跳转到内容
搜索文档

DLP

最后更新 查看 MarkdownAgent 设置

使用本指南排查数据丢失防护(DLP)的常见问题。

DLP 策略未触发或未拦截内容

DLP 未检查或拦截内容是最常见的问题。如果您已配置 DLP 策略,但它未能检查或拦截流量,原因几乎总是该流量未经过解密。要使用 DLP 扫描 HTTPS 请求的内容,您必须开启 TLS 解密

开启 TLS 解密:

  1. Cloudflare 仪表板中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)
  2. Proxy and inspection(代理与检查) 中,开启 Inspect HTTPS requests with TLS decryption(通过 TLS 解密检查 HTTPS 请求)
  1. 向您的 cloudflare_api_token 添加以下权限:

    • Zero Trust Write
  2. cloudflare_zero_trust_gateway_settings 中配置 tls_decrypt 参数:

    resource "cloudflare_zero_trust_gateway_settings" "team_name" {
    	account_id = var.cloudflare_account_id
    	settings = {
    		tls_decrypt = {
    			enabled = true
    		}
    	}
    }

开启 TLS 解密后,您可以创建 DLP 策略来检查 HTTPS 请求的内容。例如:

选择器 运算符 逻辑 操作
Domain(域名) in box.com And(且) Block(阻止)
DLP Profile(DLP 配置文件) in Credit card numbers

DLP 扫描触发误报或拦截合法网站

如果您的 DLP 策略正在拦截对业务关键应用程序(例如 Zoho、Google 或内部域名)的访问,或产生大量误报,则您的 DLP 策略范围可能过于宽泛。凭据和密钥等配置文件功能强大,但如果范围界定不正确,可能过于激进。

有问题的配置

对所有流量应用敏感配置文件会导致不必要的拦截。例如:

选择器 运算符 操作
DLP Profile(DLP 配置文件) in Credentials and Secrets Block(阻止)

建议解决方案

使您的策略更加具体。与其使用包罗万象的拦截规则,不如创建针对高风险目标或用户组的精细策略。

以下策略仅拦截特定用户组将财务数据上传到文件共享网站的行为,从而降低在其他网站上出现误报的风险。

选择器 运算符 逻辑 操作
Destination Domain(目标域名) in dropbox.com, wetransfer.com And(且) Block(阻止)
DLP Profile(DLP 配置文件) in Financial Information And(且)
User Group Names(用户组名称) in Finance Team

您还可以使用 Do Not Scan(不扫描) 操作创建匹配受信任应用程序的策略。

DLP 检测结果不一致

如果 DLP 能检测纯文本中的敏感数据,但无法检测图片或某些应用程序中的数据,请检查以下问题:

  • OCR 已开启:要使 DLP 扫描图片中的文字(例如信用卡图片),您必须在相应的 DLP 配置文件中开启光学字符识别(OCR)
  • 应用程序特定行为:某些应用程序(例如 WhatsApp Web)使用 Gateway 无法通过 HTTP 策略完全检查的协议或加密方法(例如 WebSockets)。
  • 受支持的文件类型:内容必须属于受支持的文件类型,DLP 才能进行检查。

DLP 选项缺失或无法创建自定义配置文件

如果您在创建 HTTP 策略时无法使用 DLP Profile 选择器,或被阻止创建自定义 DLP 配置文件,通常是以下两种情况之一:

  1. 计划不正确。这些功能需要 Zero Trust Enterprise 计划。如果您认为您的账户应具备此权利,请联系您的账户团队确认订阅详情。
  2. 权限问题。您可能没有配置 DLP 设置所需的管理员权限。请与您的 Cloudflare 账户管理员确认。

更多 DLP 资源

有关更多信息,请参阅完整的 DLP 文档。

DLP 故障排除 ❯

这篇文档对您有帮助吗?