← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client
Руководство по обеспечению непрерывности бизнеса
Это руководство поможет вам выстроить стратегии обеспечения непрерывности бизнеса для Cloudflare One Client: в нём описаны доступные механизмы отключения и даны рекомендации по принятию решений при ухудшении качества сервиса или недоступности инфраструктуры.
Текущее состояние отказоустойчивости
Cloudflare One Client работает в глобально распределённой сети Cloudflare, насчитывающей более 300 точек присутствия (PoP) по всему миру. Anycast-маршрутизация автоматически направляет подключения клиента к ближайшей исправной точке присутствия (PoP) без ручного вмешательства. Клиент хранит локально кэшированные политики и продолжает применять меры безопасности, даже если не может связаться с системами управления Cloudflare.
Подробную информацию об архитектуре см. в Документация Cloudflare One Client и Cloudflare Network and Service Resilience Whitepaper ↗.
Выбор между fail-open и fail-closed
Описанные ниже механизмы помогают при необходимости принимать решения fail-open. Заранее задокументируйте критерии принятия таких решений и убедитесь, что соответствующие ответственные лица имеют полномочия инициировать отключение.
Влияние на клиента и рекомендации по принятию решений
| Сценарий | Механизм | Рекомендации | Предварительные требования и ограничения |
|---|---|---|---|
Полная недоступность во время сбоя инфраструктуры Cloudflare Пример: системы управления Cloudflare недоступны, функция Global Disconnection недоступна, но пользователям нужен доступ к интернету для поддержания бизнес-процессов. | HTTPS-конечная точка на стороне заказчика, которую клиенты опрашивают для получения сигналов отключения и которая работает независимо от инфраструктуры Cloudflare. | Когда использовать: Системы управления Cloudflare недоступны, но вам необходимо отключить клиентов, чтобы восстановить доступ в интернет. Рекомендации: Настройте этот механизм заранее, до возникновения сбоев. Во время инцидента обновите конечную точку так, чтобы она возвращала Ожидаемый результат: Клиенты отключаются в течение 1-2 интервалов опроса (настраивается, по умолчанию 60 секунд), после чего пользователи получают прямой доступ в интернет без средств контроля безопасности. | Предварительные требования:
Ограничения:
Влияние на безопасность: Потеря всех элементов управления Zero Trust (как при Global Disconnection). |
Полная недоступность подключения клиента Пример: клиент не может установить защищённый туннель, из-за чего пользователи не могут получить доступ к защищённым приложениям или отфильтрованному интернету. | Global Disconnection Мгновенно отключайте все клиенты Cloudflare One от защищённого туннеля через Dashboard или API. | Когда использовать: Вам нужно немедленно отключить весь парк устройств, а системы управления Cloudflare доступны. Рекомендации: См. страница статуса Cloudflare сначала. Если в инфраструктуре Cloudflare возникают неполадки, этот механизм может быть недоступен: используйте External Emergency Disconnect взамен. Ожидаемый результат: Все клиенты отключаются в течение нескольких секунд, после чего пользователи получают прямой доступ в интернет без фильтрации, защиты от угроз и подключения к частным приложениям. | Предварительные требования:
Ограничения:
Влияние на безопасность:
|
Проблема на отдельном устройстве, требующая немедленного локального переопределения Пример: один пользователь заблокирован из-за неправильной настройки политики, переключение клиента отключено, но пользователю нужен экстренный доступ. | Коды переопределения администратора Ограниченные по времени одноразовые коды, позволяющие ИТ-администраторам временно разблокировать настройки клиента на конкретном устройстве. | Когда использовать: Отдельному устройству требуется немедленное внимание. Это единственный вариант для пользователей iOS и Android, если функция External Emergency Disconnect недоступна. Рекомендации: Сгенерируйте код в Dashboard, передайте его пользователю по защищённому каналу и попросите пользователя ввести его локально, чтобы временно обойти заблокированный переключатель. Ожидаемый результат: Временное локальное переопределение, позволяющее пользователю отключить клиент на один час. | Предварительные требования:
Ограничения:
Влияние на безопасность: Отдельное устройство теряет элементы управления Zero Trust на один час. |
Ухудшение производительности, влияющее на продуктивность пользователей Пример: высокая задержка в клиентском туннеле, периодические обрывы соединения снижают качество работы. | Стратегия постепенного реагирования Используйте комбинацию механизмов в зависимости от области действия и серьёзности. Используйте Digital Experience (DEX) чтобы определить область охвата и степень серьёзности. | Рекомендации по области действия:
Факторы принятия решения: Соотносите потребности пользователей в продуктивной работе с требованиями безопасности. В регулируемых отраслях перед отключением проконсультируйтесь с отделом по соответствию требованиям. Ожидаемый результат: Восстановленная продуктивность пользователей при задокументированном компромиссе в безопасности. | Предварительные требования:
Ограничения:
Влияние на безопасность: Зависит от области действия, см. описание отдельных механизмов выше. |
Панель управления недоступна, обработка трафика выполняется в штатном режиме Пример: панель управления и API недоступны, при этом периферийные сервисы и клиентские подключения продолжают работать с кешированными политиками. | Действие не требуется Периферийные сервисы продолжают работать, используя кэшированные конфигурации. Новые изменения конфигурации будут недоступны до восстановления систем управления. | Когда использовать: Системы управления Cloudflare недоступны, но пользовательский трафик продолжает обрабатываться в обычном режиме. Рекомендации: Отслеживайте страница статуса Cloudflare. Как правило, никаких действий со стороны клиента не требуется: периферийные службы применяют кэшированные политики до восстановления систем управления. Ожидаемый результат: Текущая конфигурация продолжает действовать. Изменения конфигурации применяются снова после восстановления систем управления. | Предварительные требования:
Ограничения:
Влияние на безопасность: Нет, элементы управления безопасностью остаются активными. |
Дополнительные соображения
Предварительные требования, которые нужно проверить до возникновения инцидентов
- Включите функцию Global Disconnection в панели управления.
