← Cloudflare One / cloudflare-one / reusable-components / custom-pages
Страница блокировки
Когда Gateway блокирует трафик с помощью DNS или Политика блокировки HTTP, вы можете настроить страницу блокировки, отображаемую в браузерах ваших пользователей. Можно указать описание причины блокировки трафика и контактные данные либо перенаправить браузер пользователя на другую страницу. Эти настройки можно применить глобально для всех политик Block или переопределить для отдельной политики.
Предварительные требования
Чтобы страница блокировки отображалась по URL-адресу заблокированного домена, на устройствах вашей организации должен быть установлен сертификат Cloudflare установлено. Пользователи тарифа Enterprise также могут развернуть собственный сертификат корневого CA. Если вы не установите сертификат, страница блокировки будет отображаться некорректно.
Настройте страницу блокировки
Gateway отображает в браузере глобальную страницу блокировки для любого пользователя, чей трафик заблокирован. По умолчанию Gateway отображает страницу блокировки для всех политик DNS Block, для которых вы её включили, а также для всех политик HTTP Block. Вы можете включить глобальную настройку или переопределить её на основе каждой политики.
Чтобы настроить глобальную страницу блокировки:
- В Cloudflare One ↗, перейдите в Многократно используемые компоненты > Custom pages.
- В разделе Страница блокировки Gateway для аккаунта, Gateway отобразит текущую настройку страницы блокировки. Выберите Управление.
- Выберите, нужно ли использовать страница блокировки Gateway по умолчанию, URL redirect, или пользовательская страница блокировки Gateway.
- Выберите Save.
Используйте страницу блокировки по умолчанию
Когда вы выбираете Страница блокировки Gateway по умолчанию, Gateway отобразит страница блокировки, размещённая на Cloudflare ↗. Это вариант по умолчанию для всего трафика, заблокированного Gateway.
Перенаправить на страницу блокировки
Вместо отображения страницы блокировки Cloudflare вы можете настроить Gateway так, чтобы он возвращал 307 (Temporary Redirect) и перенаправляет на пользовательский URL.
Чтобы перенаправлять пользователей на страницу блокировки, отличную от Cloudflare:
- В Cloudflare One ↗, перейдите в Многократно используемые компоненты > Custom pages.
- В разделе Страница блокировки Gateway для аккаунта, выберите Управление.
- Выберите URL redirect.
- Введите URL-адрес, на который нужно перенаправлять заблокированный трафик.
- (Необязательно) Включите Отправлять контекст политики чтобы отправлять дополнительный контекст политики к перенаправленному URL.
- Выберите Save.
Теперь Gateway перенаправляет пользователей на собственную страницу, если трафик пользователя соответствует политике Block с настроенной страницей блокировки.
Чтобы создать HTTP-политику для перенаправления URL-адресов, обратитесь к Действие перенаправления.
Контекст политики
Если вы включите Отправлять контекст политики, Gateway добавит сведения о совпавшем запросе в URL-адрес перенаправления в виде строки запроса. Не все поля контекста будут включены. Возможные поля контекста политики:
Поля контекста политики
| Поле | Определение | Пример |
|---|---|---|
| Email пользователя | Адрес электронной почты пользователя, выполнившего запрос. | &[email protected] |
| URL сайта | Полный URL-адрес исходного HTTP-запроса или доменное имя в DNS-запросе. | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| URL category | Категории доменов URL-адреса, на который нужно выполнить перенаправление. | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Исходный HTTP Referer | Для HTTP-трафика: исходный заголовок HTTP referer запроса. | &cf_referer=https%3A%2F%2Fexample.com%2F |
| ID правила | ID политики Gateway, которая соответствует запросу. | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Исходный IP | Исходный IP-адрес устройства, соответствующего политике. | &cf_source_ip=203.0.113.5 |
| ID устройства | UUID of the device that matched the policy. | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Имена приложений | Название приложения, которому соответствует перенаправленный домен, если оно есть. | &cf_application_name=Salesforce |
| Фильтр | Фильтр типа трафика, который вызвал блокировку. | &cf_filter=http, &cf_filter=dns, &cf_filter=av, или &cf_filter=l4 |
| Account ID | Cloudflare account ID связанного аккаунта Zero Trust. | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| ID запроса | ID DNS-запроса, для которого сработало перенаправление. | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID подключения | ID прокси-соединения, для которого сработало перенаправление. | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID запроса | ID HTTP-запроса, для которого сработало перенаправление. | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
Приоритет перенаправления
Пути и параметры запроса в URL перенаправления имеют приоритет над исходным URL. Если вы включите Отправлять контекст политики, Gateway добавит контекст в конец URL-адреса перенаправления. Например, если исходный URL-адрес равен example.com/path/to/page?querystring=X&k=1 а URL-адрес перенаправления: cloudflare.com/redirect-path?querystring=Y, Gateway перенаправит запросы на:
cloudflare.com/redirect-path?querystring=Y&[email protected]Настройка страницы блокировки
Вы можете настроить размещённую в Cloudflare страницу блокировки, внеся глобальные изменения, которые Gateway будет показывать пользователю каждый раз при обращении к странице блокировки. Настройки применяются независимо от типа политики (DNS или HTTP), которая блокирует трафик.
