INTEGRITY Dokumentace

Časté zásady

Následující zásady se běžně používají k zabezpečení síťového provozu. Síťové zásady se vyhodnocují v pořadí shora dolů a uplatní se první odpovídající zásada. Konkrétnější zásady povolení umístěte nad obecnější zásady blokování.

Základní sadu doporučených zásad najdete v Zabezpečení internetového provozu a aplikací SaaS.

Viz stránka síťových zásad pro úplný seznam dalších selektorů, operátorů a akcí.

Blokovat neautorizované aplikace

Chcete-li minimalizovat riziko Shadow IT, některé organizace se rozhodnou omezit svým uživatelům přístup k určitým webovým nástrojům a aplikacím. Následující zásada například blokuje známé nástroje AI:

Selektor Operátor Hodnota Akce
Aplikace v Umělá inteligence Block

V následujících příkladech API filters: ["l4"] znamená, že se jedná o síťovou zásadu (vrstva 4).

Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block unauthorized applications",
		"description": "Block access to unauthorized AI applications",
		"enabled": true,
		"action": "block",
		"filters": [
				"l4"
		],
		"traffic": "any(app.type.ids[*] in {25})",
		"identity": "",
		"device_posture": ""
	}'

Zkontrolujte identitu uživatele

Nakonfigurujte přístup pro jednotlivé uživatele nebo skupiny přidáním podmínky založené na identitě do vašich zásad.

Selektor Operátor Hodnota Logika Akce
Aplikace v Salesforce And Block
User Group Names v Dodavatelé
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Check user identity",
		"description": "Block access to Salesforce by temporary employees and contractors",
		"enabled": true,
		"action": "block",
		"filters": [
				"l4"
		],
		"traffic": "any(app.ids[*] in {606})",
		"identity": "any(identity.groups.name[*] in {\"Contractors\"})",
		"device_posture": ""
	}'

Vynucujte stav zařízení

Vyžadujte, aby zařízení měla nainstalovaný určitý software nebo splňovala jiné konfigurační atributy. Pokyny k povolení kontroly stavu zařízení najdete v sekce stavu zařízení. Můžete například použít seznam sériová čísla zařízení zajistit, že uživatelé mají přístup k aplikaci pouze v případě, že se připojí pomocí Cloudflare One Client z firemního zařízení:

V následujícím příkladu můžete použít seznam sériová čísla zařízení zajistit, že uživatelé mají přístup k aplikaci pouze v případě, že se připojí pomocí Cloudflare One Client z firemního zařízení:

Selektor Operátor Hodnota Logika Akce
SNI Domain je internalapp.com And Block
Splněné kontroly stavu zařízení not in Sériová čísla zařízení
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "All-NET-ApplicationAccess-Allow",
		"description": "Ensure access to the application comes from authorized WARP clients",
		"precedence": 70,
		"enabled": false,
		"action": "block",
		"filters": [
				"l4"
		],
		"traffic": "any(net.sni.domains[*] == \"internalapp.com\")",
		"device_posture": "not(any(device_posture.checks.passed[*] in {\"<DEVICE_SERIAL_NUMBERS_LIST_UUID>\"}))"
	}'

Chcete-li získat UUID svých kontrol stavu zařízení, použijte Seznam pravidel stavu zařízení koncový bod.

resource "cloudflare_zero_trust_gateway_policy" "all_net_applicationaccess_allow" {
  account_id  = var.cloudflare_account_id
  name        = "All-NET-ApplicationAccess-Allow"
  description = "Ensure access to the application comes from authorized WARP clients"
  precedence  = 70
  enabled     = false
  action      = "block"
  filters     = ["l4"]
  traffic     = "any(net.sni.domains[*] == \"internalapp.com\")"
	posture			=	"not(any(device_posture.checks.passed[*] in {\"${"$"}${cloudflare_zero_trust_list.allowed_devices_sn_list.id}\"}))"
}

Vynucujte dobu trvání relace

Chcete-li po uplynutí určité doby vyžadovat, aby se uživatelé znovu ověřili, nakonfigurujte Relace Cloudflare One Client.

Povolit pouze schválený provoz

Omezte přístup uživatelů pouze na konkrétní pobočky nebo aplikace nakonfigurované ve vašem Zásady HTTP. Tento vzor používá dvě zásady: zásadu Allow, která povoluje provoz HTTP/HTTPS, a za ní zásadu Block, která zamítá vše ostatní. Zásadu Allow umístěte nad zásadu Block, aby se odpovídající provoz povolil dřív, než se uplatní obecné blokovací pravidlo.

1. Povolte provoz HTTP a HTTPS

Selektor Operátor Hodnota Logika Akce
Detekovaný protokol je TLS And Allow
Cílový port v 80, 443
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Allow HTTP and HTTPS traffic",
		"description": "Restrict traffic to HTTP and HTTPS traffic",
		"enabled": true,
		"action": "allow",
		"filters": [
				"l4"
		],
		"traffic": "net.detected_protocol == \"tls\" and net.dst.port in {80 443}",
		"identity": "",
		"device_posture": ""
	}'

2. Zablokujte veškerý ostatní provoz

Selektor Operátor Hodnota Akce
Protokol v TCP, UDP Block
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block all other traffic",
		"description": "Block all other traffic that is not HTTP or HTTPS",
		"enabled": true,
		"action": "block",
		"filters": [
				"l4"
		],
		"traffic": "net.protocol in {\"tcp\" \"udp\"}",
		"identity": "",
		"device_posture": ""
	}'

Filtrovat provoz HTTPS při kontrole na všech portech

Pokud vaše organizace ve výchozím nastavení blokuje provoz pomocí zásady Network a chcete kontrolovat provoz HTTP na všech portech, musíte výslovně povolit provoz HTTP a TLS, aby bylo možné jej filtrovat.

Selektor Operátor Hodnota Logika Akce
Detekovaný protokol je TLS Nebo Allow
Detekovaný protokol je HTTP
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Allow on inspect all ports",
		"description": "Filter HTTPS traffic when using inspect all ports",
		"enabled": true,
		"action": "allow",
		"filters": [
				"l4"
		],
		"traffic": "net.detected_protocol == \"tls\" or net.detected_protocol == \"http\"",
		"identity": "",
		"device_posture": ""
	}'

Omezte přístup k privátní síti na uživatele proxy endpointu

Při použití proxy endpointů mají ve výchozím nastavení všechna zařízení přidaná k proxy endpointu přístup k vašim interním aplikacím a službám připojeným přes Cloudflare Tunnel. Chcete-li omezit přístup a přidat další vrstvu zabezpečení, vytvořte následující zásady.

Proxy endpointy zdrojové IP

Při použití zdrojové IP proxy endpointy, omezte přístup pouze na uživatele připojující se přes proxy endpoint z konkrétních zdrojových IP adres.

1. Povolte provoz proxy endpointu ze specifických zdrojových IP adres

Selektor Operátor Hodnota Logika Akce
Proxy Endpoint v Proxy Endpoint And Allow
Zdrojová IP v 203.0.113.0/24 And
Cílová IP adresa v 10.0.0.0/8
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Allow proxy endpoint traffic from specific source IPs",
		"description": "Allow traffic from proxy endpoint users with specific source IPs to reach private network",
		"enabled": true,
		"action": "allow",
		"filters": [
				"l4"
		],
		"traffic": "net.proxy_endpoint.ids[*] in {\"<PROXY_ENDPOINT_ID>\"} and net.src.ip in {203.0.113.0/24} and net.dst.ip in {10.0.0.0/8}",
		"identity": "",
		"device_posture": ""
	}'

Nahraďte <PROXY_ENDPOINT_ID> s ID vašeho proxy endpointu.

2. Zablokujte veškerý ostatní provoz proxy endpointu do privátní sítě

Selektor Operátor Hodnota Logika Akce
Proxy Endpoint v Proxy Endpoint And Block
Cílová IP adresa v 10.0.0.0/8
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block all other proxy endpoint traffic",
		"description": "Block any other proxy endpoint traffic from accessing the private network",
		"enabled": true,
		"action": "block",
		"filters": [
				"l4"
		],
		"traffic": "net.proxy_endpoint.ids[*] in {\"<PROXY_ENDPOINT_ID>\"} and net.dst.ip in {10.0.0.0/8}",
		"identity": "",
		"device_posture": ""
	}'

Nahraďte <PROXY_ENDPOINT_ID> s ID vašeho proxy endpointu.

