INTEGRITY Dokumentace

Antivirové skenování

Cloudflare Gateway dokáže při nahrávání nebo stahování souborů kontrolovat jejich obsah na malware. Antivirové (AV) skenování probíhá přímo v datovém toku: Gateway kontroluje soubory při průchodu proxy a blokuje každý soubor, který obsahuje známý škodlivý obsah.

Kromě AV skenování dokáže Gateway přesunout dosud neznámé soubory do karantény v sandboxu, aby odhalil hrozby zero-day, které ještě nejsou v antivirových databázích. Další informace najdete v File sandboxing.

Začínáme

Zapnutí kontroly AV:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Nastavení provozu.
  2. V Nastavení zásady, zapněte Kontrola souborů na malware.
  3. Zvolte, zda chcete soubory kontrolovat na škodlivý obsah při nahrávání, stahování nebo obojím. Můžete také blokovat požadavky obsahující neskenovatelné soubory.
  4. (Volitelné) Zapněte Zobrazit oznámení o blokování AV pro Cloudflare One Client odeslat blokovací oznámení uživatelům připojeným ke Gateway pomocí Cloudflare One Client, když kontrola AV zablokuje soubor.

Když je požadavek zablokován kvůli přítomnosti malwaru, Gateway zaznamená shodu jako rozhodnutí Block ve vašem Protokoly HTTP.

Oznámení o blokování v Cloudflare One Client

Dostupnost funkcí

Klientské režimy Plány Zero Trust
  • Režim provozu a DNS
  • Režim pouze provozu
Enterprise
Systém Dostupnost Minimální verze klienta
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux
iOS 1.7
Android 1.4
ChromeOS 1.4

Zapněte Zobrazit oznámení o blokování AV pro Cloudflare One Client zobrazovat oznámení o událostech blokování Gateway. Blokovaní uživatelé obdrží oznámení operačního systému od Cloudflare One Client s vlastní zprávou, kterou nastavíte. Pokud vlastní zprávu nenastavíte, zobrazí Cloudflare One Client výchozí zprávu. Vlastní zprávy musí mít nejvýše 100 znaků. Cloudflare One Client zobrazí maximálně jedno oznámení za minutu.

Po výběru oznámení Cloudflare One Client přesměruje uživatele na Blokovací stránka Gateway jste nakonfigurovali. Volitelně můžete uživatele nasměrovat na vlastní adresu URL, například na interní formulář podpory.

Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:

Pole kontextu zásady

Pole Definice Příklad
E-mail uživatele E-mail uživatele, který dotaz provedl. &[email protected]
Adresa URL pobočky Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
kategorie URL Kategorie domén adresy URL, na kterou se má přesměrovat. &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Původní HTTP referer U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. &cf_referer=https%3A%2F%2Fexample.com%2F
ID pravidla ID zásady Gateway, která odpovídala požadavku. &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Zdrojová IP Zdrojová IP adresa zařízení, které odpovídalo zásadě. &cf_source_ip=203.0.113.5
ID zařízení UUID zařízení, které odpovídalo zásadě. &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Názvy aplikací Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. &cf_application_name=Salesforce
Filtr Filtr typu provozu, který spustil blokování. &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4
ID účtu ID účtu Cloudflare přidruženého účtu Zero Trust. &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
ID dotazu ID dotazu DNS, pro který se přesměrování uplatnilo. &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
ID připojení ID proxy připojení, u kterého se uplatnilo přesměrování. &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Request ID ID požadavku HTTP, pro který se přesměrování uplatnilo. &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

Ujistěte se, že váš operační systém povoluje oznámení pro Cloudflare One Client. Pokud máte zapnutý režim soustředění, nerušit nebo sdílení obrazovky, zařízení nemusí oznámení zobrazovat. Chcete-li na zařízeních macOS se softwarem DisplayLink zapnout oznámení klienta, může být nutné povolit systémová oznámení při zrcadlení displeje. Další informace najdete v dokumentace k systému macOS.

Kritéria kontroly souborů

Pokud je zapnuté antivirové skenování, Gateway používá k detekci a skenování souborů následující kritéria (v uvedeném pořadí). Sken spustí první shoda:

  1. Content-Disposition hlavička HTTP je nastavena na Attachment.
  2. Bajtová signatura těla požadavku nebo odpovědi odpovídá známému typu souboru:
    • Spustitelný soubor (například .exe, .bat, .dll, a .wasm)
    • Dokumenty (například .doc, .docx, .pdf, .ppt, a .xls)
    • Komprimováno (například .7z, .gz, .zip, a .rar)
  3. Název souboru v Content-Disposition hlavička obsahuje příponu souboru odpovídající jedné z výše uvedených kategorií.

Pokud žádná z těchto podmínek neplatí, Gateway se vrátí k hodnotě serveru origin Content-Type hlavičky. Gateway neskenuje soubory, které vyhodnotí jako obrázky, videa nebo zvukové soubory. Všechny ostatní soubory se ve výchozím nastavení skenují.

Vyloučit obsah ze skenování

Když administrátor zapne antivirové skenování nahrávaných a/nebo stahovaných souborů, Gateway prohledá každý podporovaný soubor. Administrátoři mohou skenování selektivně vypnout pomocí zásad HTTP. Všechny Selektory HTTP může vyloučit provoz HTTP z kontroly AV pomocí Do Not Scan akci. Pokud provoz odpovídá zásadě Do Not Scan, nic se neskenuje bez ohledu na velikost souboru nebo to, zda je daný typ souboru podporovaný. Pokud chcete například zabránit antivirovému skenování souborů nahrávaných do nebo stahovaných z example.com, můžete vytvořit následující zásadu:

Selektor Operátor Hodnota Akce
Hostname matches regex example.com Do Not Scan

Vyloučení z antivirového skenování se vztahuje na nahrávání nebo stahování souborů podle globálního nastavení antivirového skenování vašeho účtu. Pokud jste například v Gateway nakonfigurovali globální skenování pouze při nahrávání, bude se vyloučení z antivirového skenování týkat jen nahrávání.

Kompatibilita

Podporované typy komprimovaných souborů

Kromě standardních souborů objektů, jako jsou PDF, podporuje Zero Trust AV skenování i pro následující typy archivů:

Podporované typy komprimovaných souborů

Gateway nedokáže skenovat některé archivní soubory bez ohledu na typ souboru, například velké nebo šifrované soubory.

Soubory, které nelze skenovat

Gateway nedokáže skenovat všechny soubory na malware. Když Gateway narazí na soubor, který nelze skenovat, můžete antivirovou kontrolu nastavit tak, aby buď fail open (soubor propustila neskenovaný), nebo fail closed (přenos souboru odepřela).

Gateway nedokáže skenovat požadavky obsahující následující soubory: