跳转到内容
搜索文档

Cloudflare 安全架构

最后更新 查看 MarkdownAgent 设置

介绍

如今,任何事物和任何人都需要随时随地与任何地方的任何事物保持连接,而且一切都必须是安全的。然而,许多企业的架构并非建立在支持这种现实的基础设施之上。在历史上,员工在办公室工作,大多数业务系统(文件服务器、打印机、应用程序)都位于该私有办公室网络上,并且只能从中访问。网络周围创建了一个安全边界,以防御外部威胁,其中大多数威胁来自公共互联网。

然而,随着互联网带宽的增加,以及越来越多的人需要在办公室之外工作,VPN 允许员工从任何可以连接互联网的地方访问内部系统。随后,应用程序开始搬离办公室网络,要么作为 SaaS 应用程序存在于云端,要么托管在 IaaS 平台中。企业竞相扩大对其网络的访问,并投资于新的、动态的方法来检测、保护和管理不断演变的安全格局。但这使许多企业面临复杂的策略和脆弱的网络,以及许多试图保护不同访问点的单点解决方案。

自 2010 年以来,Cloudflare 一直在构建一个独特的大型网络,我们在该网络上运行了一套安全服务,使组织能够建立更好的连接,并更好地保护其公共和私有网络、应用程序、用户和数据。本文档深入介绍了该网络和平台如何从安全角度进行架构、它们是如何运营的,以及企业可以使用哪些服务来解决自身的安全挑战。文档主要由两部分组成:

  • Cloudflare 如何构建和运营其安全的全球网络。
  • 如何使用构建在网络上的 Cloudflare 服务来保护您的企业基础设施和资产。

本文档适合哪些读者以及您将学到什么?

本文档专为希望使用 Cloudflare 保护其业务方方面面的 IT 和安全专业人员设计。它主要面向首席信息安全官(CSO/CISO)及其直接团队,他们负责组织的整体安全计划。由于本文档涵盖了整个 Cloudflare 平台的安全,因此不会深入探讨任何具体服务。相反,请访问我们的架构中心(Architecture Center)以查找有关服务或产品的特定信息。

为了对 Cloudflare 建立更强大的基础性了解,我们建议参考以下资源:

安全的全球网络

任何云安全解决方案都需要快速且始终可用。我们的网络保护着超过 20% 的互联网 Web 属性,在 over 330 cities 运营,并且距离 95% 的互联网连接人口在 50 毫秒以内。每个数据中心中的每台服务器都运行着所有服务,因此流量在一次通过中被检测并靠近最终用户进行处理。这些服务器通过 over 13,000 network peers 相互连接,具有 over 405 Tbps network capacity。Cloudflare 的网络还连接到每一个互联网交换中心(比 Microsoft、AWS 和 Google 还要多),以确保我们能够对等互联来自互联网任何部分的流量。

随着数百万客户使用 Cloudflare,该网络平均每秒处理超过 5700 万次 HTTP 请求,峰值时每秒超过 7700 万次 HTTP 请求。在分析所有这些流量时,我们平均每天检测并阻止 2090 亿次 cyber 威胁。该网络以如此庞大的规模运行,以确保使用我们安全产品的客户获得低延迟、高带宽和可靠性,从而确保其业务的持续安全。(注:指标截至 2024 年 6 月是正确的。)

架构

网络

Cloudflare 网络不同于传统的企业网络。它从头开始设计,采用了服务隔离、最小特权和 Zero Trust 架构。面向公众的边缘服务器及其所在的数据中心,可以被看作是辽阔连接之湖中的岛屿——在没有强凭据和严格访问策略的情况下,任何事物都不被信任。

Cloudflare 网络在 320 多个主要城市拥有数据中心。

网络安全架构的一个独特之处在于我们如何使用 anycast 网络。在每个数据中心,我们都会播发用于 UDP 和 TCP 的整个 Cloudflare 网络范围(IPv6 和 IPv4)。Border Gateway Protocol (BGP) 确保互联网各处的路由器为任何用户提供通往检测流量的最近 Cloudflare 服务器的最短可能路径。从安全的角度来看,这非常重要。在针对我们网络后面的客户的分布式拒绝服务(DDoS)攻击期间,高带宽容量与分布在数千台本地服务器上的请求相结合,有助于确保我们的网络保持高性能和可用性,即使在互联网历史上一些最大的攻击期间也是如此。

服务器更新(例如访问策略、速率限制和防火墙规则)由我们的 Quicksilver 服务 执行。客户的更改会在几秒钟内反映在整个网络中,使客户能够响应不断变化的业务需求,并确保策略在全球范围内得到快速实施。

网络的每一层都符合严格的硬化安全控制。运行在边缘的进程是本着“按需知密”原则设计的,并在最小特权下运行。我们拥有自己的密钥管理系统,以确保密钥在静态和传输中的安全,并在适当的时间授予对密钥的适当访问权限。为了确保对网络更改进行严格控制和详细可见性,所有基础设施均通过代码(IaC)进行管理。

服务器

Cloudflare 设计并拥有我们网络中的所有服务器。主要有两种类型。

  • 私有核心服务器:所有客户配置、日志和其他数据所在的控制平面。
  • 公共边缘服务器:互联网和私有隧道流量终止于 Cloudflare 网络的地方,在此处进行检测,然后路由到其目的地。

服务器硬件由 Cloudflare 设计,并由业界受人尊敬的制造商制造,这些制造商完成了全面的供应链和安全审查。每台服务器都运行完全相同的软件栈,以实现一致的硬件设计。边缘服务器上的操作系统也是一种单一设计,由经过高度修改的 Linux 发行版构建,专门针对我们平台的规模和速度进行了量身定制。Cloudflare 是 Linux 内核的重要贡献者,我们定期分享关于如何保护我们服务器和服务的信息,帮助 Linux 社区和互联网的其余部分从我们的工程中受益。

服务

每台服务器都运行着客户用于保护其网络和应用程序的所有 Cloudflare 产品和服务。在本文档后文中,我们将提供这些服务的概览,但目前重要的是深入介绍软件的开发。从每个产品的初始设计开始,工程团队就与安全、合规和风险团队携手合作,审查服务的各个方面。这些团队可以被看作是工程和产品团队的一部分,而不是外部群体。他们对于我们在 Cloudflare 所做的一切开发至关重要,并且我们拥有一批业内最受尊敬的专业人员。代码在开发的每个阶段都由安全团队进行审查,我们实施了许多自动化系统来分析软件以寻找漏洞。在设计、开发和发布过程中,使用了诸如 OWASPSTRIDEDREAD 等威胁建模和渗透测试框架。

我们的许多产品都在我们的无服务器运行环境(serverless runtime)中运行,该环境利用了服务隔离领域的最新技术。我们预见到这种安全运行环境对我们的客户可能非常宝贵,因此我们将其产品化,允许他们在我们的网络上构建运行他们自己的应用程序。关于这一点的更多信息请见本文档的最末尾。

创新

为了确保我们提供尽可能安全的网络和平台,我们一直在进行创新。需要创造新的技术来解决不断增加的安全威胁和挑战。Cloudflare 领导了许多倡议,例如使用 RPKI 进一步保护 BGP,并且我们定期向正在工作的 IETF 小组就许多常见的互联网安全协议做出贡献。我们努力帮助提高和监控 IPv6 的采用率,并且我们通过部署诸如后量子密码学(post-quantum cryptography)等技术来走在未来挑战的前面,防止来自量子计算机的任何计算能力提升威胁现有的密码学技术。

