INTEGRITY Dokumentace

Síťové zásady

Síťové zásady řídí provoz TCP a UDP mezi vašimi uživateli a síťovými cíli. Slouží k povolení nebo blokování provozu jiného než HTTP, například SSH, RDP a databázových připojení, na základě IP adres, portů a protokolů.

Protože Cloudflare One integruje se s vaším poskytovatelem identity, můžete také vytvářet síťové zásady založené na identitě. To vám umožní řídit přístup k prostředkům mimo HTTP pro jednotlivé uživatele bez ohledu na jejich polohu nebo zařízení.

Síťová zásada se skládá z Akce a logický výraz, který určuje rozsah dané akce. Pro sestavení výrazu vyberte Selektor a Operátor, poté zadejte hodnotu nebo rozsah hodnot do Hodnota pole. Můžete použít And a Nebo logické operátory k vyhodnocení více podmínek.

Pokud podmínka ve výrazu spojuje atribut dotazu (například Zdrojová IP) a atribut odpovědi (například Vyřešená IP), pak se podmínka vyhodnotí při přijetí odpovědi.

Akce

Podobně jako akce v zásadách DNS a HTTP, akce v síťových zásadách definují, jaké rozhodnutí chcete použít pro danou sadu prvků. Ke každé zásadě můžete přiřadit jednu akci.

Allow

Hodnota API: allow

Dostupné selektory

Provoz

Identita

Stav zařízení

Zásady s akcí Allow umožňují, aby síťový provoz dosáhl určitých IP adres nebo portů. V konfiguraci s výchozím blokováním definují zásady Allow výjimky: provoz, který neodpovídá žádné zásadě Allow, zablokuje obecná zásada Block s nižší prioritou. Následující konfigurace například umožňuje konkrétním uživatelům dosáhnout dané IP adresy:

Selektor Operátor Hodnota Logika Akce
Cílová IP adresa v 92.100.02.102 And Allow
E-mail v *@example.com

Block

Hodnota API: block

Dostupné selektory

Provoz

Identita

Stav zařízení

Zásady s akcí Block blokují síťový provoz směřující na určité IP adresy nebo porty. Následující konfigurace například blokuje veškerý provoz směřující na port 443:

Selektor Operátor Hodnota Akce
Cílový port v 443 Block

Oznámení o blokování v Cloudflare One Client

Dostupnost funkcí

Klientské režimy Plány Zero Trust
  • Režim provozu a DNS
  • Režim pouze provozu
Enterprise
Systém Dostupnost Minimální verze klienta
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux
iOS 1.7
Android 1.4
ChromeOS 1.4

Zapněte Zobrazit oznámení o blokování pro Cloudflare One Client zobrazovat oznámení o událostech blokování Gateway. Blokovaní uživatelé obdrží oznámení operačního systému od Cloudflare One Client s vlastní zprávou, kterou nastavíte. Pokud vlastní zprávu nenastavíte, zobrazí Cloudflare One Client výchozí zprávu. Vlastní zprávy musí mít nejvýše 100 znaků. Cloudflare One Client zobrazí maximálně jedno oznámení za minutu.

Po výběru oznámení Cloudflare One Client přesměruje uživatele na Blokovací stránka Gateway jste nakonfigurovali. Volitelně můžete uživatele nasměrovat na vlastní adresu URL, například na interní formulář podpory.

Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:

Pole kontextu zásady

Pole Definice Příklad
E-mail uživatele E-mail uživatele, který dotaz provedl. &[email protected]
Adresa URL pobočky Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
kategorie URL Kategorie domén adresy URL, na kterou se má přesměrovat. &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Původní HTTP referer U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. &cf_referer=https%3A%2F%2Fexample.com%2F
ID pravidla ID zásady Gateway, která odpovídala požadavku. &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Zdrojová IP Zdrojová IP adresa zařízení, které odpovídalo zásadě. &cf_source_ip=203.0.113.5
ID zařízení UUID zařízení, které odpovídalo zásadě. &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Názvy aplikací Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. &cf_application_name=Salesforce
Filtr Filtr typu provozu, který spustil blokování. &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4
ID účtu ID účtu Cloudflare přidruženého účtu Zero Trust. &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
ID dotazu ID dotazu DNS, pro který se přesměrování uplatnilo. &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
ID připojení ID proxy připojení, u kterého se uplatnilo přesměrování. &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Request ID ID požadavku HTTP, pro který se přesměrování uplatnilo. &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

Ujistěte se, že váš operační systém povoluje oznámení pro Cloudflare One Client. Pokud máte zapnutý režim soustředění, nerušit nebo sdílení obrazovky, zařízení nemusí oznámení zobrazovat. Chcete-li na zařízeních macOS se softwarem DisplayLink zapnout oznámení klienta, může být nutné povolit systémová oznámení při zrcadlení displeje. Další informace najdete v dokumentace k systému macOS.

