INTEGRITY Документация

Защита трафика WAN

Одно из ключевых преимуществ маршрутизации сетевого трафика через Cloudflare заключается в том, что вы можете применять политики безопасности без развёртывания дополнительного оборудования на каждом объекте. Как только трафик попадает в Cloudflare через точки входа WAN (IPsec-туннели, GRE-туннели, CNI или Appliance), несколько служб безопасности проверяют его непосредственно в потоке трафика в ближайшем центре обработки данных Cloudflare. На этой странице объясняется, какие службы применяются к трафику WAN, когда использовать каждую из них и как они работают вместе.

Типы трафика

Cloudflare WAN передаёт три типа трафика, и к каждому из них применяются свои сервисы безопасности:

Сервисы безопасности

Cloudflare Network Firewall

Cloudflare Network Firewall обеспечивает фильтрацию пакетов на уровнях 3 и 4. Вы задаёте правила разрешения или блокировки на основе IP-адресов, портов и протоколов.

Используйте Network Firewall, если нужно контролировать трафик на уровне пакетов: например, блокировать определённые диапазоны IP-адресов, ограничивать трафик определёнными портами или фильтровать протоколы между сайтами.

Gateway (Secure Web Gateway)

Cloudflare Gateway проверяет трафик на уровнях от 4 до 7 и поддерживает три типа политик:

Для проверки HTTP нужна расшифровка TLS и корневой сертификат Cloudflare, установленный на клиентских устройствах. Также следует включить прокси Gateway для трафика WAN.

Gateway обеспечивает максимально глубокую проверку трафика WAN, охватывая уровни DNS, сети и HTTP. Подробные инструкции по настройке см. в Подключитесь к Cloudflare Gateway с помощью Cloudflare WAN.

Browser Isolation

Browser Isolation запускает веб-контент в удалённом браузере в сети Cloudflare и передаёт визуальное представление на устройство пользователя. Веб-код не выполняется локально.

Используйте Browser Isolation, если пользователям в филиалах нужно обращаться к недоверенным или некатегоризированным веб-сайтам без риска подвергнуть локальные устройства веб-угрозам.

Data Loss Prevention (DLP)

Data Loss Prevention (DLP) сканирует данные, отправляемые и загружаемые по HTTP, на наличие таких шаблонов конфиденциальной информации, как номера социального страхования, номера кредитных карт и пользовательские регулярные выражения.

Вы задаёте профили DLP с правилами обнаружения и указываете их в HTTP-политиках Gateway. При совпадении с политикой Gateway может заблокировать передачу, записать её в журнал или разрешить.

Cloud Access Security Broker (CASB)

CASB обеспечивает видимость и контроль над использованием SaaS-приложений в двух режимах:

Видимость ИИ

Отчет о безопасности ИИ обеспечивает видимость использования ИИ-приложений во всей вашей организации. Он показывает, какие инструменты ИИ используют сотрудники, как часто и какими данными они делятся.

Видимость ИИ не является отдельной встроенной службой безопасности. Это функция аналитики на базе Gateway, для работы которой Gateway должен проверять исходящий трафик ваших сайтов.

Сопоставление сценариев использования

Сценарий трафика Рекомендуемые сервисы
Заблокировать трафик между сайтами по IP-адресу, порту или протоколу Network Firewall
Фильтруйте DNS-запросы из филиалов Политики DNS Gateway
Заблокировать загрузку вредоносного ПО из филиалов Политики HTTP Gateway
Предотвращать передачу конфиденциальных данных в интернет DLP (через политики Gateway HTTP)
Изолировать небезопасный просмотр веб-страниц пользователями филиалов Browser Isolation (через HTTP-политики Gateway)
Обнаружение и блокировка несанкционированных приложений SaaS Политики CASB и HTTP-политики Gateway
Мониторинг использования ИИ-инструментов сотрудниками Отчет о безопасности ИИ (через Gateway)
Защита от DDoS-атак на IP-адреса, принадлежащие клиентам Network Firewall (входящий) + Magic Transit

Как компонуются сервисы

Трафик в сети Cloudflare проходит через единый конвейер проверки за один проход. Вам не нужно перенаправлять трафик между сервисами: вся проверка выполняется в ближайшем центре обработки данных Cloudflare.

Порядок оценки:

  1. Network Firewall (L3/L4): Правила уровня пакетов оцениваются первыми.
  2. Gateway (прокси L4-L7): Если трафик проходит через Network Firewall, Gateway проверяет его. Внутри Gateway политики применяются в следующем порядке: DNS → Network → HTTP.
  3. DLP, Browser Isolation и CASB: Эти сервисы запускаются через HTTP-политики Gateway. Одна HTTP-политика может ссылаться на профиль DLP, применять действие Isolate или блокировать приложение, помеченное CASB.

Это означает, что вы можете накладывать несколько сервисов безопасности на один и тот же поток трафика, не добавляя сетевых переходов и задержек.

Следующие шаги