传输中数据通常是指在网络上传输的数据。由于互联网由数千个网络组成,确保数据在设备和服务器之间传输时的安全至关重要。如今,产生传输中数据的最常见活动包括:
- 在线浏览以及向/从云应用程序上传/下载数据
- 发送文本、图片和电子邮件
- 通过 API 公开和使用数据的应用程序
传输中的数据在传输过程中往往被认为容易受到拦截或篡改,因此必须通过 QUIC ↗、传输层安全 (TLS) 或安全套接字层 (SSL) 等加密技术来保护数据安全。这有助于确保数据在传输过程中保持机密性,并免受未经授权的访问。此外,还有其他方法可以在数据穿越网络边界时对其进行检查,以决定数据是否应继续传输——数据丢失防护 (DLP) 技术可用于检查网络流量内容,并阻止敏感数据流向高风险目的地。本文档概述了 Cloudflare 为保护传输中数据提供的各种方法。
Cloudflare 是领先的云网络安全服务提供商之一。Cloudflare 用于保护网络流量安全的主要使用场景有两个:
- 使用 SSL/TLS 为公共网站和 API 提供安全连接
- 为托管在云端或本地的私有网络和应用程序创建安全隧道
Cloudflare 的 SSL 服务被数百万个网站使用,只需更改 DNS 记录即可轻松实现,使所有到公共网站和 API 的连接都在 Cloudflare 边缘网络上终止。从 Cloudflare 到目标网站或 API 的连接也可以使用相同的 SSL 技术进行保护。为确保最强安全性,Cloudflare 使用后量子密码学 ↗。
- 用户浏览器与 Cloudflare 之间的连接通过 TLS/SSL 保护
- 从 Cloudflare 到目标服务器的连接通过 TLS/SSL 保护
私有资源(通常是托管在私有网络上、无直接公共互联网连接的自托管应用程序)需要不同的传输中数据安全方法。可以通过多种不同方法从私有网络创建到 Cloudflare 的隧道,详情可参阅 SASE 参考架构,下图很好地总结了这些方法。
注:此图中的标签可能反映了以前的产品名称。
一旦私有应用程序和网络连接到 Cloudflare,设备便可通过我们的设备代理安全连接,从而确保从用户设备到应用程序的全程网络数据安全。
当来自设备到托管应用程序的所有流量都通过 Cloudflare 时,我们可以检查流量并根据数据内容应用进一步的安全措施。
一个常见挑战是确定哪些数据属于敏感数据并需要策略干预。数据丢失防护服务用于检查流量内容,然后向策略提供元数据以影响执行决策。
例如,当用户尝试将文件上传到 SaaS 应用程序,且流量路由已配置为始终通过 Cloudflare 网络时,Cloudflare DLP 会使用分配给 Gateway 策略的 DLP 配置文件检查文件。DLP 配置文件匹配后,Gateway 策略将允许或阻止流量,并将该活动写入日志。DLP 配置文件由检测条目构成,这些条目定义了您希望检测的敏感内容。Cloudflare DLP 为常见检测提供预定义配置文件,您也可以针对自己的数据构建自定义配置文件,甚至还可以利用精确数据匹配 (EDM) 功能。
DLP 配置文件随后与其他策略属性结合使用,以精确识别流量,例如仅在敏感数据被上传到经批准的基于云的存储服务时才执行策略。
下图展示了 Cloudflare 检查请求并基于 DLP 策略执行访问控制的常见流程。