除 反病毒 (AV) 扫描外,Gateway 还可以将用户下载的以前未见过的文件隔离到沙箱中,并扫描其是否包含恶意软件。
当文件下载通过 AV 扫描且未检测到恶意软件时,Gateway 将该文件隔离在沙箱中。如果该文件以前未被下载过,Gateway 会监控文件的行为并将其与已知的恶意软件模式进行比较。在此过程中,Gateway 会在用户的浏览器中显示一个过渡页面。如果沙箱未检测到恶意活动,Gateway 会释放该文件并将其下载到用户的设备上。如果沙箱检测到恶意活动,Gateway 将阻止下载。对于同一文件的任何后续下载,Gateway 将记住并应用其先前的允许/阻止决策。
Gateway 将在您的 HTTP 日志中记录所有文件沙箱决策。
flowchart TD
A(["用户开始文件下载"]) --> B["文件发送到 AV 扫描器"]
B --> C["检测到恶意文件?"]
C -- 是 --> D["下载被阻止"]
C -- 否 --> G["文件发送到沙箱"]
G --> n1["首次下载该文件?"]
K["检测到恶意活动?"] -- 是 --> N["下载被阻止"]
K -- 否 --> n3["下载被允许"]
n2["扫描期间向用户显示过渡页面"] --> n4["监控文件活动"]
n1 -- 是 --> n2
n4 --> K
n1 -- 否 --> K
B@{ shape: subproc}
C@{ shape: hex}
D@{ shape: terminal}
n1@{ shape: hex}
K@{ shape: hex}
N@{ shape: terminal}
n3@{ shape: terminal}
n2@{ shape: display}
n4@{ shape: rect}
style D stroke:#D50000
style N stroke:#D50000
style n3 stroke:#00C853
要开始隔离下载的文件,请启用文件沙箱:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)。
- 在 Policy settings(策略设置) 中,打开 Open previously unseen files in a sandbox environment。
- (可选)要阻止包含不可扫描文件的请求,选择 Block requests for files that cannot be scanned(阻止无法扫描的文件请求)。
您现在可以创建 Quarantine HTTP 策略来确定要在沙箱中扫描哪些文件。
要测试文件沙箱是否正常工作,您可以创建一条匹配 Cloudflare Sandbox Test ↗ 的 Quarantine 策略:
-
在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Traffic policies(流量策略) > Firewall policies(防火墙策略) > HTTP。
-
选择 Add a policy(添加策略)。
-
添加以下表达式:
选择器 运算符 值 操作 Host(主机) is sandbox.cloudflaredemos.comQuarantine(隔离) -
在 Sandbox file types(沙箱文件类型) 中,选择 ZIP Archive (zip)。
-
在连接到您 Zero Trust 组织的设备上,打开浏览器并转到 Cloudflare Sandbox Test ↗。
-
选择 Download Test File(下载测试文件)。
Gateway 会隔离并扫描该文件,在浏览器中显示过渡状态页面,然后释放该文件供下载。
Gateway 在沙箱化的 Windows 操作系统环境中运行被隔离的文件。沙箱利用机器学习,将某种类型文件的行为与这些文件本应具有的行为进行比较。沙箱会在内核级别检测文件操作,并将其与实时恶意软件数据库进行比对。此外,Gateway 还会检查沙箱的网络活动是否存在恶意行为和数据泄露。
文件沙箱支持扫描以下文件类型:
支持沙箱扫描的文件类型
.exe.pdf.doc.docm.docx.rtf.ppt.pptx.xls.xlsm.xlsx.zip.rar
Gateway 无法扫描包含以下文件的请求:
- 大于 100 MB 的文件
- PGP 加密文件