INTEGRITY Документация

Антивирусное сканирование

Cloudflare Gateway может сканировать файлы на наличие вредоносного ПО при их загрузке или скачивании пользователями. Антивирусное сканирование (AV) выполняется в режиме реального времени: Gateway проверяет файлы при прохождении через прокси и блокирует любой файл, содержащий известную вредоносную полезную нагрузку.

Помимо антивирусного сканирования, Gateway может помещать ранее не встречавшиеся файлы в песочницу для обнаружения угроз нулевого дня, которые ещё не занесены в базы данных антивирусов. Дополнительные сведения см. в Песочница для файлов.

Начало работы

Чтобы включить антивирусное сканирование:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Политики трафика > Настройки трафика.
  2. В Настройки политики, включите Сканирование файлов на наличие вредоносного ПО.
  3. Выберите, нужно ли сканировать файлы на вредоносную полезную нагрузку при загрузке, скачивании или в обоих случаях. Вы также можете блокировать запросы, содержащие файлы, недоступные для сканирования.
  4. (Необязательно) Включите Отобразить уведомление о блокировке AV для Cloudflare One Client чтобы отправлять блокировать уведомления пользователям, подключённым к Gateway через Cloudflare One Client, когда антивирусная проверка блокирует файл.

Когда запрос блокируется из-за обнаружения вредоносного ПО, Gateway записывает это совпадение как решение Block в вашем Журналы HTTP.

Уведомления о блокировке Cloudflare One Client

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • Режим только трафика
Enterprise
Система Доступность Минимальная версия клиента
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux
iOS 1.7
Android 1.4
ChromeOS 1.4

Включите Отобразить уведомление о блокировке AV для Cloudflare One Client чтобы отображать уведомления о событиях блокировки Gateway. Заблокированные пользователи получат уведомление операционной системы от Cloudflare One Client с заданным вами пользовательским сообщением. Если пользовательское сообщение не задано, Cloudflare One Client отобразит сообщение по умолчанию. Пользовательские сообщения должны содержать не более 100 символов. Cloudflare One Client отображает не более одного уведомления в минуту.

После выбора уведомления Cloudflare One Client перенаправит ваших пользователей на Страница блокировки Gateway которые вы настроили. При необходимости можно перенаправить пользователей на собственный URL-адрес, например на внутреннюю форму поддержки.

Если вы включите Отправлять контекст политики, Gateway добавит сведения о совпавшем запросе в URL-адрес перенаправления в виде строки запроса. Не все поля контекста будут включены. Возможные поля контекста политики:

Поля контекста политики

Поле Определение Пример
Email пользователя Адрес электронной почты пользователя, выполнившего запрос. &[email protected]
URL сайта Полный URL-адрес исходного HTTP-запроса или доменное имя в DNS-запросе. &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
URL category Категории доменов URL-адреса, на который нужно выполнить перенаправление. &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Исходный HTTP Referer Для HTTP-трафика: исходный заголовок HTTP referer запроса. &cf_referer=https%3A%2F%2Fexample.com%2F
ID правила ID политики Gateway, которая соответствует запросу. &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Исходный IP Исходный IP-адрес устройства, соответствующего политике. &cf_source_ip=203.0.113.5
ID устройства UUID of the device that matched the policy. &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Имена приложений Название приложения, которому соответствует перенаправленный домен, если оно есть. &cf_application_name=Salesforce
Фильтр Фильтр типа трафика, который вызвал блокировку. &cf_filter=http, &cf_filter=dns, &cf_filter=av, или &cf_filter=l4
Account ID Cloudflare account ID связанного аккаунта Zero Trust. &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
ID запроса ID DNS-запроса, для которого сработало перенаправление. &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
ID подключения ID прокси-соединения, для которого сработало перенаправление. &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
ID запроса ID HTTP-запроса, для которого сработало перенаправление. &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

Убедитесь, что ваша операционная система разрешает уведомления для Cloudflare One Client. Если включены режим фокусировки, режим "не беспокоить" или демонстрация экрана, устройство может не показывать уведомления. Чтобы включить уведомления клиента на устройствах macOS с программным обеспечением DisplayLink, может потребоваться разрешить системные уведомления при дублировании экрана. Дополнительные сведения см. в документация по macOS.

Критерии сканирования файлов

Если антивирусное сканирование включено, Gateway применяет следующие критерии (по порядку) для обнаружения и сканирования файлов. Сканирование запускается при первом совпадении:

  1. Content-Disposition HTTP-заголовок имеет значение Attachment.
  2. Байтовая сигнатура тела запроса или ответа соответствует известному типу файла:
    • Исполняемый файл (например, .exe, .bat, .dll, а также .wasm)
    • Документы (например, .doc, .docx, .pdf, .ppt, а также .xls)
    • Сжатые (например, .7z, .gz, .zip, а также .rar)
  3. Имя файла в Content-Disposition заголовок содержит расширение файла, соответствующее одной из указанных выше категорий.

Если ни одно из этих условий не выполняется, Gateway обращается к настройкам источника Content-Type заголовок. Gateway не будет сканировать файлы, которые он определяет как изображения, видео или аудио. Все остальные файлы по умолчанию сканируются.

Исключить содержимое из сканирования

Когда администратор включает антивирусное сканирование для загрузки и скачивания файлов, Gateway проверяет каждый поддерживаемый файл. Администраторы могут выборочно отключать сканирование с помощью HTTP-политик. Все Селекторы HTTP может исключить HTTP-трафик из антивирусного сканирования с помощью Do Not Scan действие. Когда трафик соответствует политике Do Not Scan, ничего не сканируется независимо от размера файла и того, поддерживается ли его тип. Например, чтобы отключить антивирусное сканирование файлов, загружаемых на example.com, вы можете создать следующую политику:

Селектор Оператор Значение Действие
Имя хоста matches regex example.com Do Not Scan

Отказ от AV-сканирования применяется к загрузке и/или скачиванию файлов в соответствии с глобальной настройкой AV-сканирования вашего аккаунта. Например, если в Gateway настроено глобальное сканирование только при загрузке, отказ от AV-сканирования также будет применяться только к загрузке.

Совместимость

Поддерживаемые типы сжатых файлов

Помимо стандартных файлов объектов, таких как PDF, Zero Trust поддерживает антивирусное сканирование для следующих типов архивов:

Поддерживаемые типы сжатых файлов

Gateway не может сканировать некоторые архивные файлы независимо от типа файла, например больших или зашифрованных файлов.

Файлы, недоступные для сканирования

Gateway не может проверять на вредоносное ПО все файлы. Когда Gateway встречает файл, который невозможно просканировать, вы можете настроить антивирусное сканирование так, чтобы оно либо пропускало файл без проверки (fail open), либо блокировало его передачу (fail closed).

Gateway не может сканировать запросы, содержащие следующие файлы: