INTEGRITY Документация

Часто задаваемые вопросы о политиках

❮ Назад к FAQ

В каком порядке применяются политики?

Политики Gateway и Access обычно срабатывают сверху вниз в соответствии со своим положением в таблице политик в интерфейсе. Исключение составляют политики Bypass и Service Auth, которые Access оценивает первыми. Аналогично для политик HTTP Gateway: политики Do Not Inspect и Isolate имеют приоритет над всеми политиками Allow или Block. Подробнее о порядке применения см. в нашей документации по Политики доступа и Политики Gateway.

Как обойти межсетевой экран L7 для веб-сайта?

Cloudflare Gateway использует имя хоста в HTTP CONNECT заголовок для определения назначения запроса. Администраторы, которые хотят обойти сайт, должны создать Do Not Inspect политику, чтобы предотвратить проверку HTTP как для зашифрованного, так и для незашифрованного трафика.

При обходе межсетевого экрана L7 проверка HTTP-трафика не выполняется, а регистрация для этого HTTP-сеанса отключается.

Можно ли защитить приложения с помощью URL-адреса с поддоменом второго уровня?

Да. Убедитесь, что ваши SSL-сертификаты покрывают поддомены первого и второго уровня. Большинство сертификатов покрывают только поддомен первого уровня, но не второго. Это справедливо для большинства сертификатов Cloudflare. Чтобы покрыть поддомен второго уровня сертификатом CF, создайте расширенный сертификат.

Политики на основе подстановочных знаков в Cloudflare Access охватывают только тот уровень, на котором они применены. Чтобы охватить нужный поддомен, добавьте политику с подстановочным знаком к самому левому поддомену.

Как политики изоляции работают вместе с HTTP-политиками?

Как и все HTTP-политики, политики изоляции оцениваются поэтапно. Когда запрос пользователя подпадает под действие политики изоляции, он перенаправляется в изолированный браузер и повторно оценивается по HTTP-политикам. Благодаря этому изолированный браузер может удалённо отобразить страницу блокировки или заблокировать вредоносное содержимое внутри самого изолированного браузера с помощью HTTP-политик.

Почему трафик API или CLI не изолируется?

Политики изоляции применяются к запросам, которые включают Accept: text/html*. Это позволяет политикам Browser Isolation сосуществовать с запросами API и командной строки.

Может ли Access применять политики на определённом нестандартном порту?

Нет. Cloudflare Access не может применить политику, содержащую порт, добавленный к URL. Однако вы можете использовать Cloudflare Tunnel, чтобы направить трафик на нестандартные порты. Например, если Jira доступна на порту 8443 на вашем источнике, вы можете проксировать трафик на этот порт через Cloudflare Tunnel.

Почему я все еще могу открывать домены, заблокированные политикой Gateway?

Если домен заблокирован политикой DNS, Network или HTTP, это может быть по следующим причинам:

Если домен заблокирован только политикой DNS, это может быть по следующим причинам:

Если домен заблокирован только политикой Network, это может быть по следующим причинам:

В каких случаях Access показывает страницу со статусом Forbidden, а не страницу входа?

Access возвращает страницу Forbidden с кодами состояния 401/403 когда он определяет, что пользователь не может пройти политика. Если Cloudflare может однозначно определить по политике, что пользователь не сможет войти, Access вернёт страницу Forbidden вместо страница входа.

Например, ваше приложение использует политику, которая требует, чтобы пользователь состоял в определённая геолокация чтобы войти.

Как администратор вы могли бы определить эту политику геолокации с помощью Включить правила означают, что пользователь может войти в приложение из страны A или страны B.

Либо можно определить эту политику геолокации с помощью Require правило означает, что для входа пользователь должен находиться в стране A.

Пользователь из страны C, пытающийся получить доступ к приложению, получит страницу Forbidden как в сценарии Include, так и в сценарии Require, поскольку страна C не определена ни в одном из сценариев. Поэтому Cloudflare считает, что этот пользователь не может выполнить требования политики, и он получит страницу состояния Forbidden.