跳转到内容
搜索文档

保护访客无线网络安全

最后更新 查看 MarkdownAgent 设置

简介

许多组织和企业为其客户、病患、学生和访客提供免费的无线互联网接入。在酒店等行业,提供访客 Wi-Fi 通常是必不可少的。对于学院和大学而言,拥有可靠且安全的 Wi-Fi 服务可以成为吸引潜在学生和访客的重要因素。

提供免费的无线互联网接入带来了诸多好处。企业利用访客 Wi-Fi 引导用户访问登陆页面以进行营销活动或提供优惠券,从而提高客户参与度。此外,许多访客 Wi-Fi 系统会收集有价值的用户分析数据,例如电子邮件地址、浏览行为,甚至在特定位置的停留时间。这些数据可以帮助影响商店中的产品植入等决策,或推动后续的电子邮件营销活动。

然而,提供访客 Wi-Fi 也会带来风险。恶意用户可能会利用您的网络进行非法活动,例如访问被禁内容、购买违禁品或从事网络犯罪。在某些情况下,酒店、咖啡馆和图书馆等企业因涉嫌通过其访客 Wi-Fi 进行非法下载而面临诉讼。这些通常由版权所有者提起的诉讼声称,企业未能监控或控制其访客访问或下载的内容,从而为盗版提供了便利。

图 1:访客网络通常直接连接到互联网,几乎没有安全性可言。
Figure 1: Guest networks are often directly connected to the Internet with little security.

虽然您的组织可能不太可能面临刑事指控,但您的组织可能会卷入漫长的调查,这可能会导致法律费用和声誉受损。在本指南中,您将了解 Cloudflare 如何帮助将风险降至最低,提供对访客互联网活动的可见性,并 更好地保护您的访客无线网络

本文档面向谁,您将学到什么?

本参考架构专为寻求通过 Cloudflare 帮助保护其访客无线网络安全的 IT 或安全专业人员而设计。为了建立对 Cloudflare 更强大的基础了解,我们推荐以下资源:

本参考架构指南将帮助读者了解:

  1. Cloudflare Gateway DNS:了解如何将 Cloudflare Gateway DNS 策略集成到常见的访客无线部署场景中。
  2. DNS 策略的最佳实践:探索构建访客无线 DNS 策略的有效方法,以执行您的可接受使用策略并防止恶意活动。
  3. 增强的可见性和安全性
  • 使用 Cloudflare 零信任仪表板访问详细的日志和分析,提供有关 DNS 查询、流量模式和潜在安全威胁的见解。
  • 启用 Logpush 将日志导出到外部存储解决方案,以进行长期分析或满足合规性目的。
  • 与您的 SIEM(安全信息和事件管理)平台集成,将 Cloudflare 日志与其他安全数据相关联,简化事件检测和响应。

Gateway DNS

Cloudflare 为零信任客户提供增强的受保护的 DNS 解析器服务。该服务利用 Anycast 路由技术,这使得多台服务器或数据中心能够共享同一个 IP 地址。当向 Anycast IP 地址发送请求时,路由器使用边界网关协议 (BGP) 将请求定向到最近的服务器。因此,DNS 查询始终会根据您的位置被路由到最近的 Cloudflare 数据中心。Cloudflare 在 over 330 cities 个城市设有数据中心,运营着 世界上最大的全球网络 之一。该服务还可以通过允许创建策略来过滤针对潜在恶意、可疑或不当目的地的 DNS 解析,从而加强您组织的安全性。本指南说明了如何启用此服务并配置您的环境以保护访客无线网络,从而降低您组织的风险。

DNS 位置

Cloudflare DNS 位置 (DNS locations) 是 DNS 端点的集合,可映射到办公室、家庭或数据中心等物理实体。Gateway 根据 DNS 查询协议的不同而采用不同的位置识别方式。IPv4 流量通过发起 DNS 查询的源 IP 地址来识别。IPv6 流量可以通过在 Cloudflare 仪表板中创建的唯一 IPv6 解析器地址进行识别。以下各节描述了如何确保根据正在使用的网络环境和协议,将 DNS 查询适当地映射到您的物理位置。在本文档的后面部分,您将了解如何使用位置的 IP 地址作为属性以应用于 Gateway DNS 策略。

目标是让来自 Wi-Fi 网络的 DNS 请求通过 Cloudflare 的安全 DNS 和安全 Web 网关服务发送,您的 DNS 策略将在那里过滤请求并阻止那些您认为具有风险的请求。本指南概述了您可能拥有的各种可能的访客网络网络架构,并提供了有关如何实施 Cloudflare 以保护这些访客 Wi-Fi 网络上设备的指南。

