借助 Cloudflare One,您可以创建 Secure Web Gateway 策略,从而将出站流量过滤细化到用户身份级别。为此,您可以使用一套基于身份的选择器构建 DNS、HTTP 或网络策略。这些选择器要求您在流量和 DNS 模式下部署 Cloudflare One Client。
例如,您可以为不同的团队创建不同的安全规则 —— 阻止承包商访问社交媒体,但允许营销团队访问。
您还可以根据来自设备姿态检查的附加信号来过滤出站流量。
Gateway 会在用户登录或重新进行身份验证时检查其身份。为了检查用户的身份并要求定期重新进行身份验证,您可以强制执行 Cloudflare One Client 会话持续时间。
用户有两种重新进行身份验证的方式:
- 从受 Access 保护的应用程序注销并重新登录。
- 在 Cloudflare One Client 中,通过转到 Profile(个人资料) > Account information(账户信息) > Re-authenticate(重新验证) 1 重新验证会话。这将打开一个浏览器窗口并提示用户进行登录。
要查看 Gateway 在评估策略时将使用的身份,请检查用户注册表。
对于配置了跨域身份管理系统 (SCIM) 配置的 IdP,Gateway 将自动检测用户名、头衔和组关联信息的变化。有关更多信息,请参阅 SCIM 配置。
扩展电子邮件地址(也称为加号地址)是使用 + 或 . 修饰符的现有电子邮件地址的变体。许多电子邮件提供商(例如 Gmail 和 Outlook)会将发往扩展地址的电子邮件投递到其原始地址。例如,提供商会将发送给 contact+123@example.com 或 con.tact@example.com 的电子邮件投递到 contact@example.com。
默认情况下,Gateway 将根据所使用的策略和操作类型,仅过滤精确匹配或过滤所有扩展变体:
DNS 策略
| 操作 | 行为 |
|---|---|
| 允许 (Allow) | 仅匹配精确地址 |
| 拦截 (Block) | 匹配精确地址和所有变体 |
| 覆盖 (Override) | 匹配精确地址和所有变体 |
| 安全搜索 (Safe Search) | 匹配精确地址和所有变体 |
| YouTube 受限模式 (YouTube Restricted) | 匹配精确地址和所有变体 |
网络策略
| 操作 | 行为 |
|---|---|
| 允许 (Allow) | 仅匹配精确地址 |
| 审计 SSH (Audit SSH) | 匹配精确地址和所有变体 |
| 拦截 (Block) | 匹配精确地址和所有变体 |
| 网络覆盖 (Network Override) | 仅匹配精确地址 |
HTTP 策略
| 操作 | 行为 |
|---|---|
| 允许 (Allow) | 仅匹配精确地址 |
| 拦截 (Block) | 匹配精确地址和所有变体 |
| 不检查 (Do Not Inspect) | 仅匹配精确地址 |
| 不隔离 (Do Not Isolate) | 仅匹配精确地址 |
| 不扫描 (Do Not Scan) | 仅匹配精确地址 |
| 隔离 (Isolate) | 匹配精确地址和所有变体 |
其他策略
| 策略类型 | 行为 |
|---|---|
| 出站策略 (Egress policy) | 仅匹配精确地址 |
| 解析器策略 (Resolver policy) | 仅匹配精确地址 |
要强制 Gateway 匹配所有电子邮件地址变体,请转到 Traffic policies(流量策略) > Traffic settings(流量设置) > Policy settings(策略设置),然后开启 Match extended email addresses(匹配扩展电子邮件地址)。此设置适用于所有防火墙、出站和解析器策略。
指定来自您身份提供商上配置的自定义 OIDC 声明的值。
| UI 名称 | API 示例 |
|---|---|
| OIDC Claims(OIDC 声明) | any(identity.oidc_claims[*] == "\"department=engineering\"") |
指定来自 SAML 属性断言(Assertion)的值。
| UI 名称 | API 示例 |
|---|---|
| SAML Attributes(SAML 属性) | identity.saml_attributes == "\"group=finance\"" |
使用此选择器基于用户的电子邮件创建基于身份的 Gateway 策略。
| UI 名称 | API 示例值 |
|---|---|
| User Email | identity.email == "user-name@company.com" |
使用此选择器根据用户在 IdP 中被配置为成员的 IdP 组 ID 创建基于身份的 Gateway 策略。
| UI 名称 | API 示例 |
|---|---|
| User Group IDs | identity.groups.id == "12jf495bhjd7893ml09o" |
使用此选择器根据用户在 IdP 中被配置为成员的 IdP 组电子邮件地址创建基于身份的 Gateway 策略。
| UI 名称 | API 示例 |
|---|---|
| User Group Email | identity.groups.email == "contractors@company.com" |
使用此选择器根据用户在 IdP 中被配置为成员的 IdP 组名称创建基于身份的 Gateway 策略。
| UI 名称 | API 示例 |
|---|---|
| User Group Names | identity.groups.name == "\"finance\"" |
使用此选择器根据 IdP 中特定用户的 IdP 用户名创建基于身份的 Gateway 策略。
| UI 名称 | API 示例 |
|---|---|
| User Name | identity.name == "user-name" |
Cloudflare Gateway 可以与您组织的身份提供商 (IdP) 进行集成。在为 IdP 用户或组构建 Gateway 策略之前,请务必将该 IdP 添加为身份验证方法。
因为不同的 IdP 以不同的格式公开用户组,请参考下面的列表选择合适的基于身份的选择器。
| 选择器 | 值 |
|---|---|
| User Group IDs | 61503835-b6fe-4630-af88-de551dd59a2 |
Value(值) 是 Entra 组的 Object Id。
如果您启用了使用 SCIM 进行用户和组同步,同步后的组将显示在 User Group Names 下:
| 选择器 | 值 |
|---|---|
| User Group Names | SCIM group |
| 选择器 | 值 |
|---|---|
| User Group Names | Marketing |
| 选择器 | 值 |
|---|---|
| User Group Names | Marketing |
如果您将 Okta 添加为 OIDC 提供商,请使用 User Group Names 选择器:
| 选择器 | 值 |
|---|---|
| User Group Names | Marketing |
Okta OIDC 集成支持使用 SCIM 进行用户和组同步。
如果您将 Okta 添加为 SAML 提供商,请使用 SAML Attributes 选择器:
| 选择器 | 属性名称 | 属性值 |
|---|---|---|
| SAML Attributes | groups |
Marketing |
对于通用 SAML 提供商,请使用 SAML Attributes 选择器:
| 选择器 | 属性名称 | 属性值 |
|---|---|---|
| SAML Attributes | department |
Marketing |
对于通用 OIDC 提供商,请使用 OIDC Claims 选择器根据在您 IdP 上配置的自定义 OIDC 声明来过滤流量:
| 选择器 | 声明名称 | 声明值 |
|---|---|---|
| OIDC Claims | department |
Engineering |
-
在 Cloudflare One Client 2026.1 及更早版本中,选择 Preferences(偏好设置) > Account(账户) > Re-Authenticate Session(重新验证会话)。 ↩