← Cloudflare One / cloudflare-one / traffic-policies
Síťové zásady
Síťové zásady řídí provoz TCP a UDP mezi vašimi uživateli a síťovými cíli. Slouží k povolení nebo blokování provozu jiného než HTTP, například SSH, RDP a databázových připojení, na základě IP adres, portů a protokolů.
Protože Cloudflare One integruje se s vaším poskytovatelem identity, můžete také vytvářet síťové zásady založené na identitě. To vám umožní řídit přístup k prostředkům mimo HTTP pro jednotlivé uživatele bez ohledu na jejich polohu nebo zařízení.
Síťová zásada se skládá z Akce a logický výraz, který určuje rozsah dané akce. Pro sestavení výrazu vyberte Selektor a Operátor, poté zadejte hodnotu nebo rozsah hodnot do Hodnota pole. Můžete použít And a Nebo logické operátory k vyhodnocení více podmínek.
Pokud podmínka ve výrazu spojuje atribut dotazu (například Zdrojová IP) a atribut odpovědi (například Vyřešená IP), pak se podmínka vyhodnotí při přijetí odpovědi.
Akce
Podobně jako akce v zásadách DNS a HTTP, akce v síťových zásadách definují, jaké rozhodnutí chcete použít pro danou sadu prvků. Ke každé zásadě můžete přiřadit jednu akci.
Allow
Hodnota API: allow
Dostupné selektory
Provoz
- Access Infrastructure Target
- Přístup k privátní aplikaci
- Aplikace
- Browser Isolation
- Content Categories
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Cílový port
- Detekovaný protokol
- Protokol
- Proxy Endpoint
- Bezpečnostní rizika
- SNI
- SNI Domain
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- Zdrojový port
- Zdroj provozu
- Virtuální síť
Identita
Stav zařízení
Zásady s akcí Allow umožňují, aby síťový provoz dosáhl určitých IP adres nebo portů. V konfiguraci s výchozím blokováním definují zásady Allow výjimky: provoz, který neodpovídá žádné zásadě Allow, zablokuje obecná zásada Block s nižší prioritou. Následující konfigurace například umožňuje konkrétním uživatelům dosáhnout dané IP adresy:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Cílová IP adresa | v | 92.100.02.102 |
And | Allow |
| v | *@example.com |
Block
Hodnota API: block
Dostupné selektory
Provoz
- Access Infrastructure Target
- Přístup k privátní aplikaci
- Aplikace
- Browser Isolation
- Content Categories
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Cílový port
- Detekovaný protokol
- Protokol
- Proxy Endpoint
- Bezpečnostní rizika
- SNI
- SNI Domain
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- Zdrojový port
- Zdroj provozu
- Virtuální síť
Identita
Stav zařízení
Zásady s akcí Block blokují síťový provoz směřující na určité IP adresy nebo porty. Následující konfigurace například blokuje veškerý provoz směřující na port 443:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Cílový port | v | 443 |
Block |
Oznámení o blokování v Cloudflare One Client
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
|
Enterprise |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2024.1.159.0 |
| macOS | ✅ | 2024.1.160.0 |
| Linux | ❌ | |
| iOS | ✅ | 1.7 |
| Android | ✅ | 1.4 |
| ChromeOS | ✅ | 1.4 |
Zapněte Zobrazit oznámení o blokování pro Cloudflare One Client zobrazovat oznámení o událostech blokování Gateway. Blokovaní uživatelé obdrží oznámení operačního systému od Cloudflare One Client s vlastní zprávou, kterou nastavíte. Pokud vlastní zprávu nenastavíte, zobrazí Cloudflare One Client výchozí zprávu. Vlastní zprávy musí mít nejvýše 100 znaků. Cloudflare One Client zobrazí maximálně jedno oznámení za minutu.
Po výběru oznámení Cloudflare One Client přesměruje uživatele na Blokovací stránka Gateway jste nakonfigurovali. Volitelně můžete uživatele nasměrovat na vlastní adresu URL, například na interní formulář podpory.