运营安全

不仅网络的设计必须是安全的,我们运行和维护网络的方式也应该是安全的。我们以庞大的规模运营,服务器的通用设计有助于优化软件部署和监控。定义谁有权限维护网络是完全自动化的,遵循基础设施即代码的实践,并在各处使用基于角色的访问控制(RBAC)和最小特权控制。

客户向我们的产品和服务发送敏感信息。Cloudflare 合规团队的使命是确保支持这些服务的底层基础设施符合行业合规标准,例如 FedRAMP、SOC II, ISO, PCI 认证、C5、隐私和监管框架。合规团队与所有工程组织合作,帮助将这些要求融入我们的工作方式中。从合规角度来看,我们关注的领域包括:

  • 客户数据的隐私和安全
  • 维护合规验证
  • 帮助客户实现自身的合规
  • 监控监管格局的变化
  • 就即将到来的变化向监管机构提供反馈

我们还运行了一个漏洞赏金计划(bug bounty program),为社区发现并向我们报告漏洞提供资金奖励。

总之,Cloudflare 不仅构建了合适的技术来保护我们的网络,而且还拥有人员配备齐全且成熟的团队,以确保创建、遵循和监控正确的流程。在过去十年中,随着 Cloudflare 的成长,我们积累了业内最优秀的一些安全知识,这反过来又吸引了顶尖人才加入我们。这种效应逐年复合,使我们的安全技能和知识达到更高的高度。我们对 Cloudflare 如何运行和保护其网络也高度透明,并且我们经常发表博客介绍我们的流程和不断演变的安全方法。

使用 Cloudflare 保护您的企业

Cloudflare 网络存在的理由是为客户提供服务以保护他们自己的资产,如用户、应用程序和数据。以下部分详细介绍了这些服务是什么、它们的基本架构以及客户如何使用它们。请注意,本节不会对每项服务进行详尽的细节描述。相反,请参考我们的架构中心(Architecture Center)产品文档,以深入了解特定产品、服务或解决方案。本文档的目标是提供关于可用的整套安全服务以及它们所设计的通用使用案例的信息。因此,我们提供了一个目录,以便您可以跳转到感兴趣的部分。

  1. 保护公共和私有资源
  2. 保护公共资源
    1. 常见攻击及防护
      1. DDoS 攻击
      2. 零日(Zero-day)攻击
      3. 未授权访问
      4. 客户端攻击
      5. 数据外泄
      6. 凭据填充
      7. 暴力破解攻击
      8. 信用卡盗刷
      9. 库存囤积
      10. 模糊测试(漏洞扫描)
      11. 跨站脚本(XSS)攻击
      12. 远程代码执行(RCE)攻击
      13. SQL 注入(SQLi)攻击
      14. 恶意软件
    2. Cloudflare 应用程序安全产品
      1. 安全分析
      2. Web 应用程序防火墙 (WAF)
      3. 速率限制
      4. L7 DDoS
      5. API Shield
      6. Bot Management
      7. 客户端安全
      8. SSL/TLS
      9. 安全中心
      10. Cloudflare for SaaS
    3. Cloudflare 网络安全产品
      1. Magic Transit
      2. Cloudflare WAN
      3. Cloudflare Network Firewall
      4. Network Flow
      5. Spectrum
  3. 保护私有资源
    1. 保护到私有资源的连接
    2. 用户连接
    3. 集成身份系统
    4. 访问控制
    5. 保护数据
    6. 保护互联网访问
  4. 可见性
  5. 开发人员平台

总之,客户需要的是一个能够以运行一致且高效的方式提供可见性、分析、检测和缓解的统一安全解决方案,以有效地对抗和抵御不断扩大和复杂的威胁。Cloudflare 通过以下几种方式解决这些需求:

  • 运营一致性:Cloudflare 为所有管理任务提供单一的仪表板/UI。
  • 运营简单性:Cloudflare 因精简运营复杂性而闻名,拥有精心设计的用户界面,可最大限度地减少手动配置和 UI 工作流。此外,跨产品集成允许自动配置和策略。
  • 持续创新:Cloudflare 在其广泛的安全产品组合中持续创新,具有独特的差异化功能,如 CAPTCHA 替代产品 Turnstile,以及业界首创的 API 序列缓解(Sequence Mitigation)功能。
  • 与工作负载位置无关:Cloudflare 首先是围绕性能和安全服务构建的。因此,它从头开始构建为与工作负载位置无关,多云天然是其首要的使用案例。客户可以在多个云端和/或本地部署工作负载,并获得相同的运营一致性。
  • 性能和规模:所有 Cloudflare 服务都在同一个全球云中每个数据中心内的每台服务器上运行,从而在物理覆盖和延迟方面提供最大性能,并能利用 Cloudflare 全球基础设施的全部容量进行扩展。
  • API 优先:Cloudflare 是 API 优先的。UI/仪表板上可用的所有配置和功能也可以通过 API 获得。Cloudflare 可以轻松地与 Terraform 结合配置,以支持客户工作流/流程的自动化。

可以保护网络、应用程序、设备、用户和数据的 Cloudflare 安全服务可分为以下几类。

Cloudflare 拥有跨 SASE/SSE、应用程序和网络安全的广泛安全服务。

请注意,此列表侧重于安全,不包括内容分发网络 (CDN)、负载均衡和域名服务 (DNS) 等产品。

保护公共和私有资源

我们的客户试图保护的资源主要有两类:

  • 公共资源被定义为具有对普通互联网可用且可访问接口的任何内容、资产或基础设施,如品牌网站、电子商务网站和 API。它们也可以定义为匿名用户或通过注册自己来获得访问权限的人可以访问的事物,如社交媒体网站、视频流服务和银行服务。
  • 私有资源被定义为预期用户集受限于单个公司、组织或客户集的内容、资产或基础设施。这些服务通常需要账户和凭据才能获得访问权限。此类资源的示例包括公司 HR 系统、源代码存储库以及驻留在零售分支机构网络上的销售点(POS)系统。这些资源通常只能由员工、合作伙伴和其他受信任的已知身份访问。

公共资源和私有资源也可以包括服务器等基础设施级组件,以及网站和 API 端点等被消费的资源。通过网络和互联网进行的通信发生在不同的阶段和级别,如下面的开放系统互连(OSI)模型图所示。

网络 OSI 模型描述了从物理层到应用层的网络通信。

Cloudflare 可以在 OSI 模型的多个层面上进行保护,而在本文档中,我们主要关注在第 3、4 和 7 层上保护资源。

  • 第 3 层,被称为“网络层”,负责促进两个不同网络之间的数据传输。网络层将来自传输层的分段分解为更小的单元(称为数据包)在发送端设备上,并在接收端设备上重新组装这些数据包。网络层是路由发生的地方——为数据到达目的地寻找最佳物理路径。
  • 第 4 层,被称为“传输层”,负责两个设备之间的端到端通信。这包括从会话层获取数据,并将其分解为称为“分段(segments)”的块,然后发送到第 3 层。

可用于 L3 和 L4 安全的 Cloudflare 安全产品包括 Cloudflare 的网络服务产品,包括 Magic TransitCloudflare Network FirewallCloudflare WANNetwork Flow(旧称 Magic Network Monitoring)和 Spectrum

  • 第 7 层,被称为“应用层”,是数据处理的最高层,发生在用户与之交互的软件应用程序的表面之下或幕后。HTTP 和 API 请求/响应属于第 7 层事件。

Cloudflare 拥有一套应用程序安全产品,其中包括 Web Application Firewall (WAF)、速率限制L7 DDoSAPI ShieldBot Managementclient-side security

请注意,SaaS 应用程序既可以被认为是公共的,也可以被认为是私有的。例如,Salesforce 具有直接面向互联网的访问,但包含非常私密的信息,并且通常只能由 IT 配置的员工账户访问。为了本文档的目的,我们将 SaaS 应用程序视为私有资源。

这些只是通用指南,因为使用 Cloudflare,有可能让非常敏感的内部应用程序受到公开可访问的远程访问服务的保护。我们将在本文档的后续内容中进行更多解释。

保护公共资源

企业依靠公共网站和 API 端点进行日常电子商务交易和品牌推广,并且通常整个业务都是一项在线服务。高可用性、性能和安全是首要关注的问题,客户使用 Cloudflare 来确保其业务正常运转。Cloudflare 安全服务有助于防止欺诈、数据外泄以及可能产生责任、导致损失和品牌受损以及减缓或停止业务的攻击。

公共资产需要在多个战线上进行保护,以抵御各种攻击;因此,需要实施多种不同的安全功能。此外,客户必须解决他们所实施解决方案的运营效率问题。管理用于减轻不同攻击的多个单点产品,或者拥有多个厂商来满足公司的安全目标和要求,会造成许多运营效率低下和问题,例如多个 UI/仪表板、培训成本、缺乏跨产品集成等。

下图显示了穿过 Cloudflare 网络的公共资产的典型请求。我们的安全服务是许多功能的一部分,Cloudflare 作为一个反向代理,请求被路由到最近的数据中心,并在该请求被路由到目的地之前应用性能和安全服务。无论工作负载部署在哪里,这些服务都可以轻松地合并并一起使用;操作和实施保持一致。注意:该图并未详细列出 Cloudflare 的所有服务。

通过 Cloudflare 的每个请求都会在所有安全产品中通过一次进行检测。

该图突出了以下内容:

  • 全球最快的 DNS 服务提供公共主机名的快速解析
  • 通过选择地理位置进行数据检测和存储,以确保数据合规
  • Spectrum 将 Cloudflare 的安全功能扩展到所有 UDP/TCP 应用程序
  • 安全服务一次性检测请求
  • 应用程序性能服务也在同一次通过中对请求起作用
  • 智能路由寻找到 Cloudflare 与公共目的地之间的最低延迟路径

常见攻击及防护

Cloudflare 广泛的产品组合可抵御各种攻击。下面详细介绍了几种常见的攻击,并引用了用于缓解特定攻击的 Cloudflare 产品。

DDoS 攻击

分布式拒绝服务 (DDoS) 攻击是一种通过大量流量压垮目标或其周边基础设施,从而破坏目标服务器、服务或网络可用性的恶意企图。其目标是减缓或使程序、服务、计算机或网络崩溃,或者填满容量以使其他人都无法使用或接收该服务。DDoS 攻击可以发生在 L3、L4 或 L7,而 Cloudflare 在所有这些不同的层级上都提供保护。

在第 3、4 和 7 层防御 DDoS 攻击。

Cloudflare 的 L7 DDoS 防护可防止第 7 层的拒绝服务;Spectrum 保护第 4 层;Magic Transit 保护第 3 层。除了核心的针对 DDoS 的安全产品外,Cloudflare 还提供先进的速率限制功能,允许基于非常细粒度的请求数据(包括标头信息和 API 令牌)来限制流量。Cloudflare 的机器人管理(Bot Management)功能还可以通过有效减轻机器人流量来限制拒绝服务攻击。

产品:L7 DDoSSpectrumMagic Transit

零日攻击

零日(Zero-day)漏洞利用(也称为零日威胁)是一种利用尚未修复的安全漏洞的攻击。它被称为“零日”威胁,因为一旦发现缺陷,开发人员或组织就有“零天”时间来提出解决方案。

Web 应用程序防火墙 (WAF) 托管规则允许您部署预配置的托管规则集,从而针对以下情况提供即时保护:

  • 零日漏洞
  • 前 10 大攻击技术
  • 使用被盗/暴露的凭据
  • 敏感数据窃取

WAF 检查传入的 Web 请求,并根据在边缘部署的规则集(rulesets)过滤不需要的流量。这些托管规则集由 Cloudflare 维护并定期更新。从我们全球网络中获得的广泛威胁情报使 Cloudflare 能够快速检测和分类威胁。当识别出新的攻击/威胁时,Cloudflare 会自动向客户推送 WAF 规则,以确保他们免受最新的零日攻击。

此外,Cloudflare 还提供了 WAF 攻击评分,它通过检测攻击变体来补充 Cloudflare 托管规则。这些变体通常是恶意行为者通过尝试找出绕过现有安全策略的方法的模糊测试(fuzzing)技术实现的。WAF 使用机器学习算法对每个请求进行分类,并根据请求是恶意的可能性分配从 1 到 99 的攻击评分。然后可以编写规则,使用这些评分来确定允许哪些流量进入应用程序。

机器学习维护托管规则列表,以确定是否允许请求通过 WAF。

产品:WAF - Cloudflare 托管规则

未授权访问

未授权访问可能是由于身份验证存在漏洞、密码薄弱或授权容易被绕过而导致身份验证被破坏或访问控制失效。可以使用 Cloudflare mTLS (mutual TLS) 和 JWT (JSON Web Tokens) 验证来增强身份验证。没有有效证书或 JWT 的客户端或 API 请求可以通过安全策略被拒绝访问。客户可以从 Cloudflare 仪表板或 API 创建和管理 mTLS 证书。Cloudflare 的 WAF 和暴露凭证检查托管规则集可用于检测在身份验证请求中使用的受损凭据。WAF 策略还可用于根据不同的请求标准限制对应用程序/路径的访问。

产品:SSL/TLS - mTLSAPI Shield (JWT 验证)WAF

客户端攻击

Magecart 这样的客户端攻击包括破坏第三方库、破坏网站或利用漏洞,以便将敏感的用户数据外泄到攻击者控制的域名。客户端安全利用 Cloudflare 在网络中作为反向代理的地位,直接从浏览器接收关于以下内容的信息:

  1. 正在加载哪些 JavaScript 文件/模块
  2. 发出的出站连接
  3. 应用程序使用的 Cookie 清单

客户端安全使用恶意 JavaScript 域名和 URL 的威胁情报源检测。此外,它可以下载 JavaScript 源文件并将其运行于机器学习分类器中,以识别恶意行为和活动;其结果是产生一个 JS 完整性评分(JS Integrity Score),指定 JavaScript 文件是否是恶意的。客户端安全还可以检测 JavaScript 文件的更改。可以基于发现新资源、代码更改和恶意代码/域名/URL 等不同的标准来设置使用电子邮件、Webhook 和 PagerDuty 的告警。

