跳转到内容
搜索文档

Zero Trust

最后更新 查看 MarkdownAgent 设置

以下部分介绍了如何使用数据本地化套件配置 Zero Trust 产品,包括哪些功能支持区域服务和客户元数据边界。

Gateway

区域服务可与所有支持的区域中的 Gateway 结合使用。请注意,区域服务仅在使用处于流量和 DNS 模式(Traffic and DNS mode)的 Cloudflare One Client 时适用。

流出策略

企业客户可以购买一个专用流出 IP(IPv4 和 IPv6)或分配到一个或多个 Cloudflare 网络位置的 IP 范围。 这允许您的流出流量地理定位到在流出策略中选择的城市。

Zero Trust 专用流出 IP 控制 WARP 和 Gateway 流量在离开 Cloudflare 访问互联网时使用的 IP。它们与 Dedicated CDN Egress IPs 不同,后者控制 Cloudflare CDN 在连接到您的源服务器时使用的 IP。有关从 Cloudflare CDN 到您的源站的流出 IP 的地理位置的保证,请参考 Cache 指南。

HTTP 策略

作为区域服务的一部分,Cloudflare Gateway 只有在使用 Cloudflare One Client(在默认流量和 DNS 模式下)时,才会执行 TLS 解密

数据防丢失 (DLP)

您能够记录匹配的 DLP 规则的有效负载并使用您的公钥对其进行加密,以便日后只有您可以检查它们。

Cloudflare 无法解密加密的有效负载

网络策略

您可以配置 SSH 代理和命令日志。生成混合公钥加密 (HPKE) 密钥对,并将公钥 sshkey.pub 上传到仪表板。所有代理的 SSH 命令都会立即使用此公钥进行加密。查看日志需要您拥有的匹配私钥。

DNS 策略

区域服务控制 Cloudflare 解密流量的位置。因为大多数 DNS 流量未加密,Gateway DNS(域名过滤)无法使用区域服务进行区域化。

有关更多信息,请参考下面的 Cloudflare One Client 设置部分。

自定义证书

您可以将自带的证书带入 Gateway,但这目前还无法限制在特定区域。

Logs 和 Analytics

默认情况下,Cloudflare 将在全球网络的数据中心中存储和传送日志。为了保持对您数据的区域控制,您可以使用客户元数据边界并将数据存储限制在特定的地理区域。有关更多信息,请参阅支持的 Logpush 数据集部分。

客户还可以选择减少 Cloudflare 存储的日志:

验证区域地图应用

要验证您的区域图是否已正确应用,请检查 Zero Trust 网络会话日志 中的 IngressColoName 字段。此字段显示流量接入的 Cloudflare 数据中心的名称。由于区域化是在 Gateway 的上游应用,因此接入数据中心将位于您配置的区域图内,从而确认流量正在正确的区域中进行处理。

Access

为确保所有受 Cloudflare Access 保护的应用程序的反向代理请求仅在符合 FedRAMP 规范的数据中心中进行,您应该使用区域服务,并将区域设置为 FedRAMP。

Cloudflare Tunnel

cloudflared 中的 --region 参数控制隧道连接器在何处建立与 Cloudflare 的连接。此设置独立于区域服务,区域服务控制用户流量被解密和处理的位置。

对于通过隧道提供的公共主机名,区域服务在 DNS 记录级别进行配置。隧道连接器区域和区域服务区域独立运作。

Cloudflare One Client 设置

Local Domain Fallback

您可以使用 WARP 设置 Local Domain Fallback,以便使用您可以自行管理的私有 DNS 解析器。

Split Tunnels

Split Tunnels 允许您决定将哪些 IP 地址/范围和/或域路由通过 Cloudflare,或将其从 Cloudflare 中排除。

这篇文档对您有帮助吗?