← Cloudflare One / cloudflare-one / traffic-policies
Приложения и типы приложений
Gateway позволяет создавать политики DNS, Network и HTTP на основе приложений и типов приложений. Поскольку одно приложение часто охватывает несколько имён хостов, выбрать приложение по имени проще, чем писать отдельные правила для каждого имени хоста. Вы можете выбирать отдельные приложения или типы приложений, чтобы фильтровать определённый трафик в своей сети.
Приложения
Когда вы выбираете Приложение селектор в конструкторе политик Gateway, Значение поле будет включать все поддерживаемые приложения и соответствующие им типы приложений. Либо можно использовать Gateway API чтобы получить список приложений, типов приложений и ID-номеров.
Чтобы управлять сводным списком приложений во всех продуктах Cloudflare One, можно использовать Библиотека приложений.
типы приложений
Gateway распределяет приложения по следующим группам типов приложений:
| Значение | Определение |
|---|---|
| Искусственный интеллект | Приложения ИИ-ассистентов |
| Business | Приложения для общих бизнес-задач |
| Совместная работа и онлайн-встречи | Business communication and collaboration applications |
| Знакомства | Приложения для онлайн-знакомств |
| Разработка | Приложения для разработки ПО и DevOps |
| Education | Приложения для образования и электронного обучения |
| Электронная почта | Приложения для электронной почты |
| Развлечения и мероприятия | Приложения для развлекательного контента и информации о мероприятиях |
| Зашифрованный DNS | Приложения для шифрования DNS |
| Обмен файлами | Приложения для общего доступа к файлам |
| Финансы и бухгалтерия | Финансовые и бухгалтерские приложения |
| Еда и напитки | Приложения для доставки еды и рецептов |
| Игры | Игры и игровые приложения |
| Здоровье и фитнес | Приложения для мониторинга здоровья и отслеживания физической активности |
| Кадры | Приложения для управления персоналом и инструменты для управления рабочей силой |
| Обмен мгновенными сообщениями | Приложения для обмена мгновенными сообщениями |
| Управление IT | Приложения для управления развёртыванием IT |
| Юридическая информация | Юридические инструменты и приложения |
| Lifestyle | Приложения об образе жизни и личных интересах |
| Music & Audio Streaming | Приложения для потоковой передачи музыки и аудио |
| Навигация | Приложения для карт и навигации |
| Новости, книги и журналы | Приложения для новостей, книг и журнального контента |
| Фотография и графический дизайн | Приложения для фотографии и графического дизайна |
| Продуктивность | Business and productivity applications |
| Публичное облако | Приложения для управления инфраструктурой публичного облака |
| Sales & Marketing | Приложения для продаж и маркетинга |
| Search Engines | Поисковые системы и веб-приложения |
| Безопасность | Приложения информационной безопасности, включая теневой ИТ |
| Shopping | Приложения для онлайн-покупок |
| Социальные сети | приложения для социальных сетей |
| Спорт | Приложения для трансляции спорта и новостей |
| Travel | Travel related applications |
| Потоковое видео и редактирование | Приложения для потоковой передачи и редактирования видео |
| Do Not Inspect | Приложения, несовместимые с TLS-сертификатом, необходимым для Gateway proxy |
Имена хостов приложения
Такие приложения, как Google Drive, используют собственные имена хостов (например, drive.google.com) и общими ресурсами, которые используются другими приложениями (например, accounts.google.com для входа). Gateway разделяет их на имена хостов и вспомогательные имена хостов чтобы вы могли независимо управлять поведением каждого приложения.
Имена хостов
Имена хостов представляют собой домены, которые являются основными для приложения, а не используется другими приложениями. Это домены, которые Gateway блокирует при блокировке приложения. App Library отображает эти имена хостов в Таблица имён хостов для приложения.
Вспомогательные имена хостов
Вспомогательные имена хостов представляют собой общие ресурсы, от которых приложения зависят при доставке контента, аутентификации или интеграции со сторонними сервисами. Поскольку эти имена хостов используются несколькими приложениями одновременно, их блокировка может привести к непредвиденным побочным эффектам.
Например, предположим, что file-sharing-service.com зависит от content-delivery.com. Если вы разрешите доступ к file-sharing-service.com и связанные с ним поддомены, но не content-delivery.com, часть функциональности file-sharing-service.com может нарушиться, если Gateway сопоставляет трафик.
Чтобы избежать этого, Gateway использует имена хостов поддержки только в политиках Allow: он разрешает подключения к таким хостам, но не блокирует их. Например, многие приложения Google используют accounts.google.com для аутентификации. Если вы создаете политику Allow для приложения, в котором указаны accounts.google.com как вспомогательное имя хоста, Gateway разрешит и accounts.google.com и собственными доменами приложения.