可以创建并应用内容安全规则来增加额外的安全层级,这有助于检测和缓解某些类型的攻击,包括:

  • 内容/代码注入
  • 跨站脚本 (XSS)
  • 嵌入恶意资源
  • 恶意 iframe (点击劫持 clickjacking)

产品:客户端安全

数据外泄

数据外泄是通过恶意策略或配置错误的服务获取敏感数据的过程。Cloudflare 敏感数据检测解决了常见的数据丢失威胁。在 WAF 中,这些规则监控特定敏感数据(例如,财务和个人身份信息)的下载。会对特定的敏感数据模式进行匹配并记录。敏感数据检测还与 API Shield 集成,以便在返回敏感数据匹配的任何 API 响应时提醒客户。

产品:WAF - 敏感数据检测

凭据填充

凭证填充是一种网络攻击,其中从一个服务的数据泄露中获得的凭证被用于尝试登录另一个不相关的服务。通常,会使用自动化工具或脚本来循环遍历大量被盗凭证,有时还会加上额外的数据,以期实现账户接管。

Cloudflare Bot Management 可用于检测潜在的恶意机器人。Cloudflare 质询(challenges)也可用于质询可疑请求并阻止自动获取访问权限的企图。WAF 策略可与特定请求条件结合使用以防止攻击。此外,Cloudflare 的 WAF 和暴露凭据检查托管规则集可用于检测在身份验证请求中使用的受损凭证。速率限制也可以限制请求频率和恶意凭证填充技术的有效性。

产品:Bot ManagementWAF速率限制

暴力破解攻击

暴力破解攻击尝试使用随机字符(有时结合常见密码建议)来猜测密码或线索。通常,使用自动化工具或脚本在短时间内循环遍历大量可能性。

Cloudflare Bot Management 可用于检测潜在的恶意机器人。Cloudflare 质询也可用于质询可疑请求并阻止自动暴力破解攻击。WAF 和速率限制策略可以与特定的请求条件一起使用,在应用程序登录页面上应用细粒度的策略来阻止或限制流量。

产品:Bot ManagementWAF速率限制

信用卡盗刷

信用卡盗刷是从网站盗取支付信息的一种欺诈方法。客户端安全可用于检测客户端使用恶意 JavaScript 库或建立与已知恶意域名或 URL 的连接。客户端安全还将检测网站上使用的文件/代码的更改,并给 JavaScript 文件一个 JS 完整性评分,评估代码是否是恶意的。可以部署内容安全策略(CSP)来强制执行正向安全模型。这些功能可以防止受损代码执行恶意行为,如信用卡盗刷。

产品:客户端安全

库存囤积

库存囤积是指使用恶意机器人在线购买大量商品,阻止合法消费者购买。这会给企业带来很多问题,包括制造人为稀缺、导致价格上涨以及中断合法客户的访问。Cloudflare Bot Management 可用于检测潜在的恶意机器人。Cloudflare 质询也可用于质询可疑请求并阻止自动化进程。WAF 策略可与特定请求条件结合使用以防止攻击。

产品:Bot ManagementWAF

模糊测试(漏洞扫描)

模糊测试是恶意行为者使用的一种自动化测试方法,它使用各种数据和模式的组合将无效、畸形或意外的输入注入系统。恶意用户希望发现可以利用的缺陷和漏洞。Cloudflare WAF 利用机器学习来检测基于模糊测试试图绕过安全策略的企图。WAF 攻击评分补充了托管规则,并突出了攻击的可能性。

Bot Management 可以通过使漏洞扫描自动化来检测潜在的恶意机器人。借助 API Shield,客户可以采用架构验证和序列缓解来防止针对 API 的自动化扫描和模糊测试技术。

产品:WAFBot ManagementAPI Shield

跨站脚本(XSS)攻击

跨站脚本(XSS)攻击是一种注入攻击,其中将恶意脚本注入到网站中,然后由最终用户的浏览器使用这些脚本来访问敏感的用户信息,如会话令牌、Cookie 和其他信息。

Cloudflare WAF 利用机器学习来检测绕过安全策略的企图,并提供针对该请求是 XSS 攻击的可能性的特定 WAF 攻击评分。

产品:WAF

远程代码执行(RCE)攻击

在远程代码执行(RCE)攻击中,攻击者在组织的计算机或网络上运行恶意代码。执行攻击者控制的代码的能力可用于各种目的,包括部署额外的恶意软件或窃取敏感数据。

Cloudflare WAF 利用机器学习来检测绕过安全策略的企图,并提供针对该请求是 RCE 攻击的可能性的特定 WAF 攻击评分。

产品:WAF

SQL 注入(SQLi)攻击

结构化查询语言注入(SQLi)是一种用于修改或从 SQL 数据库中检索数据的代码注入技术。通过在输入字段中插入专门的 SQL 语句,攻击者能够执行允许从数据库中检索数据、销毁敏感数据或其他操纵行为的命令。

Cloudflare WAF 利用机器学习来检测绕过安全策略的企图,并提供针对该请求是 SQLi 攻击的可能性的特定 WAF 攻击评分。

产品:WAF

恶意软件

恶意软件可以指病毒、蠕虫、特洛伊木马、勒索软件、间谍软件、广告软件和其他类型的有害软件。恶意软件的一个关键区别在于它必须是故意恶意的;任何无意造成伤害的软件都不被视为恶意软件。

启用上传内容扫描后,内容扫描会尝试检测上传的文件等项目,并扫描它们是否存在恶意特征(如恶意软件)。扫描结果以及额外的元数据会作为字段暴露在 WAF 自定义规则中,允许客户实施细粒度的缓解规则。

产品:WAF - 上传内容扫描

Cloudflare 应用程序安全产品

本文档介绍了一些常见的攻击以及用于检测和缓解相应威胁的 Cloudflare 产品。下面我们着重介绍并提供关于 Cloudflare 应用程序和网络安全产品组合中每个产品的更多细节。

安全分析

安全分析在单个仪表板中汇集了 Cloudflare 的所有安全检测功能。客户可以快速查看和深入了解已缓解和未缓解的流量、攻击流量、机器人流量、恶意内容上传企图,以及围绕速率限制分析和账户接管分析的细节。直接在显示检测到威胁的仪表板上,客户只需单击按钮就可以采取行动来实施相应的缓解策略。

可以在单个仪表板中看到所有安全检测。
Web 应用程序防火墙 (WAF)

使用 Cloudflare WAF,客户可以根据非常细粒度的请求标准部署自定义规则,以缓解特定威胁或阻止具有某些 HTTP 异常的请求。此外,客户可以部署 Cloudflare 托管规则来缓解零日攻击、常见 OWASP 前 10 大攻击、使用已知泄露凭据的请求以及提取敏感数据的请求。

WAF 托管规则允许客户部署预配置的托管规则集,从而针对以下情况提供即时保护:

  • 零日漏洞
  • 前 10 大攻击技术
  • 使用被盗/暴露的凭据
  • 敏感数据窃取
速率限制

速率限制可用于缓解各种攻击,包括容量攻击、凭证填充、网页爬取和 DoS 攻击。Cloudflare 速率限制允许客户为符合表达式的请求定义速率限制,以及达到这些速率限制时要执行的操作。速率限制可以基于特定请求或标头标准进行细化,也可以基于会话或 API 令牌。客户可以配置在超过指定速率时的操作,包括记录日志、阻止和质询。

