INTEGRITY Dokumentace

Odstraňování problémů s Gateway

Tento návod vám pomůže řešit běžné problémy se zásadami Cloudflare Gateway. Problémy jsou seřazeny od nejčastějších.

Zásady egress nefungují podle očekávání

Zásady egress jsou nejčastější kategorií problémů u služby Gateway. Mezi příznaky patří provoz, který nepoužívá vaši vyhrazenou výstupní IP adresu, nesprávné chování failoveru nebo vysoká latence způsobená tím, že Gateway směruje provoz přes vzdálené datacentrum.

Příznak: provoz nepoužívá vaši vyhrazenou výstupní IP adresu

I při aktivní zásadě egress se může stát, že provoz odchází z výchozí IP adresy Cloudflare místo z vaší vyhrazené egress IP adresy.

Obvyklá příčina Řešení
Překlad DNS na počáteční přeloženou IP adresu Když egresní zásada používá Doména nebo Host selektor, Gateway musí nejprve přeložit danou doménu na počáteční přeložená IP adresa. Pokud váš účet stále používá starší rozsah v adresním prostoru CGNAT (carrier-grade NAT), může být tato IP adresa považována za interní vůči síti Cloudflare a nemusí se na ni vztahovat zásady odchozího provozu, které platí pro provoz opouštějící síť. Změňte selektor ve své zásadě odchozího provozu z Doména nebo Host na Cílová IP adresa (pomocí veřejných IP adres služby, ke které se pokoušíte připojit), nebo přesunout počáteční přeložený rozsah IP adres mimo CGNAT.
Priorita zásad Provoz jako první odpovídá jiné zásadě Egress s vyšší prioritou (nižším číslem). Mějte na paměti, že zásady Egress se řídí stejnou logikou, kdy vítězí první shoda.
Konfigurace Split Tunnel Cílová IP adresa nebo doména je z tunelu WARP vyloučena prostřednictvím vaší Split Tunnel (ta určuje, zda se provoz pro konkrétní IP adresy nebo domény odesílá přes tunel WARP, nebo je z něj vyloučen). Na provoz vyloučený z tunelu se nevztahují žádné zásady Gateway, včetně egress.
Žádné egresní protokoly Protokolování egress je k dispozici prostřednictvím Logpush s datovou sadou Gateway Egress. To je nezbytné pro řešení problémů. Výstupní IP adresu z testovacího zařízení můžete ověřit i pomocí služby pro kontrolu IP adresy třetí strany.

Příznak: failover nefunguje nebo používá nesprávnou IP adresu

Pokud se vaše primární vyhrazená výstupní IP adresa stane nedostupnou, provoz se nepřepne na nakonfigurovanou sekundární vyhrazenou IP adresu, ale na výchozí sdílenou IP adresu Cloudflare.

Obvyklá příčina Řešení
Problém se směrováním nebo konfigurací na straně Cloudflare Zdokumentujte čas incidentu a shromážděte Request ID z protokolů Gateway HTTP nebo DNS pro postižené uživatele. Otevřete tiket podpory a poskytněte tyto informace. Provoz můžete dočasně obnovit úpravou zásady egress, kde nastavíte sekundární IP jako primární.

Příznak: uživatelé opouštějí síť ze zeměpisně vzdáleného umístění

Gateway směruje uživatele v jedné zemi (například v Austrálii) přes vyhrazenou výstupní IP adresu umístěnou v jiném regionu (například v Německu), což způsobuje vysokou latenci a znemožňuje přístup k obsahu omezenému podle geografické polohy.

Časté příčiny a řešení:

Obvyklá příčina Řešení
Jediná zásada odchozího provozu Můžete mít jednu širokou zásadu odchozího provozu, která platí pro všechny uživatele bez ohledu na jejich lokalitu. Vytvořte zásady odchozího provozu závislé na lokalitě. Použijte User Location selektor ve své zásadě a propojte konkrétní umístění uživatelů s jejich nejbližší vyhrazenou výstupní IP adresou. Vytvořte například jednu zásadu pro případ, kdy User Location je United Kingdom, egress přes IP adresu v Londýně. Vytvořte druhou zásadu pro případ, kdy User Location je Australia, egress přes IP adresu v Sydney.
Nesprávná data o geolokaci IP adresa ISP uživatele nemusí být správně geolokalizována. Zkontrolujte polohu uživatele tak, jak ji vidí Cloudflare, v protokolech Gateway. Pokud se zdá nesprávná, můžete to nahlásit podpoře Cloudflare.

Gateway neuplatňuje zásady ve správném pořadí

Častým zdrojem nejasností je způsob, jakým Gateway vyhodnocuje jednotlivé typy zásad a pravidla v nich.

Příznak: zásada Block má přednost před konkrétnější zásadou Allow nebo Do Not Scan

Máte zásadu Allow nebo Do Not Scan s vysokou prioritou pro konkrétní aplikaci (například Allow finance.example.com), ale Gateway přesto blokuje provoz zásadou Block s nízkou prioritou (například Block All High-Risk Sites).

