← Cloudflare One / cloudflare-one / traffic-policies / network-policies
Обнаружение протокола
Gateway поддерживает обнаружение, регистрацию и фильтрацию сетевых протоколов на основе атрибутов пакетов.
Обнаружение протокола применяется только к устройствам, подключённым к Cloudflare One через Cloudflare One Client в Режим Traffic and DNS режим.
Включите обнаружение протокола
Чтобы включить определение протокола:
- В Панель управления Cloudflare ↗, перейдите в Zero Trust > Политики трафика > Настройки трафика > Настройки прокси и проверки.
- Включите Разрешить определение протокола.
Теперь можно использовать Обнаруженный протокол как селектор в Политика Network.
Проверка на всех портах
По умолчанию Gateway проверяет HTTP-трафик только через порт 80. Кроме того, если вы включить расшифровку TLS, Gateway будет проверять HTTPS-трафик через порт 443.
Чтобы обнаруживать и проверять трафик HTTP и HTTPS на портах, помимо 80 и 443, в разделе Управлять проверкой HTTP по портам, выберите Проверка на всех портах.
Важные замечания
Перехват TLS на всех портах: если включить этот параметр, Gateway будет пытаться перехватывать TLS-трафик на всех портах, а не только на порту 443. Это означает, что трафик всех приложений, использующих TLS на нестандартных портах, будет перехватываться прокси Gateway. Если вы хотите включить обнаружение SNI только для фильтрации по политикам Network без полного перехвата TLS, вам потребуется создать Политики Do Not Inspect для конкретных приложений или доменов, использующих TLS на нестандартных портах.
Чтобы использовать HTTP-политики для фильтрации всего трафика HTTPS на всех портах при использовании политики Block Network по умолчанию, создать политику Network, чтобы явно разрешить трафик HTTP и TLS.
Поддерживаемые протоколы
Gateway поддерживает обнаружение и фильтрацию следующих протоколов:
| Протокол | Примечания |
|---|---|
| HTTP | Hypertext Transfer Protocol (HTTP/1.1). |
| HTTP2 | Hypertext Transfer Protocol Version 2. |
| SSH | Secure Shell Protocol: удалённый вход в систему и выполнение команд. |
| TLS | Transport Layer Security. Gateway обнаруживает версии TLS с 1.1 по 1.3 с помощью TLS значение. |
| DCERPC | Distributed Computing Environment / Remote Procedure Call. |
| MQTT | Message Queuing Telemetry Transport: легкий протокол обмена сообщениями для IoT. |
| TPKT | TPKT обычно инициирует сессии RDP, поэтому его можно использовать для выявления и фильтрации трафика RDP. |
| IMAP | Internet Message Access Protocol: получение почты. |
| POP3 | Post Office Protocol v3: получение почты. |
| SMTP | Simple Mail Transfer Protocol: отправка электронной почты. |
| MYSQL | Сетевой протокол базы данных MySQL. |
| RSYNC-DAEMON | протокол демона rsync. |
| LDAP | Lightweight Directory Access Protocol. |
| NTP | Протокол сетевого времени. |
Пример сетевой политики
Вы можете создавать политики Network, которые фильтруют трафик на основе обнаружения протокола, а не по стандартным портам. Например, вы можете заблокировать весь SSH-трафик в вашей сети, не блокируя порт 22 или любые другие нестандартные порты:
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Обнаруженный протокол | in | SSH | Block |