客户还可以配置在超过限制后使用哪个请求标准作为计数器来确定何时限制流量或阻止请求。客户可以针对速率限制实施两种不同的行为:

  1. 在选定的持续时间内阻止。一旦超过速率,WAF 将在重置计数器之前在选定持续时间内阻止所有请求。
一旦达到速率限制,所有操作都会被阻止。
  1. 对超过最大配置速率的请求限制流量。WAF 将阻止任何超过配置速率的请求,其余请求将被允许。这种行为的类比是滑动窗口效应。
可以在单个仪表板中看到所有安全检测。
L7 DDoS

Cloudflare HTTP DDoS 攻击防护托管规则集是一组预配置的规则,用于在 Cloudflare 全球网络上匹配第 7 层(应用层)的已知 DDoS 攻击媒介。这些规则匹配已知的攻击模式和工具、可疑模式、协议违规、导致大量源站错误的请求、袭击源站/缓存的过度流量以及应用层的其他攻击媒介。Cloudflare 定期更新托管规则集中的规则列表。

API Shield

API Shield 是 Cloudflare 的 API 管理和安全产品。API Shield 通过 API 发现和分析提供可见性,提供端点管理,实施正向安全模型,并防止 API 滥用。

可以在单个仪表板中看到所有安全检测。

API Gateway 的 API 发现用于使用机器学习学习客户环境中的所有 API 端点。完成此步骤后,客户可以将端点保存到 Endpoint Management,以便收集额外的 API 性能和错误信息,并应用安全策略。

客户可以使用 mTLS、JWT 验证和架构验证来启用正向安全模型,并通过速率限制和容量滥用保护以及序列缓解和 GraphQL 保护来防止其他 API 滥用。

API Shield 具有发现、审查、使用正向安全模型、滥用保护、数据保护和端点管理/监控等许多阶段。
API Shield 的常见用户工作流
Bot Management

Bot Management 用于缓解各种恶意活动,包括网页爬取、价格爬取、库存囤积和凭据填充。Cloudflare 拥有多层机器人缓解功能,其中包括启发式分析、机器学习、异常检测和 JS 指纹识别。Bot Management 还为每个请求分配机器人评分。可以围绕机器人评分创建 WAF 规则,以创建非常细粒度的安全策略。

Bot Management 可以过滤好机器人和坏机器人。

此外,如果 Cloudflare 怀疑存在不希望的机器人活动,它可以采取质询客户端的行动。Cloudflare 提供了其质询(challenge)平台,其中根据请求的特征动态选择适当的质询类型。这有助于避免导致糟糕用户体验的验证码(CAPTCHA)。

根据请求的特征,Cloudflare 将选择适当的质询类型,其中可能包括但不限于:

  • 非交互式质询。
  • 自定义交互式质询(例如单击按钮)。
  • 私有访问令牌(Private Access Tokens,使用最新的 Apple 操作系统)。

借助于 Turnstile,Cloudflare 已经彻底摆脱了验证码(CAPTCHA)。Turnstile 是 Cloudflare 的智能验证码替代方案。它可以嵌入任何网站中,无需通过 Cloudflare 发送流量,并且在不向访问者显示验证码的情况下工作。Turnstile 允许您在网站的任何地方以干扰较小的方式运行质询,并使用 API 与 Cloudflare 的托管质询(Managed Challenge)平台进行通信。

可以部署 Turnstile 以完全避免向用户呈现验证码(CAPTCHA)。
客户端安全

客户端安全(旧称 Page Shield)确保网站访问者浏览器环境的安全,并防御 Magecart 等客户端攻击。通过使用部署了仅报告(report-only)指令的客户端安全策略(CSP)来从浏览器收集信息,客户端安全跟踪脚本等已加载的资源,并检测浏览器生成的新资源或连接。此外,如果客户端安全检测到来自恶意域名或 URL 的脚本——或检测到从浏览器到恶意域名或 URL 的连接,它就会警示客户。

客户端安全可以下载 JavaScript 源文件,并将其运行在机器学习分类器中,以识别恶意行为和活动;其结果是生成一个 JS 完整性评分,以指定 JavaScript 文件是否是恶意的。

SSL/TLS

Cloudflare 的 SSL/TLS 提供了许多功能,以满足客户的加密要求和证书管理需求。SSL/TLS 证书使网站和应用程序能够建立安全连接。借助 SSL/TLS,客户端(如浏览器)可以验证其所连接服务器的真实性和完整性,并使用加密来交换信息。

Cloudflare 的全球网络是 Cloudflare 提供的多种产品和服务的核心。就 SSL/TLS 而言,这意味着在单个请求中实际上可以涉及两个证书,而不是只有一个证书:边缘证书和源站证书。

SSL/TLS 既可用于 Cloudflare 到用户的安全,也可用于源站服务器到 Cloudflare 的安全。

边缘证书被呈现给访问客户网站或应用程序的客户端。源站证书保证了网络另一侧(即 Cloudflare 与客户网站或应用程序的源站服务器之间)的安全和身份验证。SSL/TLS 加密模式控制 Cloudflare 是否以及如何使用这两个证书,您可以在不同模式之间进行选择。

客户还可以为主机名和 API 端点启用双向传输层安全(mTLS),以增强身份验证的安全性,从而强制只有持有有效证书的设备才能获得访问权限。可以配置其他安全功能,如经身份验证的源站拉取(Authenticated Origin Pulls),以帮助确保发往源站服务器的请求确实来自 Cloudflare 网络。Keyless SSL 允许有安全意识的客户上传其自有的自定义证书并从 Cloudflare 中受益,但无需暴露其 TLS 私钥。借助于 Cloudflare for SaaS,客户还可以为其自有的客户颁发和验证证书。

安全中心

Cloudflare 安全中心提供攻击面管理 (ASM),该管理对 IT 资产进行盘点、列举潜在的安全问题、控制钓鱼和恶意仿冒风险,并使安全团队能够在几次点击中调查和缓解威胁。对于安全分析人员来说,安全中心是获取跨所有应用程序/域名所有潜在问题的全局视图的一个极佳起点。

提供的关键功能:

  • 盘点并审查域、ASN 和 IP 等 IT 基础设施资产。
  • 管理 Cloudflare IT 资产中始终最新且包含错误配置和风险的列表。
  • 查询从 Cloudflare 网络收集的威胁数据,以调查和应对安全风险。
  • 使用 DMARC 管理来全面控制谁代表您的组织发送电子邮件。
Cloudflare for SaaS

如果您构建并托管自己的 SaaS 产品,那么 Cloudflare for SaaS 可能会让您感兴趣。它允许客户通过他们自己的自定义域或个性化域名,将 Cloudflare 网络的性能和安全优势扩展到他们自己的客户。Cloudflare for SaaS 提供了多种配置选项。在下图中,自定义主机名被路由到名为“回退源(fallback origin)”的默认源站服务器。

使用您的 SaaS 应用程序将 Cloudflare 安全带给客户域名。

Cloudflare 网络安全产品

Magic Transit

Magic Transit 保护整个 IP 子网免受 DDoS 攻击,提供亚秒级的威胁检测,同时也加速网络流量。它使用 Cloudflare 的全球网络来缓解攻击,采用基于标准的网络协议(如 BGP、GRE 和 IPsec)进行路由和封装。

