← Cloudflare One / cloudflare-one
Политики трафика
Secure Web Gateway (SWG) представляет собой сервис безопасности, который располагается между пользователями организации и интернетом. Он проверяет исходящий трафик, чтобы применять политики безопасности, блокировать угрозы и предотвращать утечку данных. Основные возможности SWG включают:
- URL and domain filtering : Определяет, к каким веб-сайтам пользователи могут получить доступ.
- Сканирование на защиту от вредоносного ПО : Проверяет передаваемые файлы на наличие вредоносного кода.
- Элемент управления приложением : Определяет, к каким приложениям пользователи могут получить доступ и какие действия они могут выполнять.
- Data Loss Prevention (DLP) : Обнаруживает и блокирует конфиденциальные данные до того, как они покинут сеть.fprotecting
- Проверка трафика : Расшифровывает и проверяет зашифрованный (HTTPS) трафик на наличие скрытых угроз.
Потребность в SWG
Традиционная сетевая безопасность строилась на аппаратных межсетевых экранах по периметру корпоративной сети. Эта модель предполагала, что все пользователи, приложения и данные находятся внутри одной сетевой границы. Современные организации сталкиваются с иной реальностью:
- Распределенная рабочая сила : Сотрудники подключаются из домашних сетей, публичных сетей Wi-Fi и с мобильных устройств, находясь за пределами корпоративного периметра.
- Внедрение облачных и SaaS-сервисов : Критически важные для бизнеса приложения и данные переместились в облачные платформы, такие как Microsoft 365, Google Workspace и Salesforce.
- Расширение поверхности атаки : Фишинг, программы-вымогатели, ботнеты для управления и контроля, а также попытки утечки данных угрожают пользователям независимо от их местонахождения.
Без SWG организации теряют видимость того, какие веб-сайты и приложения используют пользователи, какие угрозы достигают их устройств и какие данные покидают организацию. SWG восстанавливает эту видимость и контроль, проверяя трафик в облаке, ближе к пользователям, вместо того чтобы направлять весь трафик через центральный центр обработки данных.
Cloudflare Gateway представляет собой SWG от Cloudflare, встроенный в Cloudflare One ↗ SASE-платформа. Она проверяет и фильтрует трафик на уровнях DNS, сети (Layer 4) и HTTP (Layer 7).
Дополнительные сведения о работе SWG см. в Cloudflare Learning Center ↗.
Типы политик трафика
Каждой организации нужен способ контролировать, к чему пользователи могут получить доступ в интернете: блокировать сайты с вредоносным ПО, ограничивать рискованные приложения и определять, как трафик покидает корпоративную сеть. Представьте политики трафика как набор контрольных точек безопасности, каждая из которых проверяет свой уровень трафика, прежде чем пропустить его дальше.
Как Gateway соотносится с традиционными межсетевыми экранами
Если вы знакомы с традиционными подходами к сетевой безопасности, уровни политик Gateway соответствуют привычным функциям межсетевого экрана:
- Политики DNS соответствуют фильтрации на уровне DNS (блокировка доменов до установления соединения).
- Сетевые политики соответствуют межсетевому экрану с отслеживанием состояния 4 уровня, который иногда называют Firewall-as-a-Service (FWaaS) и который фильтрует трафик по IP-адресу, порту и протоколу.
- Политики HTTP соответствуют межсетевому экрану приложений 7 уровня (прямой прокси с расшифровкой TLS и глубокой проверкой пакетов).
В отличие от аппаратных межсетевых экранов, которые размещаются на единственном сетевом периметре, Gateway применяет эти политики по всей глобальной сети Cloudflare, защищая трафик независимо от того, откуда подключаются пользователи.
Gateway поддерживает несколько типов политик, поскольку сетевой трафик можно проверять на разных уровнях: от необработанных пакетов до полных HTTP-запросов. Каждый тип политики даёт контроль на определённом уровне:
Фильтрация пакетов
Фильтрация пакетов проверяет необработанные сетевые пакеты и блокирует трафик на основе таких свойств, как IP-адрес источника или протокол. Ему не нужно знать, кто пользователь и какой сессии он принадлежит.
Используйте фильтрацию пакетов, чтобы отбрасывать нежелательный трафик до того, как он достигнет любой другой политики.
Политики DNS
Политики DNS проверяют каждый DNS-запрос ваших пользователей. Если запрос соответствует правилу политики, Gateway может заблокировать разрешение домена: сайт так и не загрузится, поскольку имя домена не будет преобразовано в IP-адрес.
