← Cloudflare One / cloudflare-one / traffic-policies
Начало работы
В этом разделе описаны рекомендации по настройке следующих типов политик Gateway:
Для каждого типа политики мы рекомендуем следующий порядок действий:
- Подключите устройства и (или) сети, к которым нужно применить политики.
- Убедитесь, что Gateway успешно проксирует трафик с ваших устройств.
- Настройте базовые политики безопасности и совместимости (рекомендуется для большинства сценариев использования).
- Настройте конфигурацию под уникальные потребности вашей организации.
Рекомендуемые этапы развертывания
Большинство организаций внедряют Gateway поэтапно: начинают с политики, которая требует минимальных усилий и дает максимальный эффект, а затем постепенно добавляют более глубокую проверку трафика.
Фаза 1: фильтрация DNS
DNS-фильтрация требует минимальных усилий при развёртывании и обеспечивает немедленную защиту.
- Направьте DNS вашей сети на адреса резолвера Gateway или разверните Cloudflare One Client в режиме только DNS.
- Заблокировать все категории угроз безопасности (вредоносное ПО, фишинг, командование и контроль).
- Блокировать категории контента которые нарушают вашу политику допустимого использования.
- Проверьте Журналы DNS чтобы получить представление об использовании интернета в вашей организации.
Инструкции по настройке см. в Настройте фильтрацию DNS.
Фаза 2: политики сети
Когда DNS-фильтрация настроена, добавьте меры контроля на сетевом уровне для трафика, не относящегося к HTTP.
- Разверните Cloudflare One Client и включите Gateway proxy для TCP.
- Блокируйте трафик к диапазонам IP-адресов высокого риска или ограничивайте порты и протоколы, доступные пользователям.
- Используйте определение протокола чтобы определять приложения по шаблону трафика, а не по номеру порта.
- Включите журналирование сетевых сессий для следов аудита.
Инструкции по настройке см. в Настройте сетевую фильтрацию.
Фаза 3: проверка HTTP
Проверка HTTP обеспечивает максимальную видимость трафика и самые подробные элементы управления, но требует дополнительной настройки.
- Установите корневой сертификат Cloudflare на устройствах пользователей.
- Включить Расшифровка TLS чтобы проверять трафик HTTPS.
- Создайте Do Not Inspect политики для приложений, использующих certificate pinning.
- Заблокировать рискованные типы файлов, включить антивирусное сканирование, и настройте Профили DLP чтобы обнаруживать конфиденциальные данные.
- Используйте Browser Isolation и отображайте сайты с высоким риском в удаленном браузере.
Инструкции по настройке см. в Настройте фильтрацию HTTP.
Фаза 4: контроль исходящего трафика и полная интеграция
Когда включены все уровни политик, расширьте Gateway для охвата всей сети и интеграции с другими сервисами Cloudflare One.
- Подключите филиалы и центры обработки данных с помощью сетевые туннели (IPsec/GRE через Magic WAN).
- Настройте выделенные исходящие IP-адреса чтобы сторонние службы могли идентифицировать трафик вашей организации.
- Настройка политики Resolver для маршрутизации внутренних DNS-запросов на ваши приватные DNS-серверы.
- Отслеживайте использование SaaS-приложений с помощью CASB.