← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / zero-trust
Защита трафика WAN
Одно из ключевых преимуществ маршрутизации сетевого трафика через Cloudflare заключается в том, что вы можете применять политики безопасности без развёртывания дополнительного оборудования на каждом объекте. Как только трафик попадает в Cloudflare через точки входа WAN (IPsec-туннели, GRE-туннели, CNI или Appliance), несколько служб безопасности проверяют его непосредственно в потоке трафика в ближайшем центре обработки данных Cloudflare. На этой странице объясняется, какие службы применяются к трафику WAN, когда использовать каждую из них и как они работают вместе.
Типы трафика
Cloudflare WAN передаёт три типа трафика, и к каждому из них применяются свои сервисы безопасности:
- Исходящий (от сайта в интернет): Трафик от сайтов, подключенных через WAN, к публичному интернету. Например, сотрудники филиала просматривают веб-страницы или используют SaaS-приложения.
- East-west (между сайтами): Трафик между локациями, подключенными через WAN, который маршрутизируется через Cloudflare. Например, филиал обращается к приложению, размещенному в дата-центре.
- Входящий (из интернета на площадку): Трафик из интернета, предназначенный для сетей клиента. Обычно это относится к Magic Transit сценарии, когда вы анонсируете собственные префиксы IP-адресов (BYOIP) через Cloudflare.
Сервисы безопасности
Cloudflare Network Firewall
Cloudflare Network Firewall обеспечивает фильтрацию пакетов на уровнях 3 и 4. Вы задаёте правила разрешения или блокировки на основе IP-адресов, портов и протоколов.
- Применяется к: входящий, исходящий и east-west-трафик
- Входит в: Cloudflare WAN по умолчанию для стандартные функции
Используйте Network Firewall, если нужно контролировать трафик на уровне пакетов: например, блокировать определённые диапазоны IP-адресов, ограничивать трафик определёнными портами или фильтровать протоколы между сайтами.
Gateway (Secure Web Gateway)
Cloudflare Gateway проверяет трафик на уровнях от 4 до 7 и поддерживает три типа политик:
- Политики DNS: Фильтруйте и регистрируйте DNS-запросы со своих сайтов. Вы настраиваете DNS-резолвер для своих сетей WAN так, чтобы он указывал на IP-адреса резолвера Gateway.
- Сетевые политики: Фильтруйте трафик TCP, UDP и ICMP на основе IP-адреса, порта, протокола и атрибутов идентификации.
- Политики HTTP: Проверяйте трафик HTTP и HTTPS на наличие угроз, категорий содержимого и элементов управления на уровне приложений.
Для проверки HTTP нужна расшифровка TLS и корневой сертификат Cloudflare, установленный на клиентских устройствах. Также следует включить прокси Gateway для трафика WAN.
- Применяется к: исходящий и east-west-трафик
Gateway обеспечивает максимально глубокую проверку трафика WAN, охватывая уровни DNS, сети и HTTP. Подробные инструкции по настройке см. в Подключитесь к Cloudflare Gateway с помощью Cloudflare WAN.
Browser Isolation
Browser Isolation запускает веб-контент в удалённом браузере в сети Cloudflare и передаёт визуальное представление на устройство пользователя. Веб-код не выполняется локально.
- Применяется к: исходящий веб-трафик
- Инициировано: Политики HTTP Gateway, использующие Изолировать действие
Используйте Browser Isolation, если пользователям в филиалах нужно обращаться к недоверенным или некатегоризированным веб-сайтам без риска подвергнуть локальные устройства веб-угрозам.
Data Loss Prevention (DLP)
Data Loss Prevention (DLP) сканирует данные, отправляемые и загружаемые по HTTP, на наличие таких шаблонов конфиденциальной информации, как номера социального страхования, номера кредитных карт и пользовательские регулярные выражения.
- Применяется к: исходящий HTTP-трафик
- Требует: HTTP-фильтрация Gateway с включённой расшифровкой TLS
Вы задаёте профили DLP с правилами обнаружения и указываете их в HTTP-политиках Gateway. При совпадении с политикой Gateway может заблокировать передачу, записать её в журнал или разрешить.
Cloud Access Security Broker (CASB)
CASB обеспечивает видимость и контроль над использованием SaaS-приложений в двух режимах:
- Применяется к: исходящий трафик к SaaS-приложениям
- Сканирование на основе API: Подключается к вашим SaaS-приложениям (Google Workspace, Microsoft 365 и другим), чтобы выявлять неправильные конфигурации и проблемы с состоянием безопасности.
- Исправление Inline: Политики HTTP Gateway могут блокировать использование несанкционированных SaaS-приложений, обнаруженное CASB: например, они запрещают загрузку файлов в неодобренные облачные хранилища.
Видимость ИИ
Отчет о безопасности ИИ обеспечивает видимость использования ИИ-приложений во всей вашей организации. Он показывает, какие инструменты ИИ используют сотрудники, как часто и какими данными они делятся.
Видимость ИИ не является отдельной встроенной службой безопасности. Это функция аналитики на базе Gateway, для работы которой Gateway должен проверять исходящий трафик ваших сайтов.
Сопоставление сценариев использования
| Сценарий трафика | Рекомендуемые сервисы |
|---|---|
| Заблокировать трафик между сайтами по IP-адресу, порту или протоколу | Network Firewall |
| Фильтруйте DNS-запросы из филиалов | Политики DNS Gateway |
| Заблокировать загрузку вредоносного ПО из филиалов | Политики HTTP Gateway |
| Предотвращать передачу конфиденциальных данных в интернет | DLP (через политики Gateway HTTP) |
| Изолировать небезопасный просмотр веб-страниц пользователями филиалов | Browser Isolation (через HTTP-политики Gateway) |
| Обнаружение и блокировка несанкционированных приложений SaaS | Политики CASB и HTTP-политики Gateway |
| Мониторинг использования ИИ-инструментов сотрудниками | Отчет о безопасности ИИ (через Gateway) |
| Защита от DDoS-атак на IP-адреса, принадлежащие клиентам | Network Firewall (входящий) + Magic Transit |
Как компонуются сервисы
Трафик в сети Cloudflare проходит через единый конвейер проверки за один проход. Вам не нужно перенаправлять трафик между сервисами: вся проверка выполняется в ближайшем центре обработки данных Cloudflare.
Порядок оценки:
- Network Firewall (L3/L4): Правила уровня пакетов оцениваются первыми.
- Gateway (прокси L4-L7): Если трафик проходит через Network Firewall, Gateway проверяет его. Внутри Gateway политики применяются в следующем порядке: DNS → Network → HTTP.
- DLP, Browser Isolation и CASB: Эти сервисы запускаются через HTTP-политики Gateway. Одна HTTP-политика может ссылаться на профиль DLP, применять действие Isolate или блокировать приложение, помеченное CASB.
Это означает, что вы можете накладывать несколько сервисов безопасности на один и тот же поток трафика, не добавляя сетевых переходов и задержек.
Следующие шаги
- Подключитесь к Cloudflare Gateway с помощью Cloudflare WAN: Подробное руководство по настройке интеграции Gateway с трафиком WAN.
- Cloudflare Network Firewall: Настройте правила фильтрации на уровне пакетов.
- Эталонная архитектура SASE: Изучите полную архитектуру Cloudflare One как платформы SASE.
- Трансформация WAN: Спланируйте миграцию с традиционной WAN на Cloudflare.