Чтобы настроить страницу блокировки:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Многократно используемые компоненты > Custom pages.
- В разделе Страница блокировки Gateway для аккаунта, выберите Настроить.
- Выберите Пользовательская страница блокировки Gateway. Gateway покажет предварительный просмотр вашей настраиваемой страницы блокировки. Доступные варианты настройки:
- Название вашей организации
- Логотип
- Текст заголовка
- Глобальное сообщение о блокировке, которое отображается над сообщением о блокировке для конкретной политики
- Ссылка mailto
- Цвет фона
- Выберите Save.
-
Добавьте следующее разрешение в свой
cloudflare_api_token↗:Zero Trust Write
-
В
cloudflare_zero_trust_gateway_settings↗, настройтеblock_pageаргумент с вашими настройками:resource "cloudflare_zero_trust_gateway_settings" "team_name" { account_id = var.cloudflare_account_id settings = { block_page = { enabled = true //do not use the default Gateway block page mode = "customized_block_page" //use a custom block page name = "Cloudflare" logo_path = "https://logos.com/a.png" header_text = "--header--" footer_text = "--footer--" mailto_address = "[email protected]" mailto_subject = "Blocked Request" background_color = "#ffffff" suppress_footer = false } } }
Теперь Gateway отображает собственную страницу блокировки Gateway при посещении пользователями заблокированного сайта.
Добавьте изображение логотипа
На пользовательскую страницу блокировки можно добавить внешнее изображение логотипа. Страница блокировки автоматически изменяет размер всех изображений до 146x146 пикселей. URL-адрес должен быть корректным и содержать не более 2048 символов. Допустимые форматы файлов: SVG, PNG, JPEG и GIF.
Разрешить пользователям отправлять письмо администратору
Вы можете добавить ссылку Mailto на свою пользовательскую страницу блокировки, чтобы пользователи могли сразу же написать вам о заблокированном сайте по электронной почте. Когда пользователи выбирают Обратитесь к своему администратору на вашей странице блокировки, откроется шаблон письма с адресом электронной почты и темой, которые вы настроили, а также следующей диагностической информацией:
| Поле | Описание |
|---|---|
| URL сайта | URL-адрес заблокированной страницы. |
| ID правила | ID политики Gateway, заблокировавшей страницу. |
| Исходный IP | Публичный исходный IP-адрес устройства пользователя. |
| Account ID | Аккаунт Cloudflare, связанный с политикой блокировки. |
| User ID | ID пользователя, посетившего страницу. В настоящее время ID пользователей не отображаются в панели управления, и их можно увидеть только при вызове API. |
| ID устройства | ID устройства, с которого была посещена страница. Он создаётся Cloudflare One Client. |
| Причина блокировки | Сообщение о блокировке для конкретной политики. |
Настройте поведение блокировки политики
Для политик DNS Block страницу блокировки нужно включать отдельно в каждой политике, где она должна отображаться. Для политик HTTP Block Gateway по умолчанию автоматически показывает глобальную настройку страницы блокировки. Глобальную настройку страницы блокировки для обоих типов политик можно переопределить в настройках каждой политики.
Чтобы включить страницу блокировки или переопределить глобальную настройку страницы блокировки для отдельной политики:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall > DNS.
- Выберите Добавление политики чтобы создать новую политику или выбрать политику, которую вы хотите настроить, и выбрать Изменить. Изменить страницу блокировки можно только для политик с действием Block.
- В разделе Настройте параметры политики, включите Изменить поведение блокировки Gateway.
- Выберите поведение блокировки:
- Использовать настройку блокировки на уровне аккаунта: Используйте глобальную настройку страницы блокировки, настроенную в параметрах вашего аккаунта. Глобальная настройка может быть страницей блокировки Gateway по умолчанию, Перенаправление HTTP, или пользовательская страница блокировки Gateway.
