← Cloudflare One / cloudflare-one / traffic-policies / http-policies
Антивирусное сканирование
Cloudflare Gateway может сканировать файлы на наличие вредоносного ПО при их загрузке или скачивании пользователями. Антивирусное сканирование (AV) выполняется в режиме реального времени: Gateway проверяет файлы при прохождении через прокси и блокирует любой файл, содержащий известную вредоносную полезную нагрузку.
Помимо антивирусного сканирования, Gateway может помещать ранее не встречавшиеся файлы в песочницу для обнаружения угроз нулевого дня, которые ещё не занесены в базы данных антивирусов. Дополнительные сведения см. в Песочница для файлов.
Начало работы
Чтобы включить антивирусное сканирование:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика.
- В Настройки политики, включите Сканирование файлов на наличие вредоносного ПО.
- Выберите, нужно ли сканировать файлы на вредоносную полезную нагрузку при загрузке, скачивании или в обоих случаях. Вы также можете блокировать запросы, содержащие файлы, недоступные для сканирования.
- (Необязательно) Включите Отобразить уведомление о блокировке AV для Cloudflare One Client чтобы отправлять блокировать уведомления пользователям, подключённым к Gateway через Cloudflare One Client, когда антивирусная проверка блокирует файл.
Когда запрос блокируется из-за обнаружения вредоносного ПО, Gateway записывает это совпадение как решение Block в вашем Журналы HTTP.
Уведомления о блокировке Cloudflare One Client
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
|
Enterprise |
| Система | Доступность | Минимальная версия клиента |
|---|---|---|
| Windows | ✅ | 2024.1.159.0 |
| macOS | ✅ | 2024.1.160.0 |
| Linux | ❌ | |
| iOS | ✅ | 1.7 |
| Android | ✅ | 1.4 |
| ChromeOS | ✅ | 1.4 |
Включите Отобразить уведомление о блокировке AV для Cloudflare One Client чтобы отображать уведомления о событиях блокировки Gateway. Заблокированные пользователи получат уведомление операционной системы от Cloudflare One Client с заданным вами пользовательским сообщением. Если пользовательское сообщение не задано, Cloudflare One Client отобразит сообщение по умолчанию. Пользовательские сообщения должны содержать не более 100 символов. Cloudflare One Client отображает не более одного уведомления в минуту.
После выбора уведомления Cloudflare One Client перенаправит ваших пользователей на Страница блокировки Gateway которые вы настроили. При необходимости можно перенаправить пользователей на собственный URL-адрес, например на внутреннюю форму поддержки.
Если вы включите Отправлять контекст политики, Gateway добавит сведения о совпавшем запросе в URL-адрес перенаправления в виде строки запроса. Не все поля контекста будут включены. Возможные поля контекста политики:
Поля контекста политики
| Поле | Определение | Пример |
|---|---|---|
| Email пользователя | Адрес электронной почты пользователя, выполнившего запрос. | &[email protected] |
| URL сайта | Полный URL-адрес исходного HTTP-запроса или доменное имя в DNS-запросе. | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| URL category | Категории доменов URL-адреса, на который нужно выполнить перенаправление. | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Исходный HTTP Referer | Для HTTP-трафика: исходный заголовок HTTP referer запроса. | &cf_referer=https%3A%2F%2Fexample.com%2F |
| ID правила | ID политики Gateway, которая соответствует запросу. | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Исходный IP | Исходный IP-адрес устройства, соответствующего политике. | &cf_source_ip=203.0.113.5 |
| ID устройства | UUID of the device that matched the policy. | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Имена приложений | Название приложения, которому соответствует перенаправленный домен, если оно есть. | &cf_application_name=Salesforce |
| Фильтр | Фильтр типа трафика, который вызвал блокировку. | &cf_filter=http, &cf_filter=dns, &cf_filter=av, или &cf_filter=l4 |
| Account ID | Cloudflare account ID связанного аккаунта Zero Trust. | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| ID запроса | ID DNS-запроса, для которого сработало перенаправление. | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID подключения | ID прокси-соединения, для которого сработало перенаправление. | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| ID запроса | ID HTTP-запроса, для которого сработало перенаправление. | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
Убедитесь, что ваша операционная система разрешает уведомления для Cloudflare One Client. Если включены режим фокусировки, режим "не беспокоить" или демонстрация экрана, устройство может не показывать уведомления. Чтобы включить уведомления клиента на устройствах macOS с программным обеспечением DisplayLink, может потребоваться разрешить системные уведомления при дублировании экрана. Дополнительные сведения см. в документация по macOS ↗.