Když zapnete Odesílat kontext zásady, Gateway připojí podrobnosti o odpovídajícím požadavku k přesměrované adrese URL jako řetězec dotazu. Nebudou zahrnuta všechna pole kontextu. Mezi možná pole kontextu zásady patří:
Pole kontextu zásady
| Pole | Definice | Příklad |
|---|---|---|
| E-mail uživatele | E-mail uživatele, který dotaz provedl. | &[email protected] |
| Adresa URL pobočky | Úplná adresa URL původního HTTP požadavku nebo název domény v DNS dotazu. | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| kategorie URL | Kategorie domén adresy URL, na kterou se má přesměrovat. | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Původní HTTP referer | U provozu HTTP jde o původní hlavičku HTTP referer daného požadavku HTTP. | &cf_referer=https%3A%2F%2Fexample.com%2F |
| ID pravidla | ID zásady Gateway, která odpovídala požadavku. | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Zdrojová IP | Zdrojová IP adresa zařízení, které odpovídalo zásadě. | &cf_source_ip=203.0.113.5 |
| ID zařízení | UUID zařízení, které odpovídalo zásadě. | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Názvy aplikací | Název aplikace, které přesměrovaná doména odpovídá, pokud existuje. | &cf_application_name=Salesforce |
| Filtr | Filtr typu provozu, který spustil blokování. | &cf_filter=http, &cf_filter=dns, &cf_filter=av, nebo &cf_filter=l4 |
| ID účtu | ID účtu Cloudflare přidruženého účtu Zero Trust. | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| ID dotazu | ID dotazu DNS, pro který se přesměrování uplatnilo. | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID připojení | ID proxy připojení, u kterého se uplatnilo přesměrování. | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Request ID | ID požadavku HTTP, pro který se přesměrování uplatnilo. | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
Ujistěte se, že váš operační systém povoluje oznámení pro Cloudflare One Client. Pokud máte zapnutý režim soustředění, nerušit nebo sdílení obrazovky, zařízení nemusí oznámení zobrazovat. Chcete-li na zařízeních macOS se softwarem DisplayLink zapnout oznámení klienta, může být nutné povolit systémová oznámení při zrcadlení displeje. Další informace najdete v dokumentace k systému macOS ↗.
Network Override
Hodnota API: l4_override
Dostupné selektory
Provoz
- IP geolokace cílového kontinentu
- IP geolokace cílové země
- Cílová IP adresa
- Cílový port
- Protokol
- SNI
- SNI Domain
- Geolokace IP zdrojového kontinentu
- Geolokace IP zdrojové země
- Zdrojová interní IP adresa
- Zdrojová IP
- Zdrojový port
- Virtuální síť
Identita
Stav zařízení
Zásady s akcí Network Override přepisují provoz směřující na určité adresy IPv4/IPv6 nebo porty, případně z nich přicházející. Cílové IP adresy mohou být veřejné, nebo soukromé IP adresy připojené k vaší síti Zero Trust. Následující konfigurace například přepisuje provoz odeslaný na veřejnou IP adresu tak, aby použil soukromou IP adresu na základě identity uživatele:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Cílová IP adresa | v | 95.92.143.151 |
And | Network Override |
| User Email | v | *@example.com |
And | |
| Přepsání IP | 10.0.0.1 |
Gateway zaznamená pouze úspěšná override připojení do vašeho síťové protokoly.
Selektory
Gateway porovnává síťový provoz s následujícími selektory neboli kritérii.
Access Infrastructure Target
Všechny cíle zabezpečený pomocí Infrastrukturní aplikace Access.
| Název UI | Příklad API |
|---|---|
| Access Infrastructure Target | access.target |
Přístup k privátní aplikaci
Všechny cílové IP adresy a hostname zabezpečené Self-hosted privátní aplikace Access.
| Název UI | Příklad API |
|---|---|
| Self-hosted Access App with Private Address | access.private_app |
Aplikace
Síťové zásady můžete použít na rostoucí seznam oblíbených webových aplikací. Viz Aplikace a typy aplikací s dalšími informacemi.
| Název UI | Příklad API |
|---|---|
| Aplikace | any(app.ids[*] in {505}) |
Browser Isolation Beta
Zda aktuální relace běží uvnitř Remote Browser Isolation. Pomocí tohoto selektoru můžete uplatnit odlišné chování zásad pro izolovaný a neizolovaný provoz.
| Název UI | Příklad API |
|---|---|
| Browser Isolation | net.is_isolated == true |
Content Categories
Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.
| Název UI | Příklad API |
|---|---|
| Content Categories | any(net.fqdn.content_category[*] in {1}) |
Cílový kontinent
Kontinent, do kterého žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do pole Hodnota pole:
| Kontinent | Kód |
|---|---|
| Afrika | AF |
| Antarktida | AN |
| Asie | AS |
| Evropa | EU |
| Severní Amerika | NA |
| Oceánie | OC |
| Jižní Amerika | SA |
| Název UI | Příklad API |
|---|---|
| IP geolokace cílového kontinentu | net.dst.geo.continent == "EU" |
Cílová země
Země, do které žádost směřuje. Geolokace se určuje z cílové IP adresy. Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha 2 ↗ v Hodnota .