Политики DNS применяются на самом раннем этапе соединения, до получения какого-либо контента. Это делает их самым быстрым в развёртывании и самым широким по охвату типом политик. Дополнительную информацию о Фильтрация DNS ↗, см. Cloudflare Learning Center.
Используйте политики DNS, чтобы блокировать вредоносные домены, ограничивать категории контента или запрещать загрузку целых сайтов. Для полной защиты от угроз сочетайте политики DNS с политиками HTTP: DNS блокирует известные вредоносные домены, а HTTP выявляет угрозы, скрытые в разрешённом трафике.
Сетевые политики
Сетевые политики проверяют отдельные пакеты TCP, UDP и Generic Routing Encapsulation (GRE). Они могут сопоставлять IP-адреса, порты, протоколы и имя сервера, отправляемое в начале зашифрованного соединения (Server Name Indication, или SNI).
Используйте политики Network, чтобы заблокировать доступ к определённым портам или сервисам, работающим не по HTTP, таким как SSH и RDP.
Политики HTTP
Политики HTTP проверяют полное содержимое веб-запросов: URL-адреса, заголовки, а также загружаемые и скачиваемые файлы. Gateway расшифровывает HTTPS-трафик, чтобы видеть то, что недоступно DNS- и сетевым политикам. Для этого требуется установить корневой сертификат Cloudflare на устройствах пользователей.
Используйте политики HTTP, чтобы блокировать конкретные URL-адреса, проверять загружаемые файлы на наличие конфиденциальных данных, блокировать вредоносное ПО в скачиваемых файлах, помещение подозрительных файлов в карантин для анализа в песочнице, а также контролировать, в какие учетные записи могут входить пользователи. Например, разрешить корпоративную учетную запись Google Workspace, но заблокировать личный Gmail.
Политики Egress
Политики Egress определяют, как трафик покидает вашу сеть, за счет назначения статических IP-адресов, принадлежащих вашей организации. Сторонние сервисы могут распознавать эти IP-адреса как ваши.
Используйте политики Egress для подключения к партнёрам или сервисам, которые разрешают трафик только с известного списка IP-адресов.
Резолвера политики
Резолвера политики отправляют DNS-запросы на определённые DNS-серверы вместо резолвера Cloudflare по умолчанию.
Используйте политики Resolver, чтобы разрешать частные имена хостов в вашей внутренней сети, направлять запросы на собственные DNS-серверы для соответствия требованиям или обращаться к внутренним ресурсам при подключении через Cloudflare One.
Контекст идентификации и устройства
Политики Gateway учитывают не только сетевые атрибуты (домены, IP-адреса, порты), но и личность пользователя, и работоспособность устройства при каждом решении.
Когда пользователи подключаются через Cloudflare One Client, Gateway может проверять:
- Личность пользователя : Адрес электронной почты, членство в группах и метод аутентификации из вашего поставщик удостоверений (например, Okta, Microsoft Entra ID или Google Workspace).
- Состояние устройства : Такие признаки, как версия операционной системы, состояние шифрования диска, состояние брандмауэра и соответствие серийного номера устройства списку управляемых устройств. Полный список доступных проверок см. в Состояние устройства.
Эти сигналы можно комбинировать с селекторами трафика для создания контекстно-зависимых политик. Например, можно создать HTTP-политику, которая разрешает доступ к конфиденциальному приложению SaaS только если пользователь входит в определённую группу и на устройстве включено шифрование диска.
Подробнее о построении политик с селекторами идентификации см. в Политики на основе идентификации.
Настройте политики трафика Cloudflare Gateway
Прежде чем создавать политики трафика Cloudflare Gateway, необходимо подключить устройства или сети, которые вы хотите защитить, и убедиться, что Cloudflare Gateway может проверять их трафик. Для каждого типа политики трафика выполните следующие действия:
- Подключите устройства или сети, которые нужно защитить.
- Убедитесь, что Gateway получает трафик от ваших устройств.
- Настройте рекомендуемые политики безопасности, например заблокируйте весь категории угроз безопасности с политикой DNS.
- Добавьте политики с учётом потребностей вашей организации.
Например, если ваша цель, не допустить обращения сотрудников к известным доменам с вредоносным ПО, для начала подключите устройства через Cloudflare One Client (шаг 1), убедитесь, что DNS-запросы отображаются в журналах Gateway (шаг 2), а затем создайте DNS-политику, блокирующую все категории риска безопасности (шаг 3).
Пошаговые руководства по настройке см. в DNS, Сеть, а также HTTP политики.
