INTEGRITY Документация

Приложения и типы приложений

Gateway позволяет создавать политики DNS, Network и HTTP на основе приложений и типов приложений. Поскольку одно приложение часто охватывает несколько имён хостов, выбрать приложение по имени проще, чем писать отдельные правила для каждого имени хоста. Вы можете выбирать отдельные приложения или типы приложений, чтобы фильтровать определённый трафик в своей сети.

Приложения

Когда вы выбираете Приложение селектор в конструкторе политик Gateway, Значение поле будет включать все поддерживаемые приложения и соответствующие им типы приложений. Либо можно использовать Gateway API чтобы получить список приложений, типов приложений и ID-номеров.

Чтобы управлять сводным списком приложений во всех продуктах Cloudflare One, можно использовать Библиотека приложений.

типы приложений

Gateway распределяет приложения по следующим группам типов приложений:

Значение Определение
Искусственный интеллект Приложения ИИ-ассистентов
Business Приложения для общих бизнес-задач
Совместная работа и онлайн-встречи Business communication and collaboration applications
Знакомства Приложения для онлайн-знакомств
Разработка Приложения для разработки ПО и DevOps
Education Приложения для образования и электронного обучения
Электронная почта Приложения для электронной почты
Развлечения и мероприятия Приложения для развлекательного контента и информации о мероприятиях
Зашифрованный DNS Приложения для шифрования DNS
Обмен файлами Приложения для общего доступа к файлам
Финансы и бухгалтерия Финансовые и бухгалтерские приложения
Еда и напитки Приложения для доставки еды и рецептов
Игры Игры и игровые приложения
Здоровье и фитнес Приложения для мониторинга здоровья и отслеживания физической активности
Кадры Приложения для управления персоналом и инструменты для управления рабочей силой
Обмен мгновенными сообщениями Приложения для обмена мгновенными сообщениями
Управление IT Приложения для управления развёртыванием IT
Юридическая информация Юридические инструменты и приложения
Lifestyle Приложения об образе жизни и личных интересах
Music & Audio Streaming Приложения для потоковой передачи музыки и аудио
Навигация Приложения для карт и навигации
Новости, книги и журналы Приложения для новостей, книг и журнального контента
Фотография и графический дизайн Приложения для фотографии и графического дизайна
Продуктивность Business and productivity applications
Публичное облако Приложения для управления инфраструктурой публичного облака
Sales & Marketing Приложения для продаж и маркетинга
Search Engines Поисковые системы и веб-приложения
Безопасность Приложения информационной безопасности, включая теневой ИТ
Shopping Приложения для онлайн-покупок
Социальные сети приложения для социальных сетей
Спорт Приложения для трансляции спорта и новостей
Travel Travel related applications
Потоковое видео и редактирование Приложения для потоковой передачи и редактирования видео
Do Not Inspect Приложения, несовместимые с TLS-сертификатом, необходимым для Gateway proxy

Имена хостов приложения

Такие приложения, как Google Drive, используют собственные имена хостов (например, drive.google.com) и общими ресурсами, которые используются другими приложениями (например, accounts.google.com для входа). Gateway разделяет их на имена хостов и вспомогательные имена хостов чтобы вы могли независимо управлять поведением каждого приложения.

Имена хостов

Имена хостов представляют собой домены, которые являются основными для приложения, а не используется другими приложениями. Это домены, которые Gateway блокирует при блокировке приложения. App Library отображает эти имена хостов в Таблица имён хостов для приложения.

Вспомогательные имена хостов

Вспомогательные имена хостов представляют собой общие ресурсы, от которых приложения зависят при доставке контента, аутентификации или интеграции со сторонними сервисами. Поскольку эти имена хостов используются несколькими приложениями одновременно, их блокировка может привести к непредвиденным побочным эффектам.

Например, предположим, что file-sharing-service.com зависит от content-delivery.com. Если вы разрешите доступ к file-sharing-service.com и связанные с ним поддомены, но не content-delivery.com, часть функциональности file-sharing-service.com может нарушиться, если Gateway сопоставляет трафик.

