← Cloudflare One / cloudflare-one / traffic-policies / network-policies
Časté zásady
Následující zásady se běžně používají k zabezpečení síťového provozu. Síťové zásady se vyhodnocují v pořadí shora dolů a uplatní se první odpovídající zásada. Konkrétnější zásady povolení umístěte nad obecnější zásady blokování.
Základní sadu doporučených zásad najdete v Zabezpečení internetového provozu a aplikací SaaS.
Viz stránka síťových zásad pro úplný seznam dalších selektorů, operátorů a akcí.
Blokovat neautorizované aplikace
Chcete-li minimalizovat riziko Shadow IT, některé organizace se rozhodnou omezit svým uživatelům přístup k určitým webovým nástrojům a aplikacím. Následující zásada například blokuje známé nástroje AI:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Aplikace | v | Umělá inteligence | Block |
V následujících příkladech API filters: ["l4"] znamená, že se jedná o síťovou zásadu (vrstva 4).
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Block unauthorized applications",
"description": "Block access to unauthorized AI applications",
"enabled": true,
"action": "block",
"filters": [
"l4"
],
"traffic": "any(app.type.ids[*] in {25})",
"identity": "",
"device_posture": ""
}'Zkontrolujte identitu uživatele
Nakonfigurujte přístup pro jednotlivé uživatele nebo skupiny přidáním podmínky založené na identitě do vašich zásad.
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Aplikace | v | Salesforce | And | Block |
| User Group Names | v | Dodavatelé |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Check user identity",
"description": "Block access to Salesforce by temporary employees and contractors",
"enabled": true,
"action": "block",
"filters": [
"l4"
],
"traffic": "any(app.ids[*] in {606})",
"identity": "any(identity.groups.name[*] in {\"Contractors\"})",
"device_posture": ""
}'Vynucujte stav zařízení
Vyžadujte, aby zařízení měla nainstalovaný určitý software nebo splňovala jiné konfigurační atributy. Pokyny k povolení kontroly stavu zařízení najdete v sekce stavu zařízení. Můžete například použít seznam sériová čísla zařízení zajistit, že uživatelé mají přístup k aplikaci pouze v případě, že se připojí pomocí Cloudflare One Client z firemního zařízení:
V následujícím příkladu můžete použít seznam sériová čísla zařízení zajistit, že uživatelé mají přístup k aplikaci pouze v případě, že se připojí pomocí Cloudflare One Client z firemního zařízení:
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| SNI Domain | je | internalapp.com |
And | Block |
| Splněné kontroly stavu zařízení | not in | Sériová čísla zařízení |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "All-NET-ApplicationAccess-Allow",
"description": "Ensure access to the application comes from authorized WARP clients",
"precedence": 70,
"enabled": false,
"action": "block",
"filters": [
"l4"
],
"traffic": "any(net.sni.domains[*] == \"internalapp.com\")",
"device_posture": "not(any(device_posture.checks.passed[*] in {\"<DEVICE_SERIAL_NUMBERS_LIST_UUID>\"}))"
}'Chcete-li získat UUID svých kontrol stavu zařízení, použijte Seznam pravidel stavu zařízení koncový bod.
resource "cloudflare_zero_trust_gateway_policy" "all_net_applicationaccess_allow" {
account_id = var.cloudflare_account_id
name = "All-NET-ApplicationAccess-Allow"
description = "Ensure access to the application comes from authorized WARP clients"
precedence = 70
enabled = false
action = "block"
filters = ["l4"]
traffic = "any(net.sni.domains[*] == \"internalapp.com\")"
posture = "not(any(device_posture.checks.passed[*] in {\"${"$"}${cloudflare_zero_trust_list.allowed_devices_sn_list.id}\"}))"
}Vynucujte dobu trvání relace
Chcete-li po uplynutí určité doby vyžadovat, aby se uživatelé znovu ověřili, nakonfigurujte Relace Cloudflare One Client.