保护源自基础无线路由器的访客流量

使用商业互联网和静态 IPv4 地址

提供访客无线访问的一种常见方法是建立一个完全独立于公司或生产网络的网络。例如,分支机构或零售店可能会使用单个无线路由器来实现这一点。路由器将广播访客无线服务集标识符 (SSID),为连接的设备分配 IP 地址,并提供互联网连接。随后分配给路由器的公用静态 IPv4 地址,可以在 Cloudflare 零信任仪表板中用作 DNS 位置属性。如果路由器的 IP 地址是由您的 ISP 动态分配的,请参阅“专用 DNS 解析器 IPv4 和 IPv6 地址”部分。

要通过 Cloudflare 路由所有 DNS 查询,请在 WAN 接口中更新路由器的 DNS 设置以使用 Cloudflare 的解析器 IP 地址。用于零信任的特定解析器 IP 可在 Cloudflare 仪表板的 DNS 位置设置中找到。请参阅您路由器制造商的文档,了解更新 WAN 接口的详细配置步骤。通常,通过 Wi-Fi 连接的设备将使用路由器的 IP 地址作为其 DNS 服务器。路由器代表它们将 DNS 查询转发给 Cloudflare。因此,来自无线设备的 DNS 查询将被发送至 Cloudflare,并源自分配给路由器的静态 IP 地址。

为增强安全性,如果设备支持,则在路由器上创建防火墙规则以防止无线访客访问其他 DNS 服务。此规则应仅允许访问 Cloudflare 的 DNS 服务器,并阻止 UDP/TCP 端口 53 上的所有其他 DNS 目的地。此外,一些高级无线路由器支持内容过滤。如果可用,请启用可阻止基于 TLS 的 DNS (DoT) 或基于 HTTPS 的 DNS (DoH) 的选项,以确保端点不能绕过您在 Cloudflare 中配置的 DNS 安全设置。

图 2:将 DNS 查询转发到 Cloudflare 时,可以实施策略以防止访问恶意和高风险的目的地。Guest-Security-Block 和 Guest-Content-Block 是指应用于无线访客设备的特定 DNS 策略。
Figure 2: When DNS queries are forwarded to Cloudflare, policies can be implemented to prevent access to malicious and high risk destinations. `Guest-Security-Block` and `Guest-Content-Block` refer to the specific DNS policies applied to the wireless guest devices.

保护源自企业网络的访客流量

一些公司超越了使用消费级或半专业级的一体化无线路由器,而是在现有的企业网络解决方案之上部署访客 Wi-Fi 访问。例如,同一个 Wi-Fi 接入点硬件可能同时广播企业内部网络和访客网络。

分段内部和访客网络

分离内部和访客网络的一种常见方法涉及使用不同的 SSID。内部企业 SSID 和访客无线 SSID 可以链接到单独的 VLAN(虚拟局域网)或 Dot1q 标签 (Dot1q tags),从而在网络之间提供虚拟分段。

在此配置中:

  1. 为访客无线 VLAN 分配一个子网。
  2. 在上游网络设备(如防火墙或路由器)的接口(或虚拟接口)上配置该子网的默认网关。
  3. 该设备将访客网络流量与内部网络流量分段,同时还充当公共互联网的安全网关。

为访客网络配置 DNS

与更简单的设置类似,来自访客无线设备的 DNS 查询应转发到 Cloudflare 的解析器 IP。您可以通过以下方式实现此目的:

  • 在访客设备的 DHCP 范围中分配 Cloudflare DNS 服务器。
  • 配置上游网络设备以将 DNS 查询代理给 Cloudflare。

请注意,您可能还在为访客设备提供对某些内部资源的访问权限,因此您可能会配置客户端以使用内部 DNS 服务。您还可以设置此服务,将绑定至互联网的 DNS 请求转发给 Cloudflare。

为了提高安全性,请配置出站互联网防火墙规则以仅允许通过 TCP/UDP 端口 53 对 Cloudflare 的企业解析器 IP 进行 DNS 查询。

为访客流量分配唯一的公共 IPv4 地址

为确保访客流量源自唯一的公共 IPv4 地址:

  1. 在您的防火墙或边缘设备上专门针对访客流量创建一个端口地址转换 (PAT) 策略。
    • PAT(或 NAT 过载)允许多个位于本地网络上的设备使用单个公共 IP 地址访问互联网。
  2. 在防火墙设置中将源地址范围定义为访客子网。
  3. 指定转换后的源地址(即公共 IPv4 地址),以用于来自访客网络的所有绑定到互联网的流量。

请参阅防火墙制造商的文档,了解有关设置 PAT 或 NAT 过载规则的详细说明。

在 Cloudflare 中映射访客流量

一旦访客网络流量被分配了一个唯一的公共 IPv4 地址,该地址就可以在 Cloudflare 仪表板中用作属性来有效地映射您的 DNS 位置。

图 3:此图表展示了访客 Wi-Fi 流量有着与其如何利用我们的 Gateway DNS 服务保护企业网络流量截然不同的 DNS 过滤策略。
Figure 3: This diagram shows how guest Wi-Fi traffic has different DNS filtering policies versus your use of our Gateway DNS service to secure corporate network traffic.

