
- 100 MB v plánech Enterprise
- Soubory šifrované pomocí PGP
- Archivy chráněné heslem
- Archivy s více než třemi úrovněmi rekurze
- Archivy s více než 300 soubory