Povolit pouze schválený provoz
Omezte přístup uživatelů pouze na konkrétní pobočky nebo aplikace nakonfigurované ve vašem Zásady HTTP. Tento vzor používá dvě zásady: zásadu Allow, která povoluje provoz HTTP/HTTPS, a za ní zásadu Block, která zamítá vše ostatní. Zásadu Allow umístěte nad zásadu Block, aby se odpovídající provoz povolil dřív, než se uplatní obecné blokovací pravidlo.
1. Povolte provoz HTTP a HTTPS
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Detekovaný protokol | je | TLS | And | Allow |
| Cílový port | v | 80, 443 |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Allow HTTP and HTTPS traffic",
"description": "Restrict traffic to HTTP and HTTPS traffic",
"enabled": true,
"action": "allow",
"filters": [
"l4"
],
"traffic": "net.detected_protocol == \"tls\" and net.dst.port in {80 443}",
"identity": "",
"device_posture": ""
}'2. Zablokujte veškerý ostatní provoz
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Protokol | v | TCP, UDP | Block |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Block all other traffic",
"description": "Block all other traffic that is not HTTP or HTTPS",
"enabled": true,
"action": "block",
"filters": [
"l4"
],
"traffic": "net.protocol in {\"tcp\" \"udp\"}",
"identity": "",
"device_posture": ""
}'Filtrovat provoz HTTPS při kontrole na všech portech
Pokud vaše organizace ve výchozím nastavení blokuje provoz pomocí zásady Network a chcete kontrolovat provoz HTTP na všech portech, musíte výslovně povolit provoz HTTP a TLS, aby bylo možné jej filtrovat.
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Detekovaný protokol | je | TLS | Nebo | Allow |
| Detekovaný protokol | je | HTTP |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Allow on inspect all ports",
"description": "Filter HTTPS traffic when using inspect all ports",
"enabled": true,
"action": "allow",
"filters": [
"l4"
],
"traffic": "net.detected_protocol == \"tls\" or net.detected_protocol == \"http\"",
"identity": "",
"device_posture": ""
}'Omezte přístup k privátní síti na uživatele proxy endpointu
Při použití proxy endpointů mají ve výchozím nastavení všechna zařízení přidaná k proxy endpointu přístup k vašim interním aplikacím a službám připojeným přes Cloudflare Tunnel. Chcete-li omezit přístup a přidat další vrstvu zabezpečení, vytvořte následující zásady.
Proxy endpointy zdrojové IP
Při použití zdrojové IP proxy endpointy, omezte přístup pouze na uživatele připojující se přes proxy endpoint z konkrétních zdrojových IP adres.
1. Povolte provoz proxy endpointu ze specifických zdrojových IP adres
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Proxy Endpoint | v | Proxy Endpoint | And | Allow |
| Zdrojová IP | v | 203.0.113.0/24 |
And | |
| Cílová IP adresa | v | 10.0.0.0/8 |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Allow proxy endpoint traffic from specific source IPs",
"description": "Allow traffic from proxy endpoint users with specific source IPs to reach private network",
"enabled": true,
"action": "allow",
"filters": [
"l4"
],
"traffic": "net.proxy_endpoint.ids[*] in {\"<PROXY_ENDPOINT_ID>\"} and net.src.ip in {203.0.113.0/24} and net.dst.ip in {10.0.0.0/8}",
"identity": "",
"device_posture": ""
}'Nahraďte <PROXY_ENDPOINT_ID> s ID vašeho proxy endpointu.
2. Zablokujte veškerý ostatní provoz proxy endpointu do privátní sítě
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Proxy Endpoint | v | Proxy Endpoint | And | Block |
| Cílová IP adresa | v | 10.0.0.0/8 |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Block all other proxy endpoint traffic",
"description": "Block any other proxy endpoint traffic from accessing the private network",
"enabled": true,
"action": "block",
"filters": [
"l4"
],
"traffic": "net.proxy_endpoint.ids[*] in {\"<PROXY_ENDPOINT_ID>\"} and net.dst.ip in {10.0.0.0/8}",
"identity": "",
"device_posture": ""
}'Nahraďte <PROXY_ENDPOINT_ID> s ID vašeho proxy endpointu.