| Název UI | Příklad API |
|---|---|
| IP geolokace cílové země | net.dst.geo.country == "RU" |
Cílová IP adresa
IP adresa cíle požadavku.
| Název UI | Příklad API |
|---|---|
| Cílová IP adresa | any(net.dst.ip[*] in {10.0.0.0/8}) |
Cílový port
Číslo portu cíle požadavku.
| Název UI | Příklad API |
|---|---|
| Cílový port | net.dst.port == 2222 |
Detekovaný protokol
Odvozený síťový protokol na základě Cloudflare detekce protokolu.
| Název UI | Příklad API |
|---|---|
| Detekovaný protokol | net.protocol.detection == "ssh" |
Stav zařízení
Pomocí selektoru Device Posture mohou administrátoři využít signály ze zařízení koncových uživatelů k zabezpečení přístupu ke svým interním i externím zdrojům. Administrátor zabezpečení může například omezit veškerý přístup k interním aplikacím podle toho, zda je na zařízení nainstalovaný konkrétní software, nebo zda je zařízení či software nakonfigurováno určitým způsobem.
Další informace o kontrolách stavu zařízení najdete v Stav zařízení.
| Název UI | Příklad API |
|---|---|
| Splněné kontroly stavu zařízení | any(device_posture.checks.failed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"}), any(device_posture.checks.passed[*] in {"1308749e-fcfb-4ebc-b051-fe022b632644"})" |
Protokol
Protokol použitý k odeslání paketu.
| Název UI | Příklad API |
|---|---|
| Protokol | net.protocol == "tcp" |
Proxy Endpoint
proxy server kam váš prohlížeč přeposílá provoz HTTP.
| Název UI | Příklad API |
|---|---|
| Proxy Endpoint | proxy.endpoint == "3ele0ss56t.proxy.cloudflare-gateway.com" |
Security Categories
Aplikace v rámci konkrétního kategorie zabezpečení jak jsou kategorizovány podle Cloudflare Radar.
| Název UI | Příklad API |
|---|---|
| Security Categories | any(net.fqdn.security_category[*] in {1}) |
SNI
Server Name Indication (SNI) je hostname, který klient odesílá během TLS handshake, ještě před zahájením šifrování. Gateway podle SNI určuje cíl šifrovaného provozu. Selektor SNI odpovídá přesnému hostname.
Selektory SNI se ve výchozím nastavení uplatňují jen na HTTPS provoz na portu 443. Chcete-li kontrolovat provoz na všech portech, zapněte detekce protokolu a zvolte kontrolovat na všech portech.
| Název UI | Příklad API |
|---|---|
| SNI | net.sni.host == "www.example.com" |
SNI Domain
Doména, jejíž hlavičku Server Name Indication (SNI) bude Gateway používat k filtrování provozu. Například pravidlo pro example.com bude odpovídat example.com, www.example.com, a my.test.example.com.
Selektory SNI se ve výchozím nastavení uplatňují jen na HTTPS provoz na portu 443. Chcete-li kontrolovat provoz na všech portech, zapněte detekce protokolu a zvolte kontrolovat na všech portech.
| Název UI | Příklad API |
|---|---|
| SNI Domain | net.sni.domains == "example.com" |
Zdrojový kontinent
Kontinent uživatele, který podává žádost.
Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat kontinent, zadejte jeho dvoupísmenný kód do Hodnota pole:
| Kontinent | Kód |
|---|---|
| Afrika | AF |
| Antarktida | AN |
| Asie | AS |
| Evropa | EU |
| Severní Amerika | NA |
| Oceánie | OC |
| Jižní Amerika | SA |
| Název UI | Příklad API |
|---|---|
| Geolokace IP zdrojového kontinentu | net.src.geo.continent == "North America" |
Zdrojová země
Země uživatele, který podává žádost.
Geolokace se určuje z veřejné IP adresy zařízení (obvykle přidělené poskytovatelem internetu uživatele, tedy ISP). Chcete-li zadat zemi, zadejte její kód ISO 3166-1 Alpha-2 ↗ v Hodnota .
| Název UI | Příklad API |
|---|---|
| Geolokace IP zdrojové země | net.src.geo.country == "RU" |
Zdrojová interní IP adresa
Tento selektor použijte k uplatnění síťových zásad na privátní IP adresu přidělenou lokální sítí uživatele, ze které požadavky přicházejí do Gateway.
| Název UI | Příklad API |
|---|---|
| Zdrojová interní IP adresa | net.src.internal_src_ip == "192.168.86.0/27" |
Zdrojová IP
Zdrojová IP adresa nebo adresy zařízení proxovaného přes Gateway.