所有的网络资产,无论是在本地还是在私有或公共托管的云环境中,都可以通过置于 Cloudflare 网络后方并由其播发来轻松获得保护,并提供 over 405 Tbps network capacity。

Magic Transit 可以保护您的私有网络链路。
Cloudflare WAN

借助于 Cloudflare WAN,客户可以安全地将任何流量源(数据中心、办公室、设备、云属性)连接到 Cloudflare 网络,并配置路由策略以将流量传送到需要去的地方。Cloudflare WAN 支持多种接入方式(on-ramps),包括 anycast GRE 和 IPsec 隧道、Cloudflare Network Interconnect、Cloudflare Tunnel、Cloudflare One Client 以及各种网络接入合作伙伴。Cloudflare WAN 可以帮助结束对传统 SD-WAN 设备的依赖,并通过 Cloudflare 全球网络安全地连接用户、办公室、数据中心和混合云,而无需依赖特定厂商的硬件或软件。

Cloudflare Network Firewall

Cloudflare Network Firewall 是从 Cloudflare 全球网络提供的防火墙即服务(FWaaS)解决方案,并且与 Magic Transit 和 Cloudflare WAN 集成。它允许在客户的整个 WAN(包括总部、分支机构和虚拟私有云)中执行一致的网络安全策略。客户可以部署细粒度的规则,全局地针对协议、端口、IP 地址、数据包长度和位字段匹配进行过滤。

Network Flow

Network Flow(旧称 Magic Network Monitoring)是一种云网络流监测解决方案,可为客户提供端到端的网络流量可见性、DDoS 攻击类型识别和容量流量告警。当检测到 DDoS 攻击时,可以通过电子邮件、Webhook 或 PagerDuty 接收告警。

Spectrum

Spectrum 是一种反向代理产品,它将 Cloudflare 的优势扩展到所有 TCP/UDP 应用程序,提供 L4 DDoS 防护。Spectrum 还提供 IP 防火墙,允许客户拒绝 IP 或 IP 范围,以细粒度地控制到应用程序服务器的流量。客户还可以配置规则以阻止来自指定国家甚至自治系统号 (ASN) 的访问者。

保护私有资源

私有资源通常包含高度敏感的公司机密信息,无论是出于法律法规还是出于数据机密性的本质,对它们的访问都受到更为限制。传统上,私有应用程序只能在公司大楼的私有网络中访问,用户必须具有物理访问权限。但正如我们今天所知,对私有资源的访问需要在广泛的地点发生,且看似矛盾的是,私有应用程序可能存在于非常公共的地点。大多数 SaaS 应用程序都暴露在公共互联网中。

以下是私有资源的典型属性:

  • 用户已经过预授权和配置。他们不能随意注册。他们需要直接或通过访问控制机制(例如证书、组内成员关系或角色分配)获得对该资源的特定访问权限。
  • 对自托管资源的网络访问通常是通过管理的私有网络路由进行的,无法通过通用互联网访问。
  • 私有资源位于数据中心(物理或虚拟的)中,并连接到由企业托管和管理的网络中,这些网络要么是本地的,要么是在公共云基础设施中运行的虚拟私有网络。

如前所述,传统对私有资源的访问需要通过置身于办公室中并通过以太网连接来获得对网络的物理访问。随着远程访问需求的增加,企业安装了本地 VPN 服务器,允许用户和设备“拨入”这些私有网络。现在许多应用程序已经搬离了这些私有网络,转而迁移到了 SaaS 应用程序,或者托管在公共云基础设施中。由于需要各种技术来提供网络连接和访问控制,这种传统方法已经变得难以管理且成本高昂。

另一个需要注意的重要事项是,许多用于保护公共资源并为其提供连接的服务也可以用于私有资源。这里最明显的是 Cloudflare WAN 和 Cloudflare Network Firewall。客户还在仅能通过私有网络访问的私有托管应用程序前面使用我们的 WAF。其理念是,即使对应用程序的访问仅来自受信任的私有连接,攻击者仍有可能危及看似受信任的设备;因此,拥有现有受信任网络访问权限的设备仍可利用应用程序注入攻击和其他漏洞。这与 Zero Trust 安全计划的思想完全一致。在我们的 SASE 参考架构中阅读有关使用 SASE 平台实现 Zero Trust 的方法的更多信息。

随着我们介绍以下 Cloudflare 服务,您将了解到 Cloudflare 网络以及我们将其连接到 您自己的私有网络的方法如何为访问私有资源提供更高的安全、灵活性和更集中的控制平面。下图说明了代表典型客户私有基础设施的这类环境。

无论在您的企业网络中与否,Cloudflare 的 SASE 平台都可以保护驻留其上的用户和设备。

保护内部资源可以分解为以下几个领域:

  • 保护用户与应用程序/网络之间的连接安全。
  • 身份系统,提供身份验证并维护用户身份和组内成员关系。
  • 策略,控制用户对应用程序/数据的访问。
  • 数据保护控制,以识别和保护敏感及机密数据。
  • 保护用户和设备免受源自访问互联网的攻击(恶意软件、钓鱼等)。
  • 向 IT 和安全团队提供运营可见性。

保护到私有资源的连接

许多私有托管的应用程序和网络没有与互联网的直接物理或逻辑连接。如前所述,传统上通过两种方法之一启用访问。一种是用户在物理上连接到私有资源所在的同一网络,即走进办公室并连接到办公室 Wi-Fi。另一种是通过互联网创建虚拟专用网络(VPN)连接并“拨入”公司私有网络。

然而,今天的需求依然相同。您有包含私有应用程序的私有网络——而远程用户需要访问。您应该将 Cloudflare 视为您新的企业网络,所有获得授权的用户(员工、外包商、合作伙伴)都可以从任何地方连接到任何私有应用程序。这意味着您的网络拓扑中将以 Cloudflare 为中心,提供所有网络之间的相互连接。

Cloudflare 的 SASE 平台还可以将各种网络连接在一起,组成一个更大的新企业网络。

上图中,各种私有网络和终端用户设备连接到 Cloudflare,由 Cloudflare 在这些网络之间进行路由和访问控制,从而也管控应用程序和其他资源。这通常称为东西向(East to West)流量:流量源自并去往私有管理网络。

由于所有网络流量都通过 Cloudflare 进行路由,因此可以在流量流经网络之间时定义安全控制并将其应用于所有流量。只要网络、设备或用户连接到 Cloudflare,您就可以识别它并应用策略。这也意味着数据保护之类的事情可以被简化——可以实施一条单一的规则来检测敏感数据的传输和访问,并可以轻松地在整个网络中应用。

现有的私有基础设施可能非常复杂。Cloudflare 提供了多种方法,企业可以通过这些方法将他们的网络和用户设备连接到这个新的企业网络中。我们通常称这些方法为“接入(on-ramps)”,它描述了特定网络或设备的流量如何路由到 Cloudflare 中。下表概述了这些不同的方法。