- Настройте конечную точку External Emergency Disconnect и загрузите отпечаток сертификата.
- Протестируйте все механизмы в непроизводственной среде.
- Задокументируйте критерии принятия решения между fail-open и fail-closed и создайте матрицу авторизации.
- Проверьте, что у сотрудников ИТ и служб безопасности есть резервные механизмы доступа к критически важной инфраструктуре.
- Регулярно отрабатывайте использование резервных механизмов во всех подразделениях и регионах.
Доступы и учётные данные, необходимые во время инцидентов:
- доступ администратора Cloudflare Dashboard
- Токен API с разрешениями на настройки устройства (для программного управления)
- учётные данные администратора MDM (для ответов, различающихся по группам)
Рекомендации по тестированию
- Для первоначальной проверки используйте отдельную тестовую организацию или тенант.
- Протестируйте на небольшой пилотной группе перед развёртыванием на весь парк устройств.
- Проводите ежеквартальное тестирование всех трёх механизмов отключения.
- Проводите ежегодные полномасштабные учения по обеспечению непрерывности бизнеса, включающие сценарии принятия решений.
Распространённые проблемы тестирования:
- Изменения External Emergency Disconnect вступают в силу через 1-2 интервала опроса (по умолчанию 60 секунд).
- Split Tunnel Включить режим автоматически исключает IP-адреса аварийных конечных точек.
- При изменении отпечатка сертификата необходимо заново развернуть MDM-профиль на всех затронутых устройствах.
Зависимости интеграции
Когда вы отключаете Cloudflare One Client, это влияет на следующие элементы управления:
- Веб-фильтрация и защита от угроз: Политики DNS и HTTP перестают применяться, и пользователи получают прямой, нефильтрованный доступ в интернет.
- Предотвращение потери данных (DLP): Проверка содержимого прекращается, и загрузка и скачивание конфиденциальных данных происходят без контроля DLP.
- Доступ к частным приложениям: Подключение к приложениям, защищённым Cloudflare Tunnel, теряется. Для критически важных приложений рассмотрите альтернативные способы доступа, например прямой VPN.
- Ведение журналов и аналитика Gateway: Нет видимости пользовательского трафика во время отключения.
Когда обращаться в службу поддержки Cloudflare
Немедленно обратитесь в службу поддержки, если:
- Предполагаемая проблема инфраструктуры Cloudflare затрагивает несколько клиентов.
- Вы не можете получить доступ к дашборду во время критического инцидента безопасности.
- Неправильная настройка External Emergency Disconnect привела к зависанию всего парка устройств.
Информация, которую нужно указать при создании тикета:
- ID аккаунта и название организации
- Количество затронутых устройств и распределение по платформам
- Результаты проверки страницы состояния Cloudflare
- Диагностические журналы клиента (
warp-diag) - Хронология событий и уже предпринятые шаги по устранению неполадок
Дополнительные материалы
| Ресурс | Link |
|---|---|
| Документация по продукту | Документация Cloudflare One Client |
| Справочник по API | Zero Trust Devices Settings API ↗ |
| Global Disconnection | Настройки Global Disconnection |
| External Emergency Disconnect | Документация External Emergency Disconnect |
| Коды переопределения администратора | Коды переопределения администратора |
| развёртывание MDM | Руководство по развёртыванию MDM |
| Провайдер Terraform | Cloudflare Terraform Provider: Zero Trust Devices ↗ |
| Страница статуса | cloudflarestatus.com ↗ |
| Устранение неполадок | Руководство по устранению неполадок клиента |
| Resilience Whitepaper | Cloudflare Network and Service Resilience Whitepaper ↗ |