INTEGRITY Документация

Политики трафика

Secure Web Gateway (SWG) представляет собой сервис безопасности, который располагается между пользователями организации и интернетом. Он проверяет исходящий трафик, чтобы применять политики безопасности, блокировать угрозы и предотвращать утечку данных. Основные возможности SWG включают:

Потребность в SWG

Традиционная сетевая безопасность строилась на аппаратных межсетевых экранах по периметру корпоративной сети. Эта модель предполагала, что все пользователи, приложения и данные находятся внутри одной сетевой границы. Современные организации сталкиваются с иной реальностью:

Без SWG организации теряют видимость того, какие веб-сайты и приложения используют пользователи, какие угрозы достигают их устройств и какие данные покидают организацию. SWG восстанавливает эту видимость и контроль, проверяя трафик в облаке, ближе к пользователям, вместо того чтобы направлять весь трафик через центральный центр обработки данных.

Cloudflare Gateway представляет собой SWG от Cloudflare, встроенный в Cloudflare One SASE-платформа. Она проверяет и фильтрует трафик на уровнях DNS, сети (Layer 4) и HTTP (Layer 7).

Дополнительные сведения о работе SWG см. в Cloudflare Learning Center.

Типы политик трафика

Каждой организации нужен способ контролировать, к чему пользователи могут получить доступ в интернете: блокировать сайты с вредоносным ПО, ограничивать рискованные приложения и определять, как трафик покидает корпоративную сеть. Представьте политики трафика как набор контрольных точек безопасности, каждая из которых проверяет свой уровень трафика, прежде чем пропустить его дальше.

Как Gateway соотносится с традиционными межсетевыми экранами

Если вы знакомы с традиционными подходами к сетевой безопасности, уровни политик Gateway соответствуют привычным функциям межсетевого экрана:

В отличие от аппаратных межсетевых экранов, которые размещаются на единственном сетевом периметре, Gateway применяет эти политики по всей глобальной сети Cloudflare, защищая трафик независимо от того, откуда подключаются пользователи.

Gateway поддерживает несколько типов политик, поскольку сетевой трафик можно проверять на разных уровнях: от необработанных пакетов до полных HTTP-запросов. Каждый тип политики даёт контроль на определённом уровне:

Фильтрация пакетов

Фильтрация пакетов проверяет необработанные сетевые пакеты и блокирует трафик на основе таких свойств, как IP-адрес источника или протокол. Ему не нужно знать, кто пользователь и какой сессии он принадлежит.

Используйте фильтрацию пакетов, чтобы отбрасывать нежелательный трафик до того, как он достигнет любой другой политики.

Политики DNS

Политики DNS проверяют каждый DNS-запрос ваших пользователей. Если запрос соответствует правилу политики, Gateway может заблокировать разрешение домена: сайт так и не загрузится, поскольку имя домена не будет преобразовано в IP-адрес.

Политики DNS применяются на самом раннем этапе соединения, до получения какого-либо контента. Это делает их самым быстрым в развёртывании и самым широким по охвату типом политик. Дополнительную информацию о Фильтрация DNS, см. Cloudflare Learning Center.

Используйте политики DNS, чтобы блокировать вредоносные домены, ограничивать категории контента или запрещать загрузку целых сайтов. Для полной защиты от угроз сочетайте политики DNS с политиками HTTP: DNS блокирует известные вредоносные домены, а HTTP выявляет угрозы, скрытые в разрешённом трафике.

Сетевые политики

Сетевые политики проверяют отдельные пакеты TCP, UDP и Generic Routing Encapsulation (GRE). Они могут сопоставлять IP-адреса, порты, протоколы и имя сервера, отправляемое в начале зашифрованного соединения (Server Name Indication, или SNI).

Используйте политики Network, чтобы заблокировать доступ к определённым портам или сервисам, работающим не по HTTP, таким как SSH и RDP.

Политики HTTP

Политики HTTP проверяют полное содержимое веб-запросов: URL-адреса, заголовки, а также загружаемые и скачиваемые файлы. Gateway расшифровывает HTTPS-трафик, чтобы видеть то, что недоступно DNS- и сетевым политикам. Для этого требуется установить корневой сертификат Cloudflare на устройствах пользователей.

Используйте политики HTTP, чтобы блокировать конкретные URL-адреса, проверять загружаемые файлы на наличие конфиденциальных данных, блокировать вредоносное ПО в скачиваемых файлах, помещение подозрительных файлов в карантин для анализа в песочнице, а также контролировать, в какие учетные записи могут входить пользователи. Например, разрешить корпоративную учетную запись Google Workspace, но заблокировать личный Gmail.

Политики Egress

Политики Egress определяют, как трафик покидает вашу сеть, за счет назначения статических IP-адресов, принадлежащих вашей организации. Сторонние сервисы могут распознавать эти IP-адреса как ваши.

Используйте политики Egress для подключения к партнёрам или сервисам, которые разрешают трафик только с известного списка IP-адресов.

Резолвера политики

Резолвера политики отправляют DNS-запросы на определённые DNS-серверы вместо резолвера Cloudflare по умолчанию.

Используйте политики Resolver, чтобы разрешать частные имена хостов в вашей внутренней сети, направлять запросы на собственные DNS-серверы для соответствия требованиям или обращаться к внутренним ресурсам при подключении через Cloudflare One.