Network Override

Hodnota API: l4_override

Dostupné selektory

Provoz

Identita

Stav zařízení

Zásady s akcí Network Override přepisují provoz směřující na určité adresy IPv4/IPv6 nebo porty, případně z nich přicházející. Cílové IP adresy mohou být veřejné, nebo soukromé IP adresy připojené k vaší síti Zero Trust. Následující konfigurace například přepisuje provoz odeslaný na veřejnou IP adresu tak, aby použil soukromou IP adresu na základě identity uživatele:

Selektor Operátor Hodnota Logika Akce
Cílová IP adresa v 95.92.143.151 And Network Override
User Email v *@example.com And
Přepsání IP 10.0.0.1

Gateway zaznamená pouze úspěšná override připojení do vašeho síťové protokoly.

Selektory

Gateway porovnává síťový provoz s následujícími selektory neboli kritérii.

Access Infrastructure Target

Všechny cíle zabezpečený pomocí Infrastrukturní aplikace Access.

Název UI Příklad API
Access Infrastructure Target access.target

Přístup k privátní aplikaci

Všechny cílové IP adresy a hostname zabezpečené Self-hosted privátní aplikace Access.

Název UI Příklad API
Self-hosted Access App with Private Address access.private_app

Aplikace

Síťové zásady můžete použít na rostoucí seznam oblíbených webových aplikací. Viz Aplikace a typy aplikací s dalšími informacemi.

Název UI Příklad API
Aplikace any(app.ids[*] in {505})

Browser Isolation Beta

Zda aktuální relace běží uvnitř Remote Browser Isolation. Pomocí tohoto selektoru můžete uplatnit odlišné chování zásad pro izolovaný a neizolovaný provoz.

Název UI Příklad API
Browser Isolation net.is_isolated == true

Content Categories

Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.

Název UI Příklad API
Content Categories any(net.fqdn.content_category[*] in {1})

Cílový kontinent

Kontinent, do kterého žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do pole Hodnota pole:

Kontinent Kód
Afrika AF
Antarktida AN
Asie AS
Evropa EU
Severní Amerika NA
Oceánie OC
Jižní Amerika SA
Název UI Příklad API
IP geolokace cílového kontinentu net.dst.geo.continent == "EU"

Cílová země

Země, do které žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha 2 v Hodnota .

Název UI Příklad API
IP geolokace cílové země net.dst.geo.country == "RU"

Cílová IP adresa

IP adresa cíle požadavku.

Název UI Příklad API
Cílová IP adresa any(net.dst.ip[*] in {10.0.0.0/8})

Cílový port

Číslo portu cíle požadavku.

Název UI Příklad API
Cílový port net.dst.port == 2222

Detekovaný protokol

Odvozený síťový protokol na základě Cloudflare detekce protokolu.

Název UI Příklad API
Detekovaný protokol net.protocol.detection == "ssh"

Stav zařízení

Pomocí selektoru Device Posture mohou administrátoři využít signály ze zařízení koncových uživatelů k zabezpečení přístupu ke svým interním i externím zdrojům. Administrátor zabezpečení může například omezit veškerý přístup k interním aplikacím podle toho, zda je na zařízení nainstalovaný konkrétní software, nebo zda je zařízení či software nakonfigurováno určitým způsobem.

Další informace o kontrolách stavu zařízení najdete v Stav zařízení.

Název UI Příklad API
Splněné kontroly stavu zařízení any(device_posture.checks.failed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"}), any(device_posture.checks.passed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"})"

Protokol

Protokol použitý k odeslání paketu.

Název UI Příklad API
Protokol net.protocol == "tcp"

Proxy Endpoint

proxy server kam váš prohlížeč přeposílá provoz HTTP.

Název UI Příklad API
Proxy Endpoint proxy.endpoint == "3ele0ss56t.proxy.cloudflare-gateway.com"

Security Categories

Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.

Název UI Příklad API
Security Categories any(net.fqdn.security_category[*] in {1})

SNI

Server Name Indication (SNI) je hostname, který klient odesílá během TLS handshake, ještě před zahájením šifrování. Gateway podle SNI určuje cíl šifrovaného provozu. Selektor SNI odpovídá přesnému hostname.

Selektory SNI se ve výchozím nastavení uplatňují jen na HTTPS provoz na portu 443. Chcete-li kontrolovat provoz na všech portech, zapněte detekce protokolu a zvolte kontrolovat na všech portech.

Název UI Příklad API
SNI net.sni.host == "www.example.com"

SNI Domain

Doména, jejíž hlavičku Server Name Indication (SNI) bude Gateway používat k filtrování provozu. Například pravidlo pro example.com bude odpovídat example.com, www.example.com, a my.test.example.com.

Selektory SNI se ve výchozím nastavení uplatňují jen na HTTPS provoz na portu 443. Chcete-li kontrolovat provoz na všech portech, zapněte detekce protokolu a zvolte kontrolovat na všech portech.

Název UI Příklad API
SNI Domain net.sni.domains == "example.com"

Zdrojový kontinent

Kontinent uživatele, který podává žádost.

Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:

Kontinent Kód
Afrika AF
Antarktida AN
Asie AS
Evropa EU
Severní Amerika NA
Oceánie OC
Jižní Amerika SA
Název UI Příklad API
Geolokace IP zdrojového kontinentu net.src.geo.continent == "North America"

Zdrojová země

Země uživatele, který podává žádost.

Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha-2 v Hodnota .

Název UI Příklad API
Geolokace IP zdrojové země net.src.geo.country == "RU"

Zdrojová interní IP adresa

Tento selektor použijte k uplatnění síťových zásad na privátní IP adresu přidělenou lokální sítí uživatele, ze které požadavky přicházejí do Gateway.

Název UI Příklad API
Zdrojová interní IP adresa net.src.internal_src_ip == "192.168.86.0/27"

Zdrojová IP

Zdrojová IP adresa nebo adresy zařízení proxovaného přes Gateway.

Název UI Příklad API
Zdrojová IP net.src.ip[*] in {10.0.0.0/8}

Zdrojový port

Zdrojový port zařízení proxovaného přes Gateway.

Název UI Příklad API
Zdrojový port net.src.port == "2222"

Zdroj provozu Beta

Metoda použitá k přivedení (on-ramp) provozu do Cloudflare. Pomocí tohoto selektoru můžete uplatňovat zásady na základě způsobu, jakým provoz do Gateway přichází.

Název UI Příklad API
Zdroj provozu net.onramp.type == "device_client"

Dostupné hodnoty: device_client (klient zařízení), mesh (Mesh), cloudflare_wan (Cloudflare WAN), clientless_rdp (Clientless RDP), proxy_endpoint (Proxy endpoint), agentless_biso (Clientless Browser Isolation), mcp_portal (portál MCP).

Uživatelé

Tyto selektory použijte k porovnání s atributy identity.

Název UI Příklad API
User Email identity.email == "[email protected]"
User Name identity.name == "Test User"
User Group IDs any(identity.groups[*].id in {"group_id"})
User Group Names any(identity.groups[*].name in {"group_name"})
User Group Emails any(identity.groups[*].email in {"[email protected]"})
SAML Attributes any(identity.saml_attributes["http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"] in {"Test User"})

Virtuální síť

Tento selektor použijte k porovnání veškerého provozu směrovaného přes konkrétní Virtuální síť prostřednictvím Cloudflare One Client.

Název UI Příklad API
Virtuální síť net.vnet_id == "957fc748-591a-e96s-a15d-1j90204a7923"

Porovnávací operátory

Porovnávací operátory jsou způsob, jakým Gateway přiřazuje provoz k selektoru. Když zvolíte Selektor v nástroji pro tvorbu zásad v dashboardu, Operátor rozbalovací nabídka zobrazí dostupné možnosti pro daný selektor.

Operátor Význam
je se rovná definované hodnotě
není nerovná se definované hodnotě
v odpovídá alespoň jedné z definovaných hodnot
not in neodpovídá žádné z definovaných hodnot
v seznamu v předem definovaném seznam hodnot
not in list není v předem definovaném seznam hodnot
matches regex regex se vyhodnotí jako pravdivý
does not match regex regex se vyhodnotí jako nepravdivý
větší než překračuje definovaný počet
větší nebo rovno překračuje nebo se rovná definovanému počtu
menší než nižší než definovaný počet
menší nebo rovno nižší nebo rovno definovanému počtu

Hodnota

V Hodnota pole můžete zadat jedinou hodnotu, pokud používáte operátor porovnání rovnosti (například je) nebo více hodnot při použití porovnávacího operátoru typu obsahuje (například v). Kromě toho můžete použít regulární výrazy (nebo regulární výraz) pro určení rozsahu hodnot u podporovaných selektorů.

Regulární výrazy

Regulární výrazy se vyhodnocují pomocí Rust. Implementace v Rust se mírně liší od knihoven regulárních výrazů používaných jinde. Další informace najdete v našem návodu pro Zástupné znaky. Chcete-li ověřit, zda váš regulární výraz odpovídá, můžete použít Rustexp.

Pokud chcete přiřadit více hodnot, můžete použít symbol svislé čáry (|) jako operátor OR. Není nutné použít escapovací znak (\) před symbolem svislítka (pipe). Následující výraz se například vyhodnotí jako pravdivý, pokud hostitel SNI odpovídá buď .*whispersystems.org nebo .*signal.org:

Selektor Operátor Hodnota
SNI matches regex .*whispersystems.org|.*signal.org

Kromě regulárních výrazů můžete použít logické operátory tak, aby odpovídalo více hodnotám.

Logické operátory

Chcete-li ve výrazu vyhodnotit více podmínek, vyberte And logický operátor. Tyto výrazy lze dále porovnávat pomocí Nebo logický operátor.

Operátor Význam
And odpovídají všem podmínkám ve výrazu
Nebo odpovídají alespoň jedné z podmínek ve výrazu

Nebo operátor bude fungovat pouze s podmínkami ve stejné skupině výrazů. Nemůžete tedy porovnávat podmínky v Provoz s podmínkami v Identita nebo Stav zařízení.