Autorizační proxy endpointy
Při použití autorizační proxy endpointy, přidejte další vrstvu zabezpečení tím, že omezíte přístup pouze na uživatele připojující se z konkrétních zdrojových IP adres. Tím zabráníte neoprávněnému přístupu i v případě, že dojde ke kompromitaci přihlašovacích údajů uživatele.
1. Povolte provoz proxy endpointu ze specifických zdrojových IP adres
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Proxy Endpoint | v | Proxy Endpoint | And | Allow |
| Zdrojová IP | v | 203.0.113.0/24 |
And | |
| Cílová IP adresa | v | 10.0.0.0/8 |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Allow authorized proxy endpoint traffic from specific source IPs",
"description": "Allow traffic from authorization proxy endpoint users with specific source IPs to reach private network",
"enabled": true,
"action": "allow",
"filters": [
"l4"
],
"traffic": "net.proxy_endpoint.ids[*] in {\"<PROXY_ENDPOINT_ID>\"} and net.src.ip in {203.0.113.0/24} and net.dst.ip in {10.0.0.0/8}",
"identity": "",
"device_posture": ""
}'Nahraďte <PROXY_ENDPOINT_ID> s ID vašeho proxy endpointu.
2. Zablokujte veškerý ostatní provoz proxy endpointu do privátní sítě
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Proxy Endpoint | v | Proxy Endpoint | And | Block |
| Cílová IP adresa | v | 10.0.0.0/8 |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Block all other authorized proxy endpoint traffic",
"description": "Block any other authorization proxy endpoint traffic from accessing the private network",
"enabled": true,
"action": "block",
"filters": [
"l4"
],
"traffic": "net.proxy_endpoint.ids[*] in {\"<PROXY_ENDPOINT_ID>\"} and net.dst.ip in {10.0.0.0/8}",
"identity": "",
"device_posture": ""
}'Nahraďte <PROXY_ENDPOINT_ID> s ID vašeho proxy endpointu.
Omezte přístup k privátním sítím
Omezte přístup k prostředkům, které jste připojili prostřednictvím Cloudflare Tunnel.
Následující příklad se skládá ze dvou zásad: první umožňuje vybraným uživatelům přístup k vaší aplikaci, druhá blokuje veškerý ostatní provoz.
1. Povolte zaměstnance společnosti
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Cílová IP adresa | v | 10.0.0.0/8 |
And | Allow |
| User Email | matches regex | .*@example.com |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Allow company employees",
"description": "Allow any users with an organization email to reach the application",
"enabled": true,
"action": "allow",
"filters": [
"l4"
],
"traffic": "net.dst.ip in {10.0.0.0/8}",
"identity": "identity.email matches \".*@example.com\"",
"device_posture": ""
}'2. Zablokujte všechny ostatní
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Cílová IP adresa | v | 10.0.0.0/8 |
Block |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Block everyone else",
"description": "Block any other users from accessing the application",
"enabled": true,
"action": "block",
"filters": [
"l4"
],
"traffic": "net.dst.ip in {10.0.0.0/8}",
"identity": "",
"device_posture": ""
}'Přepsání IP adresy
Přesměruje provoz cílený na konkrétní IP adresu na jinou IP adresu.
| Selektor | Operátor | Hodnota | Logika | Akce |
|---|---|---|---|---|
| Cílová IP adresa | v | 203.0.113.17 |
And | Network Override |
| Cílový port | je | 80 |
| Přepsání IP | Přepsání portu |
|---|---|
1.1.1.1 |
80 |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Override example.com with 1.1.1.1",
"description": "Override a site'\''s IP address with another IP",
"enabled": true,
"action": "l4_override",
"filters": [
"l4"
],
"traffic": "net.dst.ip in {203.0.113.17} and net.dst.port == 80",
"identity": "",
"device_posture": "",
"rule_settings": {
"l4override": {
"ip": "1.1.1.1",
"port": 80
},
"override_host": "",
"override_ips": null
}
}'