借助 Cloudflare Zero Trust,您可以配置依赖于 Cloudflare One Client 或第三方终端安全提供商的附加信号的 Zero Trust 策略。配置设备安全状况检查后,只有当用户的设备属于受管理或健康状态时,用户才能连接到受保护的应用程序或网络资源。
根据设备安全状况属性的不同,设置说明和要求也会有所不同。请参阅以下链接以查看您的提供商的设置指南。
- Cloudflare One Client 检查由 Cloudflare One Client 执行。
- 服务到服务检查由第三方设备安全状况提供商执行。
- Access 集成检查仅可针对 Access 应用程序进行配置。这些属性无法在 Gateway 策略中使用。
在将设备安全状况检查集成到 Gateway 或 Access 策略中之前,请验证通过/失败结果是否符合您的预期。要查看特定设备的最新测试结果:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Team & Resources(团队和资源) > Devices(设备)。
- 选择设备。
- 选择 View details(查看详情)。
- 选择 Posture checks(安全状况检查) 选项卡。
您现在可以在 Access 策略 或 Gateway 网络 或 HTTP 策略中使用您的设备安全状况检查。在 Access 中,已启用的设备安全状况属性将显示在可用选择器列表中。在 Gateway 中,当您选择 Passed Device Posture Check 选择器时,这些属性将显示出来。
Cloudflare One Client 和服务到服务安全状况检查依赖于通过 Cloudflare One Client 的流量来检测设备的状况信息。在您的拆分隧道(Split Tunnel)配置中,确保 Cloudflare One Client 中包含了以下域名:
- 如果安全状况检查是 Access 策略的一部分,则用于向 Cloudflare Zero Trust 进行身份验证的 IdP。
- 如果安全状况检查是 Access 策略的一部分,则为
<your-team-name>.cloudflareaccess.com。 - 受 Access 或 Gateway 策略保护的应用程序。
Access 以与为安全状况检查配置的轮询频率相同的速率检测设备安全状况的变化。
由于 Gateway 会针对每个请求评估网络和 HTTP 策略,因此它维护了一个本地安全状况结果缓存,该缓存每五分钟更新一次。因此,Gateway 策略会面临额外的五分钟延迟。例如,如果您将轮询频率设置为 10 分钟,Gateway 可能需要长达 15 分钟才能检测到设备上的安全状况变化。
flowchart LR accTitle: Device posture policy enforcement A[Device] --schedule--> B[Cloudflare One Client]--> C((Cloudflare)) --> D[Access policy] C --5 min--> E[Cache] --> F[Gateway policy] A --> G[Service provider] --interval--> C
默认情况下,Cloudflare 上的安全状况结果保持有效,直到被新数据覆盖。您可以使用我们的 API 指定 expiration(过期)时间。Cloudflare 建议将过期时间设置为至少是轮询频率的两倍。例如,如果将安全状况检查轮询频率设置为一小时,则其过期时间应设置为两小时或更长。
默认情况下,Cloudflare One Client 每五分钟轮询一次设备以获取状态变化。要修改轮询频率,请使用 API 更新 schedule 参数。
在设置服务到服务集成时,您将选择一个轮询频率,以确定 Cloudflare 查询第三方 API 的频率。要通过 API 设置轮询频率,请使用 interval 参数。