Как выбрать тип политики Cloudflare Gateway
В следующей таблице типичные цели фильтрации трафика сопоставлены с оптимальным типом политики Cloudflare Gateway:
| Цель фильтрации | Тип политики | Почему |
|---|---|---|
| Заблокировать веб-сайты по URL-адресу | HTTP | Проверяет полный путь URL-адреса, а не только домен |
| Заблокировать домены (все страницы) | DNS | Предотвращает разрешение домена |
| Заблокировать трафик, отличный от HTTP (SSH, RDP) | Сеть | Проверяет TCP/UDP-пакеты на любом порту |
| Заблокировать вредоносное ПО и угрозы | DNS и HTTP | DNS блокирует известные вредоносные домены. HTTP выявляет угрозы в разрешённом трафике. |
| Назначить статические исходящие IP-адреса | Egress | Позволяет сторонним сервисам идентифицировать вашу организацию |
| Отбрасывает трафик до выполнения остальных политик | Фильтрация пакетов | Блокирует по атрибутам пакета без учёта контекста пользователя |
| Перенаправьте DNS-запросы на пользовательские серверы имён | Резолвер | Переопределяет резолвер Cloudflare по умолчанию |
Выбрав тип политики Cloudflare Gateway, переходите к соответствующему руководству по настройке, чтобы создать политику под вашу задачу фильтрации трафика.
Выберите способ подключения
Используемый способ подключения (on-ramp) определяет, какие типы политик может применять Gateway. В следующей таблице приведена сводка по каждому способу:
| Метод подключения | Политики DNS | Сетевые политики | Политики HTTP | Подходит для |
|---|---|---|---|---|
| Cloudflare One Client (WARP) | Да | Да | Да | Роуминговые пользователи на управляемых устройствах (ноутбуках, телефонах) |
| DNS-резолвер конфигурация | Да | Нет | Нет | Неуправляемые устройства, целые сети или первоначальное развертывание |
| Конечная точка прокси (PAC-файл) | Нет | Нет | Да (только браузер) | Фильтрация HTTP-трафика на уровне браузера без агента на устройстве |
| Сетевой туннель (IPsec/GRE через Magic WAN) | Да | Да | Да | Филиалы, центры обработки данных и связность на уровне объектов |
- Cloudflare One Client обеспечивает наиболее полный охват и является рекомендуемым методом для развёртывания на уровне отдельных устройств.
- DNS-резолвер конфигурация проще всего развертывается (достаточно изменить настройку DNS на маршрутизаторе или устройстве) и обеспечивает немедленную защиту, однако применяет только политики DNS.
- Конечные точки прокси включают проверку HTTP через настройку прокси в браузере без установки агента, но ограничены только браузерным трафиком.
- Сетевые туннели направляют весь трафик сайта через Gateway и лучше всего подходят для защиты целых офисов или дата-центров.
Вы можете комбинировать несколько on-ramp. Например, используйте Cloudflare One Client для удалённых сотрудников и сетевые туннели для филиалов.
Как Gateway обрабатывает трафик
Когда пользователь отправляет запрос, Gateway проверяет его на нескольких уровнях, прежде чем пропустить соединение. На следующей схеме показан весь процесс от начала до конца:
flowchart LR
accTitle: Gateway traffic flow
accDescr: Diagram showing how traffic flows from user device through an on-ramp to Cloudflare Gateway for policy evaluation, then to the destination.
A["User device"] --> B["On-ramp"]
B --> C["Cloudflare edge<br/>(nearest location)"]
C --> D["Policy evaluation"]
D --> E["Destination<br/>server"]
E --> D
D --> C
C --> B
B --> A
- Устройство пользователя отправляет запрос (DNS-запрос, TCP-соединение или HTTP-запрос).
- Запрос достигает Cloudflare через точка входа : Cloudflare One Client, конфигурацию DNS-резолвера, proxy endpoint или сетевой туннель.
- Cloudflare обрабатывает запрос на ближайшее периферийное расположение, а не централизованного дата-центра. Это обеспечивает низкую задержку независимо от того, откуда подключается пользователь.
- Gateway оценивает запрос по отношению к настроенным вами политикам в порядок применения: Сначала политики DNS, затем политики Network, затем политики HTTP.
- Если политики разрешают запрос, Gateway проксирует его на целевой сервер и проверяет ответ на обратном пути.
Подробнее о том, как Gateway проксирует трафик и устанавливает соединения, см. в Прокси.
Устранение неполадок политик Cloudflare Gateway
Сведения об устранении распространенных проблем с политиками Cloudflare Gateway см. в Устранение неполадок.