INTEGRITY Документация

Cloudflare Gateway

Cloudflare Gateway, наш комплексный Secure Web Gateway, позволяет настраивать политики для проверки DNS, сетевого, HTTP и исходящего трафика.

Вы можете применять политики Gateway для категорий Network и HTTP вместе с Cloudflare Network Firewall политики (для фильтрации трафика на уровнях L3/L4) к трафику, направленному в интернет, или к частному трафику, поступающему в сеть Cloudflare через Cloudflare WAN (ранее Magic WAN). Кроме того, вы можете настроить Gateway так, чтобы разрешать DNS-запросы от Cloudflare WAN.

Фильтрация HTTPS

Чтобы проверять трафик HTTPS, необходимо установить корневой сертификат Cloudflare на каждом клиентском устройстве. Сертификат нужен для того, чтобы Cloudflare мог расшифровывать TLS.

Установка сертификатов

Вы можете использовать Cloudflare One Client к автоматически устанавливать сертификат Cloudflare на поддерживаемых устройствах. Если ваше устройство или приложение не поддерживает установку сертификата через Cloudflare One Client, вы можете вручную установить сертификат.

Исключение трафика из проверки

Если вы не можете или не хотите устанавливать сертификат, вы можете создать Do Not Inspect политики, чтобы исключить несовместимый трафик Cloudflare WAN из проверки или полностью отключить расшифровку TLS.

Поскольку Gateway не может отличить трафик Cloudflare WAN, необходимо использовать Проверки Cloudflare One Client или IP-адреса, связанные с Cloudflare WAN, для сопоставления трафика с политиками Gateway.

Например, если ваша организация подключает устройства к Cloudflare WAN через Cloudflare One Client, вы можете исключить устройства, на которых Cloudflare One Client не запущен, с помощью Проверки версии ОС:

Селектор Оператор Значение Логика Действие
Пройденные проверки состояния устройства not in Windows (версия ОС) Или Do Not Inspect
Пройденные проверки состояния устройства not in macOS (версия ОС) Или Do Not Inspect
Пройденные проверки состояния устройства not in Linux (версия ОС) Или Do Not Inspect
Пройденные проверки состояния устройства not in iOS (версия ОС) Или Do Not Inspect
Пройденные проверки состояния устройства not in Android (версия ОС) Do Not Inspect

Если ваша организация подключает пользователей к Cloudflare WAN с помощью on-ramp, отличный от Cloudflare One Client, вы можете исключить устройства из проверки, используя IP-адреса ваших туннелей IPsec:

Селектор Оператор Значение Действие
Исходный IP in 203.0.113.0/24 Do Not Inspect

Фильтрация DNS

Вы можете настроить DNS-резолвер для ваших сетей Cloudflare WAN на общие IP-адреса DNS-резолвера Gateway. IP-адреса DNS-резолвера Gateway: 172.64.36.1 и 172.64.36.2.

Когда вы разрешаете DNS-запросы от Cloudflare WAN через Gateway, Gateway записывает эти запросы вместе с приватным исходным IP-адресом. Этот приватный исходный IP-адрес можно использовать для создания политики Resolver для запросов, предназначенных для внутренние DNS-записи.

На следующей схеме показано, как DNS-запросы от Cloudflare WAN и Cloudflare Mesh проходят через Gateway к вашему внутреннему DNS:


flowchart LR
accTitle: DNS query flow
accDescr: Shows how DNS queries from Cloudflare WAN and Cloudflare Mesh flow through Gateway to internal DNS.
subgraph subGraph0["Data center"]
  direction TB
      InternalDNS(["Internal DNS"])
      ResolverPolicies["Resolver policies"]
      CloudflareGatewayDNSResolver["Gateway DNS resolver"]
end
  ResolverPolicies -- Retain and use</br>Source Internal IP --> InternalDNS
  CloudflareGatewayDNSResolver -- <br> --> ResolverPolicies
  WarpConnector["Cloudflare Mesh"] -- DHCP/DNS resolver --> IPSecTunnel["IPsec tunnel"]
  CloudflareWAN[Cloudflare WAN] -- DHCP/DNS resolver --> IPSecTunnel
  IPSecTunnel -- Shared IP endpoints --> CloudflareGatewayDNSResolver
  ResolverPolicies@{ shape: proc}
  WarpConnector@{ shape: in-out}
  CloudflareWAN@{ shape: in-out}

Исходящий интернет-трафик

По умолчанию следующий трафик, направляемый через туннели IPsec/GRE к публичным IP-адресам, проксируется и фильтруется через Cloudflare Gateway:

По умолчанию трафик, направленный на публичные IP-адреса, маршрутизируется через публичный интернет. Если вы хотите настроить маршрутизацию определенных диапазонов публичных IP-адресов через ваши туннели IPsec/GRE вместо публичного интернета после фильтрации, обратитесь к своей команде по работе с клиентами.

Этот трафик будет выходить из Cloudflare согласно Политики Egress которые вы задаёте в Cloudflare Gateway. По умолчанию трафик будет выходить из общего диапазона публичных IP-адресов Cloudflare.

Приватный трафик

По умолчанию TCP-, UDP- и ICMP-трафик, направляемый через туннели IPsec/GRE к маршрутам за Cloudflare Tunnel будет проксироваться и фильтроваться через Cloudflare Gateway.

Обратитесь в свою команду по работе с аккаунтом, чтобы включить фильтрацию Gateway для трафика, направляемого по маршрутам за туннелями IPsec/GRE.

Критерии фильтрации по умолчанию

Если этот параметр включён, трафик TCP/UDP, соответствующий all Cloudflare Gateway будет проксировать и фильтровать трафик, соответствующий следующим критериям:

Пользовательские критерии фильтрации

Чтобы переопределить критерии по умолчанию, можно указать более точные условия соответствия:

Тестирование интеграции Gateway

Чтобы проверить, правильно ли Gateway работает с вашим подключением Cloudflare WAN, откройте браузер на хосте за вашим customer premise equipment и перейдите на https://ifconfig.me.

Если вы всё ещё тестируете Gateway и Cloudflare не является для вас маршрутом по умолчанию, настройте на маршрутизаторе маршрут на основе политики, чтобы трафик сначала направлялся в Cloudflare Gateway.

Убедитесь, что для теста есть запись в Журналы активности HTTP Gateway.

Проверьте следующие данные:

Это применимо при использовании Magic Transit With Egress Option также.

Кроме того, протестируйте оба http://ifconfig.me (без TLS) и https://ifconfig.me (TLS), чтобы убедиться, что ваш Максимальный размер сегмента TCP (MSS Clamping) настроен правильно.

Если запрос HTTPS зависает или завершается ошибкой, а HTTP при этом работает, значение MSS может быть слишком высоким или не задано. Уменьшите это значение на оборудовании на стороне клиента (CPE) с учётом накладных расходов, вносимых вашим IKE и ESP настройки.