跳转到内容
搜索文档

流量策略

最后更新 查看 MarkdownAgent 设置

Secure Web Gateway (SWG) 是一种介于组织用户和互联网之间的安全服务。它检测出站流量以强制执行安全策略、阻止威胁并防止数据丢失。核心 SWG 功能包括:

  • URL 和域名过滤 —— 控制用户可以访问哪些网站。
  • 反恶意软件扫描 —— 检测传输中的文件是否包含恶意代码。
  • 应用程序控制 —— 管理用户可以访问哪些应用程序以及可以执行哪些操作。
  • 数据丢失预防 (DLP) —— 在敏感数据离开网络之前对其进行检测和阻止。
  • 流量检测 —— 解密并检查加密 (HTTPS) 流量中的隐藏威胁。

对 SWG 的需求

传统的网络安全依赖于企业网络边界的硬件防火墙。该模型假设用户、应用程序和数据都存在于同一个网络边界内。现代组织面临着不同的现实:

  • 分布式员工 —— 员工从家庭网络、公共 Wi-Fi 和移动设备进行连接,处于任何企业边界之外。
  • 云和 SaaS 的采用 —— 业务关键型应用程序和数据已迁移到 Microsoft 365、Google Workspace 和 Salesforce 等云平台。
  • 不断扩展的威胁面 —— 网络钓鱼、勒索软件、命令和控制 (C&C) 僵尸网络以及数据泄露企图都将用户作为目标,而不管他们身在何处。

如果没有 SWG,组织将失去对用户访问哪些网站和应用程序、哪些威胁到达用户设备以及哪些数据离开组织的可见性。SWG 通过在云端(靠近用户的地方)检测流量,而不是强制所有流量通过中央数据中心,来恢复这种可见性和控制力。

Cloudflare Gateway 是 Cloudflare 的 SWG,内置于 Cloudflare One SASE 平台中。它在 DNS、网络(第 4 层)和 HTTP(第 7 层)层检测和过滤流量。

有关 SWG 工作原理的更多信息,请参阅 Cloudflare 学习中心

流量策略类型

每个组织都需要一种控制用户在互联网上可以访问什么内容的方法 —— 阻止恶意软件网站、限制有风险的应用程序以及决定流量如何退出企业网络。可以将流量策略视为一套安全检查站,每个检查站在流量被允许通过之前对其不同层进行检测。

Gateway 与传统防火墙的关系

如果您熟悉传统的网络安全,Gateway 的策略层映射到熟悉的防火墙功能:

  • DNS 策略 对应于 DNS 层过滤(在建立连接之前阻止域名)。
  • 网络策略 对应于第 4 层状态防火墙,有时称为防火墙即服务 (FWaaS),根据 IP 地址、端口和协议进行过滤。
  • HTTP 策略 对应于第 7 层应用防火墙(具有 TLS 解密和深度数据包检测的转发代理)。

与坐落在单一网络边界的硬件防火墙不同,Gateway 在 Cloudflare 的全球网络中强制执行这些策略,无论用户在何处连接都能保护流量。

Gateway 支持多种策略类型,因为网络流量可以在不同层进行检测 —— 从原始数据包一直到完整的 HTTP 请求。每种策略类型都为您在特定层提供控制力:

数据包过滤

数据包过滤 检测原始网络数据包,并根据源 IP 地址或协议等属性阻止流量。它不需要知道用户是谁或他们属于什么会话。

使用数据包过滤在无用流量到达任何其他策略之前将其丢弃。

DNS 策略

DNS 策略 检查用户进行的每一次 DNS 查询。当查询匹配策略规则时,Gateway 可以阻止域名解析 —— 网站永远不会加载,因为域名永远不会被转换为 IP 地址。

DNS 策略在连接的最早阶段(在获取任何内容之前)起作用。这使它们成为部署速度最快、范围最广的策略类型。有关 DNS 过滤的更多信息,请参阅 Cloudflare 学习中心。

使用 DNS 策略来阻止恶意域名、限制内容类别或防止整个网站加载。为了获得全面的威胁保护,请将 DNS 策略与 HTTP 策略配对使用 —— DNS 阻止已知的恶意域名,而 HTTP 捕获允许流量中的威胁。

网络策略

网络策略 检测单个 TCP、UDP 和通用路由封装 (GRE) 数据包。它们可以匹配 IP 地址、端口、协议以及在加密连接开始时发送的服务器名称(服务器名称指示,即 SNI)。

使用网络策略来阻止对特定端口或非 HTTP 服务(如 SSH 和 RDP)的访问。

HTTP 策略

HTTP 策略 检测网页请求的完整内容 —— 包括 URL、标头以及上传或下载的文件。Gateway 解密 HTTPS 流量,以便检查 DNS 和网络策略无法看到的内容。这需要在用户设备上安装 Cloudflare 根证书

使用 HTTP 策略来阻止特定 URL、扫描文件上传中的敏感数据、阻止下载中的恶意软件、隔离可疑文件进行沙箱分析,以及控制用户可以登录哪些账户。例如,允许您公司的 Google Workspace 账户,但阻止个人 Gmail。

出口策略

出口策略 通过分配属于您组织的固定 IP 地址来控制流量如何离开您的网络。第三方服务可以将这些 IP 识别为属于您组织。

使用出口策略连接到仅允许来自已知 IP 地址列表的流量的合作伙伴或服务。

解析器策略

解析器策略 将 DNS 查询发送到特定的 DNS 服务器,而不是默认的 Cloudflare 解析器。

使用解析器策略来解析内部网络上的私有主机名、将查询路由到您自己的 DNS 服务器以进行合规,或在通过 Cloudflare One 连接时访问内部资源。

身份和设备上下文

Gateway 策略可以超越网络属性(域名、IP、端口),将用户身份和设备健康状况纳入每项决策中。

当用户通过 Cloudflare One Client 进行连接时,Gateway 可以评估:

  • 用户身份 —— 您的身份提供商(例如 Okta、Microsoft Entra ID 或 Google Workspace)提供的电子邮件地址、组关联信息和身份验证方法。
  • 设备姿态 —— 操作系统版本、磁盘加密状态、防火墙状态以及设备序列号是否与托管设备列表匹配等信号。有关可用检查的完整列表,请参阅设备姿态

这些信号可以与流量选择器结合使用,以创建感知上下文的策略。例如,您可以创建一条 HTTP 策略,该策略仅在用户属于特定组 设备启用了磁盘加密时才允许访问敏感的 SaaS 应用程序。

有关使用身份选择器构建策略的详细信息,请参阅基于身份的策略

设置 Cloudflare Gateway 流量策略

在创建 Cloudflare Gateway 流量策略之前,您需要连接想要保护的设备或网络,并确认 Cloudflare Gateway 可以检测其流量。对于每种流量策略类型,请遵循以下工作流程:

  1. 连接您想要保护的设备或网络。
  2. 验证 Gateway 是否正在接收来自您设备的流量。
  3. 设置推荐的安全策略 —— 例如,使用 DNS 策略阻止所有安全威胁类别
  4. 添加符合您组织特定需求的策略。

例如,如果您的目标是防止员工访问已知的恶意软件域名,您首先会使用 Cloudflare One Client 注册设备(步骤 1),确认 DNS 查询出现在您的 Gateway 日志中(步骤 2),然后创建一条阻止所有安全风险类别的 DNS 策略(步骤 3)。

有关分步设置指南,请参阅 DNS网络HTTP 策略。

如何选择 Cloudflare Gateway 策略类型

下表将常见的流量过滤目标映射到最佳的 Cloudflare Gateway 策略类型:

过滤目标 策略类型 原因
按 URL 阻止网站 HTTP 检测完整的 URL 路径,而不仅仅是域名
阻止域名(所有页面) DNS 阻止域名进行解析
阻止非 HTTP 流量 (SSH, RDP) 网络 检测任何端口上的 TCP/UDP 数据包
阻止恶意软件和威胁 DNS 和 HTTP DNS 阻止已知的恶意域名。HTTP 捕获允许流量中的威胁。
分配静态出口 IP 出口 让第三方服务能够识别您的组织
在运行其他策略之前丢弃流量 数据包过滤 根据数据包属性进行阻止,无需用户上下文
将 DNS 路由到自定义域名服务器 解析器 覆盖默认的 Cloudflare 解析器

选择 Cloudflare Gateway 策略类型后,继续参考相匹配的设置指南以创建符合您流量过滤目标的策略。

选择连接方法

您使用的连接方法(on-ramp,即接入方法)决定了 Gateway 可以执行哪些策略类型。下表总结了每种方法:

连接方法 DNS 策略 网络策略 HTTP 策略 最适合
Cloudflare One Client (WARP) 托管设备(笔记本电脑、手机)上的漫游用户
DNS 解析器配置 非托管设备、整个网络或初始部署
代理端点 (PAC 文件) 是(仅限浏览器) 无需设备代理的浏览器级 HTTP 过滤
网络隧道 (通过 Magic WAN 的 IPsec/GRE) 分支机构、数据中心和站点级连接
  • Cloudflare One Client 提供了最广泛的覆盖范围,是针对每台设备部署的推荐方法。
  • DNS 解析器配置最容易部署(只需更改路由器或设备上的 DNS 设置)并提供即时保护,但它仅强制执行 DNS 策略。
  • 代理端点通过浏览器代理配置启用 HTTP 检测,而无需安装代理,但它们仅限于浏览器流量。
  • 网络隧道将所有站点流量路由通过 Gateway,最适合保护整个办公室位置或数据中心。

您可以组合使用多种接入方法。例如,对远程员工使用 Cloudflare One Client,对分支机构使用网络隧道。

Gateway 如何处理流量

当用户发出请求时,Gateway 会在允许连接通过之前对其进行多层检测。下图显示了端到端的流程:

flowchart LR
    accTitle: Gateway 流量流程
    accDescr: 显示流量如何从用户设备通过接入方法流向 Cloudflare Gateway 进行策略评估,然后再流向目的地的图表。

    A["用户设备"] --> B["接入方法"]
    B --> C["Cloudflare 边缘<br/>(最近的位置)"]
    C --> D["策略评估"]
    D --> E["目的<br/>服务器"]
    E --> D
    D --> C
    C --> B
    B --> A
  1. 用户的设备发送请求(DNS 查询、TCP 连接或 HTTP 请求)。
  2. 请求通过接入方法到达 Cloudflare —— 即 Cloudflare One Client、DNS 解析器配置、代理端点或网络隧道。
  3. Cloudflare 在最近的边缘位置而不是集中式数据中心处理该请求。这使得无论用户从何处连接,延迟都保持在较低水平。
  4. Gateway 按执行顺序将该请求与您配置的策略进行评估:首先是 DNS 策略,然后是网络策略,最后是 HTTP 策略。
  5. 如果策略允许该请求,Gateway 将其代理到目的服务器,并在返回路径上检测响应。

有关 Gateway 如何代理流量和建立连接的详细信息,请参阅代理

排查 Cloudflare Gateway 策略问题

有关解决 Cloudflare Gateway 策略常见问题的帮助,请参阅问题排查

这篇文档对您有帮助吗?