在具有动态分配公共 IPv4 或 IPv6 地址的位置保护访客无线网络安全

专用 DNS 解析器 IPv4 和 IPv6 地址

如果无法在边缘设备上使用静态公共 IP 地址,Cloudflare 可提供专门分配给组织的专用 IPv4 和 IPv6 解析器端点地址。在这种情况下,DNS 查询发往的目标地址可用于将物理位置映射到 Cloudflare DNS 端点。

Cloudflare 通过 Zero Trust 仪表板免费提供专用 IPv6 解析器端点地址。但由于 IPv4 地址稀缺,专用 IPv4 DNS 端点仅面向 Cloudflare Enterprise 计划客户提供。

例如,如果 ISP 为访客无线路由器动态分配了 IPv6 地址和 IPv6 DNS 服务器,您可以将 IPv6 DNS 地址改为 Cloudflare DNS 位置设置中配置的专用 IPv6 DNS 端点地址。

添加 DNS 位置

介绍完将 DNS 查询发送到 Cloudflare DNS 解析器、以及通过源 IP 或专用解析器地址识别组织访客无线网络的几种方式后,接下来就可以在 Zero Trust 中创建新位置。

要开始部署,请转到 Zero Trust 中的 DNS Locations(DNS 位置)。详细步骤请参阅 DNS 位置。在使用 IPv4 或 IPv6 端点过滤和位置匹配时,可以用 CIDR 表示法定义网络和子网掩码,以表示该位置的源 IP 地址。例如:

  • 如果所有无线网络在同一子网内共享一个公共 IP 地址,可以使用单个 DNS 位置对象,一次对所有位置应用策略。
  • 要为特定位置分配独立策略,请使用以 /32 结尾的主机地址分别表示每个位置。

创建 DNS 策略

要开始使用,请转到 Zero Trust 仪表板中的防火墙策略并选择 DNS。详细步骤请参阅 DNS 策略指南。

为了让您的策略井井有条,我们建议使用有意义的名称,清楚表明其目的。例如,一个名为 Guest-Security-Block 的策略传达了:

  • Guest(访客):策略适用于谁。
  • Security(安全性):正在评估的内容类型。
  • Block(阻止):正在采取的操作。

Cloudflare 提供了一系列托管类别,您可以使用这些类别来过滤各种不同类型的威胁。例如,将 安全类别 (security category) Malware(恶意软件)添加到 DNS 策略中,将防止连接的设备向被 Cloudflare 标记为已知恶意软件活动的一部分或可能托管恶意软件的任何站点发出 DNS 请求。除了安全类别外,我们还有 内容类别 (content categories),用于识别加密货币、P2P 共享网站或成人主题网站等。Cloudflare 还管理一个 应用程序列表,因此您可以过滤对公共云存储或文件共享站点的访问。

Cloudflare 还支持 自定义订阅源 (custom feeds):您可以订阅其他供应商提供的站点过滤列表,也可以使用部分内置的政府威胁情报源。这样可以更有针对性地选择要过滤的站点。

对于从已知 DNS 位置发起请求的设备,也可以将其加入策略。因此可以为不同的访客 Wi-Fi 位置创建不同策略。在当地法律要求阻止访问特定类型互联网站点时,这会很有帮助。

策略可以由多条规则组成,因此一条策略即可阻止访问高风险网站以及不当内容。

推荐策略

Cloudflare 有几个额外的推荐 DNS 策略,可在 保护您的互联网流量实施指南中找到。这些策略旨在增强您组织的整体安全性,在为您的内部生产 web 流量设置策略时也应将它们考虑在内。

对访客 DNS 互联网活动的可见性

现在 DNS 流量已通过 Cloudflare 路由且您的无线网络已得到保护,您可以使用日志和高级日志记录工具详细了解访客的互联网活动。Cloudflare 会记录每一条 DNS 请求,我们的仪表板提供了简单的搜索界面。这些日志可帮助您了解策略的应用情况,并发现访客互联网使用中的趋势或模式,为微调安全配置提供可操作的见解。

对于需要高级遥测和无缝数据管理的用户,可以考虑在 Cloudflare 仪表板中启用 Logpush。将这些日志发送到外部来源(最常见的是 SIEM 平台)可带来以下益处:

