跳转到内容
搜索文档

快速入门

最后更新 查看 MarkdownAgent 设置

本节介绍了设置以下 Gateway 策略类型的最佳实践:

对于每种类型的策略,我们推荐以下工作流程:

  1. 连接您想要应用策略的设备和/或网络。
  2. 验证 Gateway 是否已成功代理来自您设备的流量。
  3. 设置基本安全和兼容性策略(推荐用于大多数用例)。
  4. 根据您组织的独特需求自定义配置。

推荐的部署阶段

大多数组织分阶段推出 Gateway,从工作量最低、影响最大的策略类型开始,并随着时间的推移增加更深层次的检测。

阶段 1:DNS 过滤

DNS 过滤需要最少的部署工作,并提供即时保护。

  • 将您的网络 DNS 指向 Gateway 的解析器地址,或在仅限 DNS 的模式下部署 Cloudflare One Client。
  • 阻止所有安全威胁类别(恶意软件、网络钓鱼、命令与控制)。
  • 阻止违反您的可接受使用策略的内容类别
  • 审查 DNS 日志以深入了解您组织的互联网使用情况。

有关设置说明,请参阅设置 DNS 过滤

阶段 2:网络策略

在部署好 DNS 过滤后,为非 HTTP 流量添加网络级控制。

  • 部署 Cloudflare One Client 并为 TCP 启用 Gateway 代理
  • 阻止发往高风险 IP 范围的流量,或限制用户可以访问哪些端口和协议。
  • 使用协议检测,通过流量模式而非端口号来识别应用程序。
  • 启用网络会话日志记录以用于审计追踪。

有关设置说明,请参阅设置网络过滤

阶段 3:HTTP 检测

HTTP 检测提供最深层的可见性和最细粒度的控制,但需要额外的设置。

有关设置说明,请参阅设置 HTTP 过滤

阶段 4:出口控制和全面整合

在所有策略层均生效后,扩展 Gateway 以覆盖您的整个网络,并与其他 Cloudflare One 服务整合。

  • 通过网络隧道(通过 Magic WAN 使用 IPsec/GRE)连接分支机构和数据中心。
  • 配置专用出口 IP,以便第三方服务能够识别您组织的流量。
  • 设置解析器策略,将内部 DNS 查询路由到您的私有 DNS 服务器。
  • 使用 CASB 监控 SaaS 应用程序的使用情况。

这篇文档对您有帮助吗?