← Cloudflare One / cloudflare-one / traffic-policies / get-started
Фильтрация DNS
Secure Web Gateway позволяет проверять DNS-трафик, то есть запросы, которые ваши устройства отправляют для преобразования доменных имён, например example.com в IP-адреса и контролировать, какие сайты могут посещать пользователи. Поскольку каждое подключение начинается с DNS-запроса, фильтрация DNS блокирует угрозы на самом раннем этапе, ещё до того, как устройство обращается к конечному ресурсу. Используйте политики DNS, чтобы блокировать вредоносные домены, фишинговые сайты или целые категории контента в масштабах всей организации.
1. Подключитесь к Gateway
Вы можете фильтровать DNS-запросы как от отдельных устройств (например, ноутбуков сотрудников), так и от целых сетевых локаций (например, офисного роутера). Выберите вариант, соответствующий вашей схеме развертывания.
Подключите устройства
Чтобы отфильтровать DNS-запросы с отдельного устройства, например ноутбука или телефона:
- Установите Cloudflare One Client на вашем устройстве. Cloudflare One Client является лёгким агентом, который направляет DNS-запросы устройства через Cloudflare, чтобы Gateway мог проверять и фильтровать их.
- Регистрация Cloudflare One Client вашей организации Экземпляр Zero Trust [^1]. Это указывает WARP, какие политики Gateway применять.
- (Необязательно) Если вы хотите отобразить пользовательская страница блокировки вместо общей ошибки браузера, когда запрос заблокирован, установить корневой сертификат Cloudflare на вашем устройстве.
Подключите местоположения DNS
Чтобы отфильтровать DNS-запросы из сетевого расположения, например офиса или дата-центра, не устанавливая программное обеспечение на каждом устройстве:
- Добавьте местоположение в настройки Cloudflare One. DNS-локация представляет собой сеть (например, офис), DNS-запросы которой вы хотите фильтровать.
- На маршрутизаторе, в браузере или в ОС измените настройку DNS-сервера, указав адрес Cloudflare, показанный в интерфейсе настройки местоположения. Это направит все DNS-запросы из этой сети через Gateway.
2. Проверьте подключение устройства
Чтобы убедиться, что DNS-запросы вашего устройства проходят через Gateway:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- В разделе Ведение журнала активности трафика, включите ведение журнала активности для всех логов DNS.
- На своём устройстве откройте браузер и перейдите на любой сайт.
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Insights > Журналы > DNS.
- Убедитесь, что запросы DNS с вашего устройства отображаются.
3. Создайте свою первую политику DNS
Политика DNS состоит из двух частей: условие трафика который определяет, какие запросы нужно сопоставлять (например, все запросы к сайтам с азартными играми), и действие которая определяет, что делать с совпадающими запросами (например, блокировать их). Чтобы создать новую DNS-политику:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Политики Firewall.
- В DNS вкладке выберите Добавление политики.
- Назовите политику.
- В разделе Трафик, используйте конструктор условий, чтобы определить, к каким DNS-запросам применяется эта политика. Выберите селектор (например, Security Categories), оператор (например, in), и одно или несколько значений.
- Выберите Действие, которое нужно предпринять, когда трафик соответствует условию. Например, мы рекомендуем добавить политику, блокирующую весь категории безопасности:
Селектор Оператор Значение Действие Security Categories in Все риски безопасности Block - Выберите Создать политику.
-
Создание API-токена со следующими разрешениями:
Type Элемент Разрешение Аккаунт Zero Trust Изменить -
(Необязательно) Настройте переменные окружения API, чтобы включить в них ID аккаунта и токен API.
-
Отправьте
POSTзапрос к Создайте правило Zero Trust Gateway конечная точка. Например, следующий запрос создаёт политику, которая блокирует все стандартные категории безопасности. Числовые идентификаторы вtrafficполе (например,68,178,80) соответствуют предопределённым категориям угроз безопасности Cloudflare: обратитесь к категории доменов для полного сопоставления.precedenceполе определяет порядок оценки при совпадении нескольких политик (0означает, что эта политика проверяется первой).Создайте правило Zero Trust Gatewaycurl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \ --request POST \ --header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \ --json '{ "name": "Block security threats", "description": "Block all default Cloudflare DNS security categories", "precedence": 0, "enabled": true, "action": "block", "filters": [ "dns" ], "traffic": "any(dns.security_category[*] in {68 178 80 83 176 175 117 131 134 151 153})", "identity": "" }'{ "success": true, "errors": [], "messages": [] }API вернёт сводку по политике и результат вашего запроса.
Подробнее см. в Политики DNS.
4. Добавьте необязательные политики
После активации первой политики см. распространённые политики DNS для других политик, которые вы, возможно, захотите добавить. Среди распространенных дополнений: блокировка определенных категорий содержимого (например, социальных сетей или стриминга), включение SafeSearch в поисковых системах и ограничение DNS-запросов так, чтобы устройства могли использовать только одобренные вами резолверы.