Чтобы избежать этого, Gateway использует имена хостов поддержки только в политиках Allow: он разрешает подключения к таким хостам, но не блокирует их. Например, многие приложения Google используют accounts.google.com для аутентификации. Если вы создаете политику Allow для приложения, в котором указаны accounts.google.com как вспомогательное имя хоста, Gateway разрешит и accounts.google.com и собственными доменами приложения.

Элементы управления приложением

Когда вы используете Приложение селектор в HTTP-политике с является оператора можно выбрать конкретные действия и операции для сопоставления трафика приложений. Поддерживаемые приложения и операции:

Искусственный интеллект

Обмен файлами

Подробнее см. в Подробные элементы управления приложением.

Использование

Пересекающиеся имена хостов

Пересекающиеся имена хостов чаще всего встречаются у поставщиков с большим количеством приложений, например у Google или Meta. При использовании селектора приложения в политиках Gateway действия Gateway будут ограничены только тем приложением, которое указано в политике. Gateway также будет регистрировать другие приложения, использующие те же имена хостов, но не станет применять к ним действие, если приложение не соответствует политике. Например, приложения Facebook и Facebook Messenger используют chat-e2ee.facebook.com имя хоста. При оценке трафика к приложению Facebook Messenger Gateway будет применять действия только к трафику Facebook Messenger, но может регистрировать в журнале оба приложения, Facebook и Facebook Messenger.

Чтобы Gateway оценивал трафик с нужным вам приоритетом, расположите самые специфичные политики с наивысшим приоритетом согласно порядок приоритета.

Приложения Do Not Inspect

Gateway автоматически группирует приложения, несовместимые с расшифровкой TLS, в Do Not Inspect тип приложения. По мере выявления Cloudflare несовместимых приложений Gateway периодически обновляет этот тип приложения, добавляя новые приложения. Чтобы Gateway не перехватывал текущий или будущий несовместимый трафик, вы можете создать политику HTTP Do Not Inspect со всей Do Not Inspect выбранный тип приложения.

При управлении приложениями с помощью Библиотека приложений, приложения Do Not Inspect будут отображаться под соответствующим приложением. Например, App Library сгруппирует Google Drive (Do Not Inspect) в разделе Google Drive.

Ограничения расшифровки TLS

Приложения могут быть несовместимы с Расшифровка TLS по разным причинам:

Интеграция с Microsoft 365

Чтобы оптимизировать производительность приложений и служб Microsoft 365, можно обойти расшифровку TLS, включив интеграцию трафика Microsoft 365. Это приведёт к созданию Политика Do Not Inspect для всех Домены и IP-адреса Microsoft 365 заданный Microsoft. Эта политика также использует аналитику Cloudflare для выявления остального трафика Microsoft 365, который не указан явно.

Чтобы включить интеграцию с Microsoft 365:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика > Настройки политики.
  2. В Не расшифровывать трафик Microsoft 365, выберите Создать политику.
  3. Чтобы проверить, что политика создана, выберите Просмотр политики. Либо перейдите в Политики трафика > Политики HTTP. В вашем списке будет включена политика с именем Microsoft 365 Auto Generated.

Весь последующий трафик Microsoft 365 будет обходить журналирование и фильтрацию Gateway. Чтобы отключить это поведение, отключите или удалите политику.

Terraform

Пользователи Terraform могут получить список типов приложений с помощью cloudflare_zero_trust_gateway_app_types_list источник данных. Это позволяет создавать политики Gateway с использованием имени приложения, а не его числового ID. Например:

data "cloudflare_zero_trust_gateway_app_types_list" "gateway_apptypes" {
  account_id = var.cloudflare_account_id
}

locals {
  apptypes_map = merge([
    for c in data.cloudflare_zero_trust_gateway_app_types_list.gateway_apptypes.result :
    { (c.name) = c.id }
  ]...)
}

resource "cloudflare_zero_trust_gateway_policy" "zt_block_dns_apps" {
  account_id = var.cloudflare_account_id
  name       = "DNS Blocked apps"
  action     = "block"
  traffic    = "any(app.ids[*] in {${join(" ", [
    local.apptypes_map["Discord"],
    local.apptypes_map["GoToMeeting"],
    local.apptypes_map["Greenhouse"],
    local.apptypes_map["Zelle"],
    local.apptypes_map["Microsoft Visual Studio"]
  ])}})"
}