← Cloudflare One / cloudflare-one / traffic-policies / network-policies
Detekce protokolu
Gateway podporuje detekci, logování a filtrování síťových protokolů na základě atributů paketů.
Detekce protokolu se vztahuje pouze na zařízení připojená ke Cloudflare One prostřednictvím Cloudflare One Client v Traffic and DNS mode režimu.
Zapnutí detekce protokolu
Zapnutí detekce protokolu:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Zásady provozu > Nastavení provozu > Nastavení proxy a kontroly.
- Zapněte Povolit detekci protokolu.
Nyní můžete použít Detekovaný protokol jako selektor v Síťová zásada.
Kontrola na všech portech
Gateway ve výchozím nastavení kontroluje HTTP provoz jen přes port 80. Pokud navíc zapnutí dešifrování TLS, Gateway zkontroluje provoz HTTPS přes port 443.
Chcete-li detekovat a kontrolovat provoz HTTP a HTTPS na portech kromě 80 a 443, v části Spravovat kontrolu HTTP podle portu, vyberte Kontrola na všech portech.
Na co si dát pozor
Zachytávání TLS na všech portech: Když toto nastavení zapnete, Gateway se pokusí zachytit provoz TLS na každém portu, nejen na portu 443. To znamená, že u všech aplikací používajících TLS na nestandardních portech bude provoz zachycen proxy Gateway. Pokud chcete zapnout jen detekci SNI pro filtrování podle zásad Network bez úplného zachytávání TLS, musíte vytvořit zásady Do Not Inspect pro konkrétní aplikace nebo domény, které používají TLS na nestandardních portech.
Chcete-li pomocí zásad HTTP filtrovat veškerý provoz HTTPS na všech portech při použití výchozí zásady Block Network, vytvořit síťovou zásadu, která výslovně povolí provoz HTTP a TLS.
Podporované protokoly
Gateway podporuje detekci a filtrování následujících protokolů:
| Protokol | Poznámky |
|---|---|
| HTTP | Hypertext Transfer Protocol (HTTP/1.1). |
| HTTP2 | Hypertext Transfer Protocol Version 2. |
| SSH | Secure Shell Protocol: vzdálené přihlašování a spouštění příkazů. |
| TLS | Transport Layer Security. Gateway detekuje verze TLS 1.1 až 1.3 s TLS hodnota. |
| DCERPC | Distributed Computing Environment / Remote Procedure Call. |
| MQTT | Message Queuing Telemetry Transport: lehký protokol pro předávání zpráv IoT. |
| TPKT | Protokol TPKT obvykle zahajuje relace RDP, takže ho lze použít k identifikaci a filtrování provozu RDP. |
| IMAP | Internet Message Access Protocol: načítání e-mailů. |
| POP3 | Post Office Protocol v3: získávání e-mailů. |
| SMTP | Simple Mail Transfer Protocol: odesílání e-mailů. |
| MYSQL | Síťový protokol databáze MySQL. |
| RSYNC-DAEMON | protokol rsync daemon. |
| LDAP | Lightweight Directory Access Protocol. |
| NTP | Network Time Protocol. |
Příklad síťové zásady
Můžete vytvořit síťové zásady, které filtrují provoz na základě detekce protokolu, nikoli podle běžných portů. Můžete tak například zablokovat veškerý provoz SSH ve své síti, aniž byste blokovali port 22 nebo jiné nestandardní porty:
| Selektor | Operátor | Hodnota | Akce |
|---|---|---|---|
| Detekovaný protokol | v | SSH | Block |