Autorizační proxy endpointy

Při použití autorizační proxy endpointy, přidejte další vrstvu zabezpečení tím, že omezíte přístup pouze na uživatele připojující se z konkrétních zdrojových IP adres. Tím zabráníte neoprávněnému přístupu i v případě, že dojde ke kompromitaci přihlašovacích údajů uživatele.

1. Povolte provoz proxy endpointu ze specifických zdrojových IP adres

Selektor Operátor Hodnota Logika Akce
Proxy Endpoint v Proxy Endpoint And Allow
Zdrojová IP v 203.0.113.0/24 And
Cílová IP adresa v 10.0.0.0/8
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Allow authorized proxy endpoint traffic from specific source IPs",
		"description": "Allow traffic from authorization proxy endpoint users with specific source IPs to reach private network",
		"enabled": true,
		"action": "allow",
		"filters": [
				"l4"
		],
		"traffic": "net.proxy_endpoint.ids[*] in {\"<PROXY_ENDPOINT_ID>\"} and net.src.ip in {203.0.113.0/24} and net.dst.ip in {10.0.0.0/8}",
		"identity": "",
		"device_posture": ""
	}'

Nahraďte <PROXY_ENDPOINT_ID> s ID vašeho proxy endpointu.

2. Zablokujte veškerý ostatní provoz proxy endpointu do privátní sítě

Selektor Operátor Hodnota Logika Akce
Proxy Endpoint v Proxy Endpoint And Block
Cílová IP adresa v 10.0.0.0/8
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block all other authorized proxy endpoint traffic",
		"description": "Block any other authorization proxy endpoint traffic from accessing the private network",
		"enabled": true,
		"action": "block",
		"filters": [
				"l4"
		],
		"traffic": "net.proxy_endpoint.ids[*] in {\"<PROXY_ENDPOINT_ID>\"} and net.dst.ip in {10.0.0.0/8}",
		"identity": "",
		"device_posture": ""
	}'

Nahraďte <PROXY_ENDPOINT_ID> s ID vašeho proxy endpointu.

Omezte přístup k privátním sítím

Omezte přístup k prostředkům, které jste připojili prostřednictvím Cloudflare Tunnel.

Následující příklad se skládá ze dvou zásad: první umožňuje vybraným uživatelům přístup k vaší aplikaci, druhá blokuje veškerý ostatní provoz.

1. Povolte zaměstnance společnosti

Selektor Operátor Hodnota Logika Akce
Cílová IP adresa v 10.0.0.0/8 And Allow
User Email matches regex .*@example.com
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Allow company employees",
		"description": "Allow any users with an organization email to reach the application",
		"enabled": true,
		"action": "allow",
		"filters": [
				"l4"
		],
		"traffic": "net.dst.ip in {10.0.0.0/8}",
		"identity": "identity.email matches \".*@example.com\"",
		"device_posture": ""
	}'

2. Zablokujte všechny ostatní

Selektor Operátor Hodnota Akce
Cílová IP adresa v 10.0.0.0/8 Block
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Block everyone else",
		"description": "Block any other users from accessing the application",
		"enabled": true,
		"action": "block",
		"filters": [
				"l4"
		],
		"traffic": "net.dst.ip in {10.0.0.0/8}",
		"identity": "",
		"device_posture": ""
	}'

Přepsání IP adresy

Přesměruje provoz cílený na konkrétní IP adresu na jinou IP adresu.

Selektor Operátor Hodnota Logika Akce
Cílová IP adresa v 203.0.113.17 And Network Override
Cílový port je 80
Přepsání IP Přepsání portu
1.1.1.1 80
Vytvořte pravidlo Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Override example.com with 1.1.1.1",
		"description": "Override a site'\''s IP address with another IP",
		"enabled": true,
		"action": "l4_override",
		"filters": [
				"l4"
		],
		"traffic": "net.dst.ip in {203.0.113.17} and net.dst.port == 80",
		"identity": "",
		"device_posture": "",
		"rule_settings": {
				"l4override": {
						"ip": "1.1.1.1",
						"port": 80
				},
				"override_host": "",
				"override_ips": null
		}
	}'