← Cloudflare One / cloudflare-one / faq
Часто задаваемые вопросы о политиках
В каком порядке применяются политики?
Политики Gateway и Access обычно срабатывают сверху вниз в соответствии со своим положением в таблице политик в интерфейсе. Исключение составляют политики Bypass и Service Auth, которые Access оценивает первыми. Аналогично для политик HTTP Gateway: политики Do Not Inspect и Isolate имеют приоритет над всеми политиками Allow или Block. Подробнее о порядке применения см. в нашей документации по Политики доступа и Политики Gateway.
Как обойти межсетевой экран L7 для веб-сайта?
Cloudflare Gateway использует имя хоста в HTTP CONNECT заголовок для определения назначения запроса. Администраторы, которые хотят обойти сайт, должны создать Do Not Inspect политику, чтобы предотвратить проверку HTTP как для зашифрованного, так и для незашифрованного трафика.
При обходе межсетевого экрана L7 проверка HTTP-трафика не выполняется, а регистрация для этого HTTP-сеанса отключается.
Можно ли защитить приложения с помощью URL-адреса с поддоменом второго уровня?
Да. Убедитесь, что ваши SSL-сертификаты покрывают поддомены первого и второго уровня. Большинство сертификатов покрывают только поддомен первого уровня, но не второго. Это справедливо для большинства сертификатов Cloudflare. Чтобы покрыть поддомен второго уровня сертификатом CF, создайте расширенный сертификат.
Политики на основе подстановочных знаков в Cloudflare Access охватывают только тот уровень, на котором они применены. Чтобы охватить нужный поддомен, добавьте политику с подстановочным знаком к самому левому поддомену.
Как политики изоляции работают вместе с HTTP-политиками?
Как и все HTTP-политики, политики изоляции оцениваются поэтапно. Когда запрос пользователя подпадает под действие политики изоляции, он перенаправляется в изолированный браузер и повторно оценивается по HTTP-политикам. Благодаря этому изолированный браузер может удалённо отобразить страницу блокировки или заблокировать вредоносное содержимое внутри самого изолированного браузера с помощью HTTP-политик.
Почему трафик API или CLI не изолируется?
Политики изоляции применяются к запросам, которые включают Accept: text/html*. Это позволяет политикам Browser Isolation сосуществовать с запросами API и командной строки.
Может ли Access применять политики на определённом нестандартном порту?
Нет. Cloudflare Access не может применить политику, содержащую порт, добавленный к URL. Однако вы можете использовать Cloudflare Tunnel, чтобы направить трафик на нестандартные порты. Например, если Jira доступна на порту 8443 на вашем источнике, вы можете проксировать трафик на этот порт через Cloudflare Tunnel.
Почему я все еще могу открывать домены, заблокированные политикой Gateway?
Если домен заблокирован политикой DNS, Network или HTTP, это может быть по следующим причинам:
- Ваша политика ещё обновляется. После того как вы измените или создадите политику, Cloudflare обновляет новую настройку во всех своих центрах обработки данных по всему миру. Распространение изменения занимает около 60 секунд.
Если домен заблокирован только политикой DNS, это может быть по следующим причинам:
-
Ваше устройство использует другой DNS-резолвер. Если в настройках DNS указаны другие DNS-резолверы, устройство может использовать IP-адреса резолверов, не относящихся к Gateway. Из-за этого домен, который вы пытаетесь заблокировать, остаётся доступным с устройства. Удалите из настроек DNS все остальные IP-адреса и оставьте только IP-адреса DNS-резолверов Gateway.
-
Ваша политика не назначена DNS-местоположению. Если политика не назначена DNS-локации и вы отправляете DNS-запрос из этой локации, Gateway не будет применять эту политику. Назначьте политику DNS-локации, чтобы нужная политика применялась при отправке DNS-запроса из этой локации.
-
Ваша конечная точка DoH не является расположением DNS в Gateway. Браузеры можно настроить на использование любой конечной точки DoH. Если вы решили настроить DoH непосредственно в браузере, убедитесь, что эта конечная точка DoH является DNS-локацией Gateway.
Если домен заблокирован только политикой Network, это может быть по следующим причинам:
- Ваш браузер повторно использует уже установленное соединение. Политики Network применяются только при открытии соединения. Если браузер уже подключён к домену, который должна заблокировать политика Network, Gateway не будет блокировать запросы, пока соединение не будет закрыто. Чтобы заблокировать домен, закройте все связанные вкладки или перезапустите браузер.
В каких случаях Access показывает страницу со статусом Forbidden, а не страницу входа?
Access возвращает страницу Forbidden с кодами состояния 401/403 когда он определяет, что пользователь не может пройти политика. Если Cloudflare может однозначно определить по политике, что пользователь не сможет войти, Access вернёт страницу Forbidden вместо страница входа.
Например, ваше приложение использует политику, которая требует, чтобы пользователь состоял в определённая геолокация чтобы войти.
Как администратор вы могли бы определить эту политику геолокации с помощью Включить правила означают, что пользователь может войти в приложение из страны A или страны B.
Либо можно определить эту политику геолокации с помощью Require правило означает, что для входа пользователь должен находиться в стране A.
Пользователь из страны C, пытающийся получить доступ к приложению, получит страницу Forbidden как в сценарии Include, так и в сценарии Require, поскольку страна C не определена ни в одном из сценариев. Поэтому Cloudflare считает, что этот пользователь не может выполнить требования политики, и он получит страницу состояния Forbidden.