Nejdůležitějším konceptem je Priorita zásad Gateway, které Gateway vynucuje na základě pořadového čísla zásady. Nižší pořadové číslo v seznamu znamená vyšší prioritu. Gateway přestane zpracovávat další zásady, jakmile narazí na první odpovídající pravidlo.

Chcete-li vyřešit problémy s prioritou zásad Gateway:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Zásady provozu > Zásady brány firewall.
  2. Zkontrolujte pořadí svých zásad DNS, Network a HTTP.
  3. Ujistěte se, že vaše nejkonkrétnější zásady Allow, Do Not Scan nebo Do Not Inspect mají nižší pořadové číslo než obecné zásady Block.
  4. Zásady můžete přeuspořádat přetažením podle potřeby. Zásada povolení pro teams.microsoft.com by měla být umístěna před obecnou zásadou Block pro všechny aplikace pro sdílení souborů.

Dešifrování TLS narušuje aplikace

Zapnutí dešifrování TLS je vyžadován pro funkce Gateway, jako je Data Loss Prevention (DLP), Browser Isolation a zásady HTTP citlivé na aplikace. U některých typů softwaru to však může způsobovat problémy.

Příznak: nástroje příkazového řádku (CLI) nebo nativní aplikace selžou s chybami certifikátu

Pokud po zapnutí dešifrování TLS nástroje příkazového řádku (například git, aws, kubectl, a terraform) nebo desktopové aplikace (například ChatGPT nebo Docker) přestanou fungovat, může to být způsobeno chybami certifikátu. Aplikace mohou vracet chyby jako SSL: CERTIFICATE_VERIFY_FAILED, self-signed certificate in certificate chain, nebo podobné chyby TLS.

Tyto aplikace nepoužívají úložiště důvěryhodnosti operačního systému, a proto nedůvěřují kořenovému certifikátu Cloudflare, který jste nainstalovali. Často mají vlastní úložiště důvěryhodných certifikátů nebo používají certificate pinning, který očekává původní certifikát serveru, nikoli certifikát znovu podepsaný Cloudflare.

Chcete-li tento problém vyřešit:

Vytvořte cílenou zásadu HTTP, která pro konkrétní domény vyžadované těmito nástroji obchází dešifrování. Tuto zásadu umístěte s vyšší prioritou (nižším pořadovým číslem) než vaši hlavní zásadu dešifrování TLS.

Vytvořte seznam který zahrnuje hostitele, jako je github.com, *.amazonaws.com, a *.docker.io.

Selektor Operátor Hodnota Akce
Doména v seznamu Domény nástroje CLI Do Not Inspect

Některé nástroje můžete nakonfigurovat tak, aby důvěřovaly vlastní CA, nebo deaktivovat ověřování SSL. To je méně bezpečné a hůře spravovatelné ve velkém měřítku. Další informace naleznete v Ruční instalace certifikátu.

Příznak: vlastní bloková stránka se nezobrazuje

Když zásada HTTP zablokuje požadavek uživatele, jeho prohlížeč vrátí obecnou chybu (ERR_SSL_PROTOCOL_ERROR) místo vámi nakonfigurované blokovací stránky Gateway.

Děje se to proto, že prohlížeč nedůvěřuje certifikátu, který stránka blokování prezentuje a který je podepsaný kořenovým certifikátem Cloudflare. To znamená, že certifikát není v zařízení uživatele nainstalovaný nebo důvěryhodný.

Chcete-li tento problém vyřešit:

  1. Ověřte, že Kořenový certifikát Cloudflare je nainstalován na zařízení.
  2. Ujistěte se, že je certifikát umístěn ve správném systémovém úložišti důvěryhodných certifikátů (například v úložišti System v aplikaci Keychain na macOS nebo v úložišti Trusted Root Certification Authorities pro místní počítač ve Windows).
  3. Pokud používáte nástroj pro správu mobilních zařízení (MDM), ověřte, že váš nasazovací skript certifikát správně instaluje a důvěřuje mu.

Privátní DNS a interní prostředky nefungují

Nakonfigurovali jste Gateway k překladu interních názvů hostitelů, ale uživatelé se k nim nemohou dostat. Uživatel připojený přes Cloudflare One Client se například pokusí přistoupit k interní službě, jako je jira.mycompany.local, ale dotaz DNS selže.

Časté příčiny Řešení
Chybějící nebo nesprávná zásada resolveru Přejděte na Zásady provozu > Zásady resolveru. Vytvořte zásadu, která odpovídá příponě vaší interní domény a přeposílá dotazy na IP adresy vašich interních DNS serverů.
Split Tunnel vylučuje rozsah privátních IP adres Pokud se vaše interní prostředky nacházejí v privátním rozsahu IP adres (například 10.0.0.0/8), musí být tento rozsah zahrnutý v tunelu. Pokud je uvedený v seznamu Exclude vaší konfigurace Split Tunnel, Cloudflare One Client daný provoz neproxíruje.
Nesprávná konfigurace Local Domain Fallback Pro firemní DNS použijte zásady resolveru. Local Domain Fallback použijte pouze pro domény specifické pro bezprostřední fyzickou síť uživatele.