- Переопределение настройки аккаунта с помощью переадресации URL: Перенаправляйте пользователей с
307HTTP-перенаправление на URL-адрес, который вы указываете на уровне политики.
- (Необязательно) Если в настройке страницы блокировки на уровне аккаунта используется пользовательская страница блокировки Gateway, вы можете включить Добавьте дополнительное сообщение на пользовательскую страницу блокировки, если трафик соответствует этой политике чтобы добавить пользовательское сообщение на вашу пользовательскую страницу блокировки, когда трафик блокируется этой политикой. Эта опция заменит Сообщение поле.
- Выберите Сохранить политику.
В зависимости от ваших настроек, при блокировке этой политикой Gateway отобразит в браузерах пользователей страницу блокировки или перенаправит их на указанный URL.
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall > HTTP.
- Выберите Добавление политики чтобы создать новую политику или выбрать политику, которую вы хотите настроить, и выбрать Изменить. Изменить страницу блокировки можно только для политик с действием Block.
- В разделе Настройте параметры политики, перейдите в Изменить поведение блокировки Gateway.
- Выберите поведение блокировки:
- Использовать настройку блокировки на уровне аккаунта: Используйте глобальную настройку страницы блокировки, настроенную в параметрах вашего аккаунта. Глобальная настройка может быть страницей блокировки Gateway по умолчанию, Перенаправление HTTP, или пользовательская страница блокировки Gateway.
- Переопределение настройки аккаунта с помощью переадресации URL: Перенаправляйте пользователей с
307HTTP-перенаправление на URL-адрес, который вы указываете на уровне политики.
- (Необязательно) Если в настройке страницы блокировки на уровне аккаунта используется пользовательская страница блокировки Gateway, вы можете включить Добавьте дополнительное сообщение на пользовательскую страницу блокировки, если трафик соответствует этой политике чтобы добавить пользовательское сообщение на вашу пользовательскую страницу блокировки, когда трафик блокируется этой политикой. Эта опция заменит Сообщение поле.
- Выберите Сохранить политику.
В зависимости от ваших настроек, при блокировке этой политикой Gateway отобразит в браузерах пользователей страницу блокировки или перенаправит их на указанный URL.
Ограничения
Ошибка сертификата
Если при переходе на заблокированную страницу пользователи получают в браузере предупреждение о риске безопасности, убедитесь, что вы правильно установили сертификат на своих устройствах. Если сертификат не установлен либо установленный сертификат недействителен или просрочен, браузер вашего пользователя может:
- Отображает Код ответа HTTP: 526 страница ошибки, указывающая на небезопасный upstream.
- Разорвать соединение и не отображать никакие страницы.
Дополнительные сведения об устранении проблем с сертификатами см. в Устранение неполадок.
Несовместимые типы записей DNS
Чтобы заблокировать разрешение запросов для записей DNS с типами, отличными от A или AAAA, Gateway ответит REFUSED (RCODE:5) Код возврата DNS. Gateway заблокирует запрос, но не покажет страницу блокировки.
Конфликт сторонней фильтрации
Gateway не сможет корректно фильтровать трафик, отправляемый через сторонние VPN или другое программное обеспечение для фильтрации интернет-трафика, например iCloud Private Relay ↗ или Google Chrome IP Protection ↗. Чтобы ваши DNS-политики применялись к трафику, Cloudflare рекомендует отключить программное обеспечение, которое может мешать работе Gateway.
Чтобы отключить iCloud Private Relay, обратитесь к руководствам пользователя Apple для macOS ↗ или iOS ↗.
Сопоставление дата-центра и IP-адреса
Если HTTP-запрос, соответствующий политике блокировки, поступает не в тот же дата-центр Cloudflare, что и его DNS-запрос, Gateway отобразит стандартную страницу блокировки вместо вашей собственной.
Это применимо к DNS-запросам, отправляемым на любую конечную точку резолвера Gateway, включая запросы по IPv4, IPv6 и зашифрованным протоколам, таким как DoH (DNS over HTTPS) и DoT (DNS over TLS). Если DNS-запрос маршрутизируется в другой дата-центр Cloudflare, чем соответствующий HTTP-запрос (например, если трафик DoH отправляется за пределы туннеля WARP), Gateway не сможет сопоставить эти два запроса и покажет страницу блокировки по умолчанию вместо вашей пользовательской страницы блокировки.
Если HTTP-запрос поступает с IP-адреса, отличного от IP-адреса DNS-запроса, Gateway может не отобразить ID правила, пользовательское сообщение и другие поля на странице блокировки. Это происходит, если исходный IP-адрес рекурсивного DNS-резолвера отличается от IP-адреса устройства пользователя.