INTEGRITY Документация

Фильтрация DNS

Secure Web Gateway позволяет проверять DNS-трафик, то есть запросы, которые ваши устройства отправляют для преобразования доменных имён, например example.com в IP-адреса и контролировать, какие сайты могут посещать пользователи. Поскольку каждое подключение начинается с DNS-запроса, фильтрация DNS блокирует угрозы на самом раннем этапе, ещё до того, как устройство обращается к конечному ресурсу. Используйте политики DNS, чтобы блокировать вредоносные домены, фишинговые сайты или целые категории контента в масштабах всей организации.

1. Подключитесь к Gateway

Вы можете фильтровать DNS-запросы как от отдельных устройств (например, ноутбуков сотрудников), так и от целых сетевых локаций (например, офисного роутера). Выберите вариант, соответствующий вашей схеме развертывания.

Подключите устройства

Чтобы отфильтровать DNS-запросы с отдельного устройства, например ноутбука или телефона:

  1. Установите Cloudflare One Client на вашем устройстве. Cloudflare One Client является лёгким агентом, который направляет DNS-запросы устройства через Cloudflare, чтобы Gateway мог проверять и фильтровать их.
  2. Регистрация Cloudflare One Client вашей организации Экземпляр Zero Trust [^1]. Это указывает WARP, какие политики Gateway применять.
  3. (Необязательно) Если вы хотите отобразить пользовательская страница блокировки вместо общей ошибки браузера, когда запрос заблокирован, установить корневой сертификат Cloudflare на вашем устройстве.

Подключите местоположения DNS

Чтобы отфильтровать DNS-запросы из сетевого расположения, например офиса или дата-центра, не устанавливая программное обеспечение на каждом устройстве:

  1. Добавьте местоположение в настройки Cloudflare One. DNS-локация представляет собой сеть (например, офис), DNS-запросы которой вы хотите фильтровать.
  2. На маршрутизаторе, в браузере или в ОС измените настройку DNS-сервера, указав адрес Cloudflare, показанный в интерфейсе настройки местоположения. Это направит все DNS-запросы из этой сети через Gateway.

2. Проверьте подключение устройства

Чтобы убедиться, что DNS-запросы вашего устройства проходят через Gateway:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  2. В разделе Ведение журнала активности трафика, включите ведение журнала активности для всех логов DNS.
  3. На своём устройстве откройте браузер и перейдите на любой сайт.
  4. В Панель управления Cloudflare, перейдите в Zero Trust > Insights > Журналы > DNS.
  5. Убедитесь, что запросы DNS с вашего устройства отображаются.

3. Создайте свою первую политику DNS

Политика DNS состоит из двух частей: условие трафика который определяет, какие запросы нужно сопоставлять (например, все запросы к сайтам с азартными играми), и действие которая определяет, что делать с совпадающими запросами (например, блокировать их). Чтобы создать новую DNS-политику:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Политики Firewall.
  2. В DNS вкладке выберите Добавление политики.
  3. Назовите политику.
  4. В разделе Трафик, используйте конструктор условий, чтобы определить, к каким DNS-запросам применяется эта политика. Выберите селектор (например, Security Categories), оператор (например, in), и одно или несколько значений.
  5. Выберите Действие, которое нужно предпринять, когда трафик соответствует условию. Например, мы рекомендуем добавить политику, блокирующую весь категории безопасности:
    Селектор Оператор Значение Действие
    Security Categories in Все риски безопасности Block
  6. Выберите Создать политику.
  1. Создание API-токена со следующими разрешениями:

    Type Элемент Разрешение
    Аккаунт Zero Trust Изменить
  2. (Необязательно) Настройте переменные окружения API, чтобы включить в них ID аккаунта и токен API.

  3. Отправьте POST запрос к Создайте правило Zero Trust Gateway конечная точка. Например, следующий запрос создаёт политику, которая блокирует все стандартные категории безопасности. Числовые идентификаторы в traffic поле (например, 68, 178, 80) соответствуют предопределённым категориям угроз безопасности Cloudflare: обратитесь к категории доменов для полного сопоставления. precedence поле определяет порядок оценки при совпадении нескольких политик (0 означает, что эта политика проверяется первой).

    Создайте правило Zero Trust Gateway
    curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
    	--request POST \
    	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
    	--json '{
    		"name": "Block security threats",
    		"description": "Block all default Cloudflare DNS security categories",
    		"precedence": 0,
    		"enabled": true,
    		"action": "block",
    		"filters": [
    				"dns"
    		],
    		"traffic": "any(dns.security_category[*] in {68 178 80 83 176 175 117 131 134 151 153})",
    		"identity": ""
    	}'
    {
    	 "success": true,
    	 "errors": [],
    	 "messages": []
    }

    API вернёт сводку по политике и результат вашего запроса.

Подробнее см. в Политики DNS.

4. Добавьте необязательные политики

После активации первой политики см. распространённые политики DNS для других политик, которые вы, возможно, захотите добавить. Среди распространенных дополнений: блокировка определенных категорий содержимого (например, социальных сетей или стриминга), включение SafeSearch в поисковых системах и ограничение DNS-запросов так, чтобы устройства могли использовать только одобренные вами резолверы.