方法 描述 常见用途
Cloudflare WAN 从网络设备到 Cloudflare 的 IPsec 或 GRE 隧道,路由整个网络流量。 将现有网络路由器连接到 Cloudflare。允许进出网络的所有流量都流经 Cloudflare。
Cloudflare One Appliance 基于网络设备的 IPsec 或 GRE 隧道至 Cloudflare,路由整个网络流量。 使用与 Cloudflare WAN 相同的技术;然而,不是使用现有的网络设备,而是使用专用设备或虚拟机——即 Cloudflare One Appliance。
cloudflared 部署在服务器上或 Kubernetes 等服务旁的软件代理,用于为到私有应用程序或网络的入站连接创建隧道。 IT 管理员或应用程序所有者可以轻松安装此隧道软件,以向 Cloudflare 网络公开其应用程序。
Cloudflare Mesh 部署在服务器上的软件代理,用于为私有应用程序或网络的入站和出站连接创建隧道。 类似于 cloudflared,但支持东西向(East to West)流量,并且在无法从现有设备创建 IPsec 隧道时,通常用来替代 Cloudflare WAN。
WARP Desktop Agent 部署在用户设备上的软件代理,为去往和来自私有应用程序及网络的流量创建隧道。 连接电话和笔记本电脑等终端用户设备,使其成为 Cloudflare 网络的一部分。
Cloudflare Network Interconnect 物理网络与 Cloudflare 之间的直接物理连接。 当您的应用程序与我们运营的数据中心在同一个物理位置时,我们可以将这些网络直接连接到 Cloudflare。

有关这些方法如何工作的更多细节,请参阅我们的 SASE 参考架构

用户连接

以上所有方法都是为了将网络和应用程序连接到 Cloudflare,部分用户可能在使用直接连接到这些网络的设备。他们可能在公司总部,也可能在分支机构或零售店工作。然而,许多用户在家中工作、坐在咖啡馆里或在飞机上工作。Cloudflare 提供了以下方法来将用户连接到 Cloudflare。这与在用户设备上安装 VPN 客户端的概念相同,区别在于连接是连接到我们的全球网络,而不是您自己的 VPN 设备。

设备代理

为了获得最佳的用户体验和最大程度的访问控制,我们建议将我们的设备代理部署到设备中。该代理支持 Windows、macOS、Linux、iOS 和 Android,主要承担两个角色。第一,它将来自设备的所有流量路由到 Cloudflare,从而允许访问您所有现有的已连接私有网络和应用程序。第二,该代理提供设备姿态信息,例如操作系统版本、加密存储状态和其他细节。该信息随后与已验证的用户相关联,并可用作访问控制策略的一部分。代理可以手动安装,但大多数企业使用其设备管理(MDM)软件来部署。

浏览器代理

在某些情况下,您可能无法在终端用户设备上安装软件。在这些情况下,Cloudflare 提供了一个代理端点,可以配置浏览器以将其流量接入(on-ramp)到 Cloudflare。这既可以由终端用户手动完成,也可以使用自动浏览器配置文件来完成。

隔离浏览器

在某些情况下,您完全无法以任何方式修改终端设备。在这些情况下,我们提供用户访问直接在我们边缘网络上运行的浏览器的能力。这种浏览器隔离服务要求用户将其浏览器指向 Cloudflare URL,这反过来在我们的一台边缘服务器上运行一个无头、安全的浏览器。然后,通过 HTTPS 和 WebRTC 连接使用安全向量。欲了解更多信息,请参考此架构

集成身份系统

用户不能随意注册并访问您的私有资源;他们的身份和相关的凭据通常在企业身份提供商 (IdP) 中创建和管理。Cloudflare 与企业和基于消费者的身份服务集成,并且还提供了一种简单的通过电子邮件获取一次性密码 (OTP) 的服务,用于您只需要使用电子邮件地址对用户进行身份验证的情况。

Cloudflare 支持与多个身份提供商集成,包括相同类型的提供商。因此,如果您为员工管理一个 Okta 实例,但可能收购了另一家拥有自己 Okta 实例的公司,这两者都可以与 Cloudflare 集成。Cloudflare 随后充当 SSO 流程的代理。应用程序配置为使用 SAML 和 OIDC 利用 Cloudflare 进行身份验证,然后 Cloudflare 依次引导用户通过集成 IdP 的身份验证流。组信息也可以通过 SCIM 同步到 Cloudflare 中,以用于访问控制策略。

可以集成许多不同的 IdP,从 Google、Microsoft 和 GitHub,以及任何 SAML 或 OAuth 系统。

这种将身份集中到公共访问控制层中的做法使您能够构建定义清晰且易于管理的策略,并可应用于整个网络。如果您随后决定从一个 IdP 迁移到另一个厂商,您只需要更改与 Cloudflare 的一次身份集成,您的所有下游应用程序和现有策略都将继续工作。

访问控制

本文档的重点在于安全,现在应用程序、设备、身份和网络都已连接,任何往返于网络上任何资源的请求以及去往互联网的请求现在都要接受 Cloudflare 的访问控制和防火墙服务。有两项服务对流量应用基于策略的控制。

  • Zero Trust 网络访问:我们的 Access 产品管理对被视为私有的特定网络或应用程序的访问。它要么通过现有身份提供商对用户强制进行身份验证,要么通过服务令牌或 mTLS 对其他应用程序进行身份验证。
  • 安全 Web 网关:我们的 Gateway 产品用于分析流量并应用策略,无论目的地是什么。它最常用于允许、阻止或隔离发往互联网的流量。这可用于向 SaaS 应用程序应用访问控制,但流经 Cloudflare 的任何流量都可以由 Gateway 进行检测和处理。因此,它也可用于向非互联网的、私有隧道的应用程序添加额外的访问控制。
Cloudflare 的 ZTNA 和 SWG 服务可以结合使用,以保护私有和互联网访问。

这两种技术可以结合使用,以确保对私有应用程序的适当访问。对于安装了我们设备代理的用户,策略还可以包括设备级要求。当与身份数据相结合时,可以编写如下策略来控制对(例如)内部数据库管理工具的访问。

  • 用户必须已通过公司 IdP 进行身份验证,并使用 MFA 作为身份验证的一部分
  • 用户必须属于 IdP 中的“Database Administrators”组
  • 用户设备的 CrowdStrike 风险评分必须在 70 分以上
  • 用户设备必须运行在操作系统的最新版本上

可以定义用户访问组,并可应用于多个策略。这允许 IT 和安全管理员创建对“安全管理员”的外观的单一界定,随后可以在许多策略中重复使用。

可以轻松地编写策略,为私有资源定义严格的访问组。

保护数据

所有流量都流经 Cloudflare,因此所有数据都流经 Cloudflare。这允许您对该流量应用数据控制。通常,只允许员工在托管设备上访问敏感的应用程序和数据,在这些设备上,设备代理安装了允许 Cloudflare 在我们的网络上终止 SSL 连接的 Cloudflare 证书。这反过来允许检测 HTTPS Web 流量的内容,并可以编写策略来管理和保护该数据。

Cloudflare 拥有数据防泄漏(DLP)服务,该服务定义了可用于识别敏感数据的配置(profiles)。然后将这些配置应用于 Gateway 策略中,以匹配特定流量,并对其执行允许、阻止或隔离操作。

相同的 DLP 配置也可以用在我们的云访问安全代理(CASB)服务中,在该服务中,Cloudflare 通过 API 与 SaaS 应用程序集成。然后,我们扫描这些应用程序的存储和配置,寻找配置错误或公开暴露的敏感数据。