Критерии сканирования файлов
Если антивирусное сканирование включено, Gateway применяет следующие критерии (по порядку) для обнаружения и сканирования файлов. Сканирование запускается при первом совпадении:
-
Content-DispositionHTTP-заголовок имеет значениеAttachment. - Байтовая сигнатура тела запроса или ответа соответствует известному типу файла:
- Исполняемый файл (например,
.exe,.bat,.dll, а также.wasm) - Документы (например,
.doc,.docx,.pdf,.ppt, а также.xls) - Сжатые (например,
.7z,.gz,.zip, а также.rar)
- Исполняемый файл (например,
- Имя файла в
Content-Dispositionзаголовок содержит расширение файла, соответствующее одной из указанных выше категорий.
Если ни одно из этих условий не выполняется, Gateway обращается к настройкам источника Content-Type заголовок. Gateway не будет сканировать файлы, которые он определяет как изображения, видео или аудио. Все остальные файлы по умолчанию сканируются.
Исключить содержимое из сканирования
Когда администратор включает антивирусное сканирование для загрузки и скачивания файлов, Gateway проверяет каждый поддерживаемый файл. Администраторы могут выборочно отключать сканирование с помощью HTTP-политик. Все Селекторы HTTP может исключить HTTP-трафик из антивирусного сканирования с помощью Do Not Scan действие. Когда трафик соответствует политике Do Not Scan, ничего не сканируется независимо от размера файла и того, поддерживается ли его тип. Например, чтобы отключить антивирусное сканирование файлов, загружаемых на example.com, вы можете создать следующую политику:
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Имя хоста | matches regex | example.com |
Do Not Scan |
Отказ от AV-сканирования применяется к загрузке и/или скачиванию файлов в соответствии с глобальной настройкой AV-сканирования вашего аккаунта. Например, если в Gateway настроено глобальное сканирование только при загрузке, отказ от AV-сканирования также будет применяться только к загрузке.
Совместимость
Поддерживаемые типы сжатых файлов
Помимо стандартных файлов объектов, таких как PDF, Zero Trust поддерживает антивирусное сканирование для следующих типов архивов:
Поддерживаемые типы сжатых файлов
- 7-Zip
- 7-Zip SFX
- ACE
- ACE SFX
- AutoHotkey
- AutoIt
- BASE64
- BZ2
- Файлы справки CHM
- CPIO SVR4
- Chrome Extension (CRX) Package Format
- eXtensible ARchive format (XAR)
- Файлы, сжатые GZIP
- ISO 9660
- Inno Setup
- Indigo Rose Setup Factory
- Java-архив
- LZH/LHA
- MacBinary
- MIME base64
- MSCOMPRESS
- Microsoft CAB
- Microsoft TNEF
- NSIS Nullsoft Installer
- Office Legacy XML
- Сообщение, документ и т. д., подписанные PGP
- RPM
- RAR
- SAPCar
- Самораспаковывающийся ARJ
- Самораспаковывающийся CA
- Самораспаковывающийся LZH/LHA
- Самораспаковывающийся RAR
- Самораспаковывающийся ZIP
- Smart Install Maker
- TAR
- UUE and XXE compressed files
- Файл образа Windows (WIM)
- Сжатые файлы XE (UUE и XXE)
- Формат файлов XZ
- ZIP
- ZOO
Gateway не может сканировать некоторые архивные файлы независимо от типа файла, например больших или зашифрованных файлов.
Файлы, недоступные для сканирования
Gateway не может проверять на вредоносное ПО все файлы. Когда Gateway встречает файл, который невозможно просканировать, вы можете настроить антивирусное сканирование так, чтобы оно либо пропускало файл без проверки (fail open), либо блокировало его передачу (fail closed).
Gateway не может сканировать запросы, содержащие следующие файлы:
- Файлы размером более:
- 15 МБ на тарифе Free
- 25 МБ на тарифах Pay-as-you-go
- 100 МБ на тарифе Enterprise
- Файлы, зашифрованные PGP
- Архивы, защищённые паролем
- Архивы с более чем тремя уровнями вложенности
- Архивы, содержащие более 300 файлов