Контекст идентификации и устройства

Политики Gateway учитывают не только сетевые атрибуты (домены, IP-адреса, порты), но и личность пользователя, и работоспособность устройства при каждом решении.

Когда пользователи подключаются через Cloudflare One Client, Gateway может проверять:

Эти сигналы можно комбинировать с селекторами трафика для создания контекстно-зависимых политик. Например, можно создать HTTP-политику, которая разрешает доступ к конфиденциальному приложению SaaS только если пользователь входит в определённую группу и на устройстве включено шифрование диска.

Подробнее о построении политик с селекторами идентификации см. в Политики на основе идентификации.

Настройте политики трафика Cloudflare Gateway

Прежде чем создавать политики трафика Cloudflare Gateway, необходимо подключить устройства или сети, которые вы хотите защитить, и убедиться, что Cloudflare Gateway может проверять их трафик. Для каждого типа политики трафика выполните следующие действия:

  1. Подключите устройства или сети, которые нужно защитить.
  2. Убедитесь, что Gateway получает трафик от ваших устройств.
  3. Настройте рекомендуемые политики безопасности, например заблокируйте весь категории угроз безопасности с политикой DNS.
  4. Добавьте политики с учётом потребностей вашей организации.

Например, если ваша цель, не допустить обращения сотрудников к известным доменам с вредоносным ПО, для начала подключите устройства через Cloudflare One Client (шаг 1), убедитесь, что DNS-запросы отображаются в журналах Gateway (шаг 2), а затем создайте DNS-политику, блокирующую все категории риска безопасности (шаг 3).

Пошаговые руководства по настройке см. в DNS, Сеть, а также HTTP политики.

Как выбрать тип политики Cloudflare Gateway

В следующей таблице типичные цели фильтрации трафика сопоставлены с оптимальным типом политики Cloudflare Gateway:

Цель фильтрации Тип политики Почему
Заблокировать веб-сайты по URL-адресу HTTP Проверяет полный путь URL-адреса, а не только домен
Заблокировать домены (все страницы) DNS Предотвращает разрешение домена
Заблокировать трафик, отличный от HTTP (SSH, RDP) Сеть Проверяет TCP/UDP-пакеты на любом порту
Заблокировать вредоносное ПО и угрозы DNS и HTTP DNS блокирует известные вредоносные домены. HTTP выявляет угрозы в разрешённом трафике.
Назначить статические исходящие IP-адреса Egress Позволяет сторонним сервисам идентифицировать вашу организацию
Отбрасывает трафик до выполнения остальных политик Фильтрация пакетов Блокирует по атрибутам пакета без учёта контекста пользователя
Перенаправьте DNS-запросы на пользовательские серверы имён Резолвер Переопределяет резолвер Cloudflare по умолчанию

Выбрав тип политики Cloudflare Gateway, переходите к соответствующему руководству по настройке, чтобы создать политику под вашу задачу фильтрации трафика.

Выберите способ подключения

Используемый способ подключения (on-ramp) определяет, какие типы политик может применять Gateway. В следующей таблице приведена сводка по каждому способу:

Метод подключения Политики DNS Сетевые политики Политики HTTP Подходит для
Cloudflare One Client (WARP) Да Да Да Роуминговые пользователи на управляемых устройствах (ноутбуках, телефонах)
DNS-резолвер конфигурация Да Нет Нет Неуправляемые устройства, целые сети или первоначальное развертывание
Конечная точка прокси (PAC-файл) Нет Нет Да (только браузер) Фильтрация HTTP-трафика на уровне браузера без агента на устройстве
Сетевой туннель (IPsec/GRE через Magic WAN) Да Да Да Филиалы, центры обработки данных и связность на уровне объектов

Вы можете комбинировать несколько on-ramp. Например, используйте Cloudflare One Client для удалённых сотрудников и сетевые туннели для филиалов.

Как Gateway обрабатывает трафик

Когда пользователь отправляет запрос, Gateway проверяет его на нескольких уровнях, прежде чем пропустить соединение. На следующей схеме показан весь процесс от начала до конца:

flowchart LR
    accTitle: Gateway traffic flow
    accDescr: Diagram showing how traffic flows from user device through an on-ramp to Cloudflare Gateway for policy evaluation, then to the destination.

    A["User device"] --> B["On-ramp"]
    B --> C["Cloudflare edge<br/>(nearest location)"]
    C --> D["Policy evaluation"]
    D --> E["Destination<br/>server"]
    E --> D
    D --> C
    C --> B
    B --> A
  1. Устройство пользователя отправляет запрос (DNS-запрос, TCP-соединение или HTTP-запрос).
  2. Запрос достигает Cloudflare через точка входа : Cloudflare One Client, конфигурацию DNS-резолвера, proxy endpoint или сетевой туннель.
  3. Cloudflare обрабатывает запрос на ближайшее периферийное расположение, а не централизованного дата-центра. Это обеспечивает низкую задержку независимо от того, откуда подключается пользователь.
  4. Gateway оценивает запрос по отношению к настроенным вами политикам в порядок применения: Сначала политики DNS, затем политики Network, затем политики HTTP.
  5. Если политики разрешают запрос, Gateway проксирует его на целевой сервер и проверяет ответ на обратном пути.

Подробнее о том, как Gateway проксирует трафик и устанавливает соединения, см. в Прокси.

Устранение неполадок политик Cloudflare Gateway

Сведения об устранении распространенных проблем с политиками Cloudflare Gateway см. в Устранение неполадок.