保护互联网访问

本节的很多内容都集中在保护对私有网络和应用程序的访问上,但企业还必须保护其员工及其设备。我们的安全 Web 网关(SWG)服务位于连接到 Cloudflare 的用户与他们尝试访问的任何资源(无论是公共的还是私有的)之间。可以编写策略来防止员工访问高风险网站或传播恶意软件的已知网站。还可以编写策略,通过阻止访问已知属于网络钓鱼活动的域名和网站来缓解网络钓鱼攻击。保护用户及其设备免受互联网威胁,也降低了这些相同用户和设备访问私有资源的相关风险。

另一个需要保护的关键私有资源是电子邮件。这通常是所有资源中最私密的一种,因为它包含跨您整个组织的机密通信。它也是一个常见的攻击面,主要是通过网络钓鱼攻击的形式。电子邮件安全(CES)检查员工收件箱中的所有电子邮件,并检测伪造的、恶意的或可疑的电子邮件,并可配置为采取相应的措施。CES 可以通过更改您的域名 MX 记录并将所有电子邮件重定向通过 Cloudflare 进行集成。对于 Microsoft 和 Google,另一个选择是通过 API 进行集成,并检测已在用户收件箱中的电子邮件。对于可疑的电子邮件,将重写电子邮件中的链接以利用 Cloudflare 的浏览器隔离服务,以便当用户访问该网站时,其本地机器可以免受可能在浏览器中运行的任何恶意代码的侵害。

云电子邮件安全过滤来自用户收件箱的垃圾邮件流量。

可见性

无论您的资源是私有的还是公共的,对正在发生的事情的可见性都是至关重要的。Cloudflare 管理仪表板拥有广泛的内置仪表板和报告,以获得快速概览。还可以配置通知,通过电子邮件或 PagerDuty 等服务通知管理员重要事件。

所有 Cloudflare 服务都提供详细的活动日志。这些日志还可以通过我们的日志传输集成导出到其他安全监测或 SIEM 工具中。我们针对 AWS、Datadog、Splunk、New Relic 和 Sumo Logic 等常见服务提供了内置的集成。但我们也支持将日志通用分发到 Azure 和 Google 存储,以及 Amazon S3 和兼容 S3 的服务中。

总之,下图详细说明了 Cloudflare 的 SASE 服务如何连接并保护对您的私有资源的访问。若要进行更深入的审阅,请阅读我们的 SASE 参考架构

云电子邮件安全过滤来自用户收件箱的垃圾邮件流量。

开发人员平台

Cloudflare 的许多安全服务都构建在一个基于 V8 Isolates 的高度优化的无服务器计算平台上,该平台为我们的开发人员平台提供动力。就像我们所有的服务一样,无服务器计算工作负载在我们全球网络中的所有服务器上运行。虽然我们的安全服务提供了广泛的功能,但客户总是希望拥有编写自己的自定义解决方案的终极灵活性。因此,客户可以使用 Cloudflare Workers 及其伴随服务(R2、D1、KV、Queues)与流向和流自其资源的物理或逻辑网络流量进行交互,并实施复杂的安全逻辑。

以下使用案例展示了我们客户的安全团队如何使用我们的开发人员平台

  • 在我们的 ZTNA 服务 Cloudflare Access 中,当发起访问私有资源的请求时,该请求可以包含对 Cloudflare Worker 的调用,并传入关于该用户已知的一切。随后可以实施自定义的业务逻辑来确定访问。例如:
    • 仅允许在员工工作时间内访问。通过对员工系统的 API 调用进行检查。
    • 仅在 PagerDuty 中声明了事件时才允许访问。
  • 为机器人(bots)实现蜜罐:因为 Workers 可以附加到任何受 Cloudflare 保护的资源的路由,您可以检查请求的机器人评分,并在您怀疑它不是合法流量时重定向或修改该请求。例如,执行请求,但修改响应以屏蔽信息或更改数值以保护数据。
  • 编写复杂的 Web 应用程序防火墙(WAF)类型规则:如上所述,我们的 WAF 在保护面向公众的应用程序方面非常强大。但使用 Workers,您可以根据 IncomingRequestCfProperties 中提供的信息编写极其复杂的规则,这些属性暴露了每个请求的元数据。这些属性包含广泛的信息,并可表示为代码以有效执行规则。
  • 使用额外的安全信息增强流量:您的下游应用程序前面可能有其他安全产品,或者在存在某些 HTTP 标头时可能会提供其他安全。使用 Workers,您可以增强发往应用程序的任何请求并添加标头,以帮助下游应用程序实施更大的安全控制。
  • 编写您自己的身份验证服务:有些客户有非常特殊的要求,Workers 允许您编写整个身份验证栈(正如我们在自有产品套件中所做的那样)。其中一个客户就做到了这一点。虽然并不常见,但这体现了 Cloudflare 的灵活性:您可以把自定义代码与我们的产品结合起来,得到所需的安全结果。

使用 Workers 实施您的一些安全控制具有以下优点:

  • 高级逻辑和可测试性:支持实现高度复杂的逻辑,该逻辑通过单元测试易于测试。
  • 对开发人员的可访问性:原生支持 JavaScript、TypeScript、Rust 和 Python 等开发人员熟悉的语言,因此更广泛的受众可以使用安全功能。
  • 细粒度和灵活性:支持正则(regex)、JSON 解析,并可方便地访问 Cloudflare 提供的丰富请求/响应标头和主体。可以根据请求/响应的任何特征设计策略。
  • 响应修改:传统安全栈通常只关注请求,而 Workers 可以轻松修改响应。例如,可以混淆详细的错误消息以增强安全性。
  • 实施 DevSecOps 生命周期:Workers 使得非常容易遵守 DevSecOps 最佳实践,如版本控制、代码审计、自动化测试、渐进式滚动部署和回滚功能。

然而,您也应该考虑以下事项:

  • 成本:在请求路径中加入 Workers 会产生额外费用。如果能换来显著的安全收益,这通常是可以接受的。
  • 延迟:虽然微乎其微,但由于您在每个请求上运行自有的逻辑,因此总会对流量延迟产生一些影响。
  • 需要开发人员技能集:这有点显而易见,但值得提及。使用 Workers 需要开发团队来创建、测试和维护实施的任何代码。

您可以查阅一些关于如何将我们的 Workers 平台用于安全身份验证使用案例的示例。

总结

您现在应该对 Cloudflare 网络的巨大规模、它是如何被保护和运营的,以及可用于保护您企业资产的广泛服务有了良好的了解。我们已经构建了网络和安全的未来,我们邀请您考虑使用我们的服务来更好地保护您的企业安全。

总之,使用 Cloudflare 来保障您企业安全的优势有:

  • 保护您的所有企业资产,无论是公共的还是私有的。
  • 在单一平台上利用全面的安全服务。
  • 依赖具有高性能和可靠性的庞大规模网络。
  • 在单个仪表板中一次性实施安全控制,并影响来自任何地方的流量。
  • 凭借完整的 API 和 Terraform 支持为 DevSecOps 团队赋能。

我们有非常简单的自助服务注册,许多服务可以在其中免费评估。如果您希望与我们的专家团队一起评估 Cloudflare,请与我们联系

这篇文档对您有帮助吗?