Элементы управления приложением
Когда вы используете Приложение селектор в HTTP-политике с является оператора можно выбрать конкретные действия и операции для сопоставления трафика приложений. Поддерживаемые приложения и операции:
Искусственный интеллект
- ChatGPT
- Google Gemini
- Perplexity
- Claude
Обмен файлами
- Box
- Dropbox
- Google Drive
- WeTransfer
- Hightail
- ShareFile
- Smash
Подробнее см. в Подробные элементы управления приложением.
Использование
Пересекающиеся имена хостов
Пересекающиеся имена хостов чаще всего встречаются у поставщиков с большим количеством приложений, например у Google или Meta. При использовании селектора приложения в политиках Gateway действия Gateway будут ограничены только тем приложением, которое указано в политике. Gateway также будет регистрировать другие приложения, использующие те же имена хостов, но не станет применять к ним действие, если приложение не соответствует политике. Например, приложения Facebook и Facebook Messenger используют chat-e2ee.facebook.com имя хоста. При оценке трафика к приложению Facebook Messenger Gateway будет применять действия только к трафику Facebook Messenger, но может регистрировать в журнале оба приложения, Facebook и Facebook Messenger.
Чтобы Gateway оценивал трафик с нужным вам приоритетом, расположите самые специфичные политики с наивысшим приоритетом согласно порядок приоритета.
Приложения Do Not Inspect
Gateway автоматически группирует приложения, несовместимые с расшифровкой TLS, в Do Not Inspect тип приложения. По мере выявления Cloudflare несовместимых приложений Gateway периодически обновляет этот тип приложения, добавляя новые приложения. Чтобы Gateway не перехватывал текущий или будущий несовместимый трафик, вы можете создать политику HTTP Do Not Inspect со всей Do Not Inspect выбранный тип приложения.
При управлении приложениями с помощью Библиотека приложений, приложения Do Not Inspect будут отображаться под соответствующим приложением. Например, App Library сгруппирует Google Drive (Do Not Inspect) в разделе Google Drive.
Ограничения расшифровки TLS
Приложения могут быть несовместимы с Расшифровка TLS по разным причинам:
-
Закрепление сертификата: Certificate pinning представляет собой механизм безопасности, который используется для предотвращения атак типа «злоумышленник в канале связи» в интернете за счёт жёсткого закрепления в приложении информации о сертификате, который оно ожидает получить. Если приложение получает не тот сертификат, даже если он является доверенным для системы, оно откажется устанавливать соединение.
-
Трафик, не относящийся к вебу: Некоторые приложения передают через TLS трафик, отличный от веб-трафика, например Session Initiation Protocol (SIP) для голосовых и видеозвонков и Extensible Messaging and Presence Protocol (XMPP) для чата. Gateway не может проверять эти протоколы.
Интеграция с Microsoft 365
Чтобы оптимизировать производительность приложений и служб Microsoft 365, можно обойти расшифровку TLS, включив интеграцию трафика Microsoft 365. Это приведёт к созданию Политика Do Not Inspect для всех Домены и IP-адреса Microsoft 365 ↗ заданный Microsoft. Эта политика также использует аналитику Cloudflare для выявления остального трафика Microsoft 365, который не указан явно.
Чтобы включить интеграцию с Microsoft 365:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика > Настройки политики.
- В Не расшифровывать трафик Microsoft 365, выберите Создать политику.
- Чтобы проверить, что политика создана, выберите Просмотр политики. Либо перейдите в Политики трафика > Политики HTTP. В вашем списке будет включена политика с именем Microsoft 365 Auto Generated.
Весь последующий трафик Microsoft 365 будет обходить журналирование и фильтрацию Gateway. Чтобы отключить это поведение, отключите или удалите политику.
Terraform
Пользователи Terraform могут получить список типов приложений с помощью cloudflare_zero_trust_gateway_app_types_list источник данных. Это позволяет создавать политики Gateway с использованием имени приложения, а не его числового ID. Например:
data "cloudflare_zero_trust_gateway_app_types_list" "gateway_apptypes" {
account_id = var.cloudflare_account_id
}
locals {
apptypes_map = merge([
for c in data.cloudflare_zero_trust_gateway_app_types_list.gateway_apptypes.result :
{ (c.name) = c.id }
]...)
}
resource "cloudflare_zero_trust_gateway_policy" "zt_block_dns_apps" {
account_id = var.cloudflare_account_id
name = "DNS Blocked apps"
action = "block"
traffic = "any(app.ids[*] in {${join(" ", [
local.apptypes_map["Discord"],
local.apptypes_map["GoToMeeting"],
local.apptypes_map["Greenhouse"],
local.apptypes_map["Zelle"],
local.apptypes_map["Microsoft Visual Studio"]
])}})"
}