  • 集中分析 (Centralized Analysis):将来自多个 Cloudflare 服务的日志与您 SIEM 中的其他组织数据整合,实现全面可见性。
  • 增强威胁检测 (Enhanced Threat Detection):将 DNS 活动与其他安全事件关联,更有效地检测恶意行为模式。
  • 合规与审计准备 (Compliance and Audit Readiness):长期保留 DNS 日志,以满足监管合规要求或支持事件审计。
  • 实时警报 (Real-Time Alerts):利用 SIEM 集成,基于可疑 DNS 活动触发自动警报和响应。
  • 运营见解 (Operational Insights):更深入地了解访客浏览行为,以识别性能瓶颈或优化内容过滤策略。

通过利用日志、Logpush 和 SIEM 集成,您不仅能增强对访客互联网活动的可见性,还能加强组织的整体安全态势。

超越 DNS 过滤

到目前为止,前述所有方法都围绕 DNS 展开,主要是因为访客 Wi-Fi 网络上的大多数流量都会使用 DNS,且这些配置无需在设备上安装任何代理或证书。因此,在保护访客 Wi-Fi 网络时,以 DNS 为中心的防护始终是推荐的起点。不幸的是,存在可以绕过基于 DNS 的安全执行的方法,例如:

  • 手动更改 DNS 解析器
  • 使用 IP 地址访问站点(可能通过 host 文件将 IP 保存为完全限定域名映射)
  • 使用未获批准的 VPN 客户端

出于这些原因,您还应考虑分层应用安全性,并增加基于网络的强制执行,以补充 DNS 提供的防护。

图 4:此图展示了如何将访客网络连接到 Cloudflare,以及到达互联网资源的高级流量流向。
Figure 4: This diagram shows how to connect guest networks to Cloudflare and the high level traffic flow to reach Internet resources.

要提供网络级过滤,Cloudflare 必须处于 DNS 请求之外的流量路径中。这是通过将绑定互联网的流量经 IPsec 隧道路由到 Cloudflare 来实现的。Cloudflare 的 Cloudflare WAN(以前称为 Magic WAN)服务允许第三方设备建立通往 Cloudflare 网络的 IPsec 或 GRE 隧道。您也可以仅部署 Cloudflare One Appliance——这是一款预配置的轻量级网络设备,可自动创建连回 Cloudflare 的隧道,并支持远程管理。流量到达 Cloudflare 后,可叠加多项安全控制,例如:

下面是与上图对应的高级流量流向:

  1. 发往互联网目的地的流量将从连接的访客网络路由至 Cloudflare,这可以通过基于策略的路由轻松完成。在大多数访客 Wi-Fi 设置中,设备通常只会产生绑定互联网的流量,因此在大多数情况下,引用 ANY(任何)作为目标的基于策略的路由就足够了。例如:源 192.168.53.0/24 至目标 ANY,下一跳为 Cloudflare IPsec 隧道。
  2. 流量到达 Cloudflare 边缘后,将首先由 Cloudflare Network Firewall 进行检查。Cloudflare Network Firewall 可用于创建网络和传输层阻止策略,使管理员能够限制对特定目的地 IP 或端口的访问;一种常见策略是阻止所有未指向 Cloudflare DNS 解析器的 DNS 流量。自定义列表可用于导入客户可能已有的现有列表。IDS 可被启用,以监控是否有访客用户试图从您的访客网络发起已知漏洞攻击。托管威胁列表允许您使用 Cloudflare 自动更新的威胁情报来阻止已知威胁,例如已知恶意软件库或僵尸网络。
  3. 流量随后被转发至 Cloudflare Gateway。在 Gateway 处,可以使用前面在基于 DNS 的策略中提到的相同内容类别和安全风险创建基于网络的策略;好处是当这些过滤器在网络级别应用时,即使有用户绕过 DNS,这些策略仍然可以被应用,从而提供多层执行。建议根据您组织的可接受使用策略来镜像基于 DNS 的规则。Cloudflare Gateway 还充当安全出站代理,因此可以将私有地址 SNAT(源地址转换)到可在互联网上路由的公用地址;默认情况下,RFC 1918 地址将自动 SNAT 到共享的 Cloudflare 出站 IP。这消除了直接从边缘设备管理 PAT 的需求,还提供了一层隐私,因为在浏览互联网站点时,流量将源自 Cloudflare 拥有的 IP。也可以提供专属于您账户的专用出站 IP,并可通过策略控制出站 IP 选择。
  4. 流量现在被路由至最终的互联网目的地,返回流量将通过 Cloudflare 边缘路由回对应的 IPsec 隧道。

总结

通过遵循这些策略并利用 Cloudflare Zero Trust,组织可以为其访客提供安全、可靠且符合策略的无线体验。这些措施不仅保护网络,还增强可见性并实现主动威胁缓解。

如果您对了解 Gateway 或 Cloudflare SASE 平台的其他方面感兴趣,请参阅我们的参考架构库开发者文档以开始使用。

相关资源

这篇文档对您有帮助吗?