| Název UI | Příklad API |
|---|---|
| Zdrojová IP | net.src.ip[*] in {10.0.0.0/8} |
Zdrojový port
Zdrojový port zařízení proxovaného přes Gateway.
| Název UI | Příklad API |
|---|---|
| Zdrojový port | net.src.port == "2222" |
Zdroj provozu Beta
Metoda použitá k přivedení (on-ramp) provozu do Cloudflare. Pomocí tohoto selektoru můžete uplatňovat zásady na základě způsobu, jakým provoz do Gateway přichází.
| Název UI | Příklad API |
|---|---|
| Zdroj provozu | net.onramp.type == "device_client" |
Dostupné hodnoty: device_client (klient zařízení), mesh (Mesh), cloudflare_wan (Cloudflare WAN), clientless_rdp (Clientless RDP), proxy_endpoint (Proxy endpoint), agentless_biso (Clientless Browser Isolation), mcp_portal (portál MCP).
Uživatelé
Tyto selektory použijte k porovnání s atributy identity.
| Název UI | Příklad API |
|---|---|
| User Email | identity.email == "[email protected]" |
| User Name | identity.name == "Test User" |
| User Group IDs | any(identity.groups[*].id in {"group_id"}) |
| User Group Names | any(identity.groups[*].name in {"group_name"}) |
| User Group Emails | any(identity.groups[*].email in {"[email protected]"}) |
| SAML Attributes | any(identity.saml_attributes["http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name"] in {"Test User"}) |
Virtuální síť
Tento selektor použijte k porovnání veškerého provozu směrovaného přes konkrétní Virtuální síť prostřednictvím Cloudflare One Client.
| Název UI | Příklad API |
|---|---|
| Virtuální síť | net.vnet_id == "957fc748-591a-e96s-a15d-1j90204a7923" |
Porovnávací operátory
Porovnávací operátory jsou způsob, jakým Gateway přiřazuje provoz k selektoru. Když zvolíte Selektor v nástroji pro tvorbu zásad v dashboardu, Operátor rozbalovací nabídka zobrazí dostupné možnosti pro daný selektor.
| Operátor | Význam |
|---|---|
| je | se rovná definované hodnotě |
| není | nerovná se definované hodnotě |
| v | odpovídá alespoň jedné z definovaných hodnot |
| not in | neodpovídá žádné z definovaných hodnot |
| v seznamu | v předem definovaném seznam hodnot |
| not in list | není v předem definovaném seznam hodnot |
| matches regex | regex se vyhodnotí jako pravdivý |
| does not match regex | regex se vyhodnotí jako nepravdivý |
| větší než | překračuje definovaný počet |
| větší nebo rovno | překračuje nebo se rovná definovanému počtu |
| menší než | nižší než definovaný počet |
| menší nebo rovno | nižší nebo rovno definovanému počtu |
Hodnota
V Hodnota pole můžete zadat jedinou hodnotu, pokud používáte operátor porovnání rovnosti (například je) nebo více hodnot při použití porovnávacího operátoru typu obsahuje (například v). Kromě toho můžete použít regulární výrazy (nebo regulární výraz) pro určení rozsahu hodnot u podporovaných selektorů.
Regulární výrazy
Regulární výrazy se vyhodnocují pomocí Rust. Implementace v Rust se mírně liší od knihoven regulárních výrazů používaných jinde. Další informace najdete v našem návodu pro Zástupné znaky. Chcete-li ověřit, zda váš regulární výraz odpovídá, můžete použít Rustexp ↗.
Pokud chcete přiřadit více hodnot, můžete použít symbol svislé čáry (|) jako operátor OR. Není nutné použít escapovací znak (\) před symbolem svislítka (pipe). Následující výraz se například vyhodnotí jako pravdivý, pokud hostitel SNI odpovídá buď .*whispersystems.org nebo .*signal.org:
| Selektor | Operátor | Hodnota |
|---|---|---|
| SNI | matches regex | .*whispersystems.org|.*signal.org |
Kromě regulárních výrazů můžete použít logické operátory tak, aby odpovídalo více hodnotám.
Logické operátory
Chcete-li ve výrazu vyhodnotit více podmínek, vyberte And logický operátor. Tyto výrazy lze dále porovnávat pomocí Nebo logický operátor.
| Operátor | Význam |
|---|---|
| And | odpovídají všem podmínkám ve výrazu |
| Nebo | odpovídají alespoň jedné z podmínek ve výrazu |
Nebo operátor bude fungovat pouze s podmínkami ve stejné skupině výrazů. Nemůžete tedy porovnávat podmínky v Provoz s podmínkami v Identita nebo Stav zařízení.