跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

Gateway HTTP 策略的新请求头控制选项

Cloudflare Gateway 现在支持在允许策略上进行高级请求头控制。管理员可以使用静态值或动态变量来添加、重写或删除匹配请求上的请求头。

请求头操作

使用“允许”(Allow)操作的 Gateway HTTP 策略在 rule_settings 中支持三种操作:

操作 API 字段 行为
添加 add_headers 向请求头追加值。保留现有值。
重写 set_headers 替换请求头的值。如果请求头不存在,则创建它。
删除 delete_headers 从请求中移除该请求头。

Gateway 按以下顺序应用操作:首先删除,然后重写,最后添加。

动态变量

请求头的值可以包含使用 @{...} 语法的动态变量。Gateway 会在请求时根据身份、设备和网络上下文解析变量。

变量 说明
@{identity.email} 来自身份提供商的用户电子邮件
@{identity.name} 来自身份提供商的用户显示名称
@{identity.id} Cloudflare 身份 UUID
@{identity.groups} 身份提供商群组成员身份
@{identity.SAML} SAML 属性(如果配置了)
@{identity.OIDC} OIDC 声明(如果配置了)
@{source.ip} 连接的源 IP
@{destination.ip} 请求的目的 IP
@{device.id} Cloudflare One 客户端设备 UUID
@{device.posture} 设备状态检查结果(JSON 字符串)

您可以在单个请求头值中混合使用静态文本和动态变量。例如,user-@{identity.email} 会解析为 [email protected]

有关更多信息,请参阅自定义请求头

内部 DNS 现在正式发布(Generally Available)

内部 DNS 现在已正式发布。内部 DNS 在您已用于公共 DNS、Zero Trust 和应用程序服务的同一个全球网络和控制平面上,为私有网络提供权威和递归 DNS 服务。

为什么它很重要

  • 整合 DNS 运营。 公共和私有 DNS 运行在同一个平台上,拥有统一的 API、审计跟踪和策略设置入口。
  • 简化水平分割 DNS。 内部和外部解析被定义为共享区域上独立的视图,并从单个控制平面进行管理 — 因此无需排查配置偏差。
  • 将 Zero Trust 扩展到 DNS。 解析器策略决定哪些用户和设备针对哪个视图进行解析,并由已经监管您其余流量的同一个 Gateway 来执行。

设置内部 DNS 需要三个步骤:创建区域、创建视图并定义解析器策略。

POST /zones
{
  "account": {
    "id": "<ACCOUNT_ID>"
  },
  "name": "corp.internal",
  "type": "internal"
}

内部 DNS 已包含在面向企业级客户的 Cloudflare Gateway 中。要开始使用,请参阅 Internal DNS documentation

Gateway 策略和列表的新权限与角色

您现在可以为 Cloudflare Gateway 防火墙策略和 Zero Trust 列表分配细粒度的资源作用域角色。管理员可以委派对特定策略类型或列表管理的访问权限,而无需授予账户范围或产品范围的控制权。

新增功能

当您添加成员或创建权限策略时,现在可以使用以下资源作用域角色:

角色 说明
Zero Trust Gateway Firewall Policies Admin 可以查看和编辑所有 Gateway 防火墙策略,包括 DNS、HTTP 和网络策略。
Zero Trust Gateway DNS Policies Admin 可以查看和编辑 Gateway DNS 策略。
Zero Trust Gateway HTTP Policies Admin 可以查看和编辑 Gateway HTTP 策略。
Zero Trust Gateway Network Policies Admin 可以查看和编辑 Gateway 网络策略。
Zero Trust Gateway Egress Policies Admin 可以查看和编辑 Gateway 出口策略。
Zero Trust Gateway Resolver Policies Admin 可以查看和编辑 Gateway 解析器策略。
Zero Trust Gateway Policies Admin 可以查看和编辑所有 Gateway 策略。
Zero Trust Gateway Policies Read 可以查看所有 Gateway 策略。
Zero Trust Gateway Read Only 可以查看所有 Gateway 资源。
Zero Trust DNS Locations Admin 可以查看和编辑 DNS 位置。
Zero Trust Proxy Endpoints Admin 可以查看和编辑 Gateway 代理端点。
Zero Trust Account Lists Admin 可以查看和编辑所有 Gateway 和 Access 列表。
Zero Trust Account Lists Read 可以查看所有 Gateway 和 Access 列表。

这些角色允许您:

  • 仅向网络工程师授予网络策略的写入权限,而不暴露 DNS 或 HTTP 策略配置。
  • 允许安全分析师以只读模式查看所有 Gateway 策略以进行审计。
  • 将列表管理委托给维护阻止和允许列表的团队,而不授予他们访问策略配置的权限。

您现在还可以分配 资源作用域角色。这些角色是对现有账户级别角色的补充,允许您授予对特定资源(例如单个 Gateway 策略或 Cloudflare One 列表)的访问权限。现有的账户级别角色继续有效。 拥有 Cloudflare GatewayCloudflare Zero Trust 角色的成员将保留对所有 Gateway 资源的完全访问权限。这确保了与现有自动化和 API 令牌的向后兼容性。

快速入门

使用 Gateway 策略过滤 Workers 的公共互联网流量

使用 VPC 网络(VPC Network) 绑定(binding)与 network_id: "cf1:network" 的 Workers 现在可以通过 Cloudflare Gateway 出口到公共互联网目标。这意味着您现有的 Zero Trust 流量策略 —— DNS、HTTP、网络和出口(egress)—— 将延伸到源自您的 Workers 的流量,就像今天对 WARP 用户所做的那样。

  1. Calls env.EGRESS.fetch()

  2. VPC binding
  3. Public Internet

    Any public hostname or IP

Gateway logsDNSHTTPNetwork

您默认获得的内容:

  • 可见性。 Worker 出口流量与您的其他流量一起显示在 Gateway DNSHTTP网络 日志中,以便您可以审计您的 Workers 在何时调用了什么。
  • 强制执行。 任何其选择器与 Worker 请求相匹配的现有 Gateway 策略都将适用 —— 包括允许/阻止列表、DNS 类别过滤和 HTTP 目标规则。如果您已经为您的员工屏蔽了某个类别,您的 Workers 将继承该屏蔽。
{
	"vpc_networks": [
		{
			"binding": "EGRESS",
			"network_id": "cf1:network",
			"remote": true,
		},
	],
}
[[vpc_networks]]
binding = "EGRESS"
network_id = "cf1:network"
remote = true
// Egress to a public destination — subject to your Gateway policies and logged
const response = await env.EGRESS.fetch("https://api.example.com/data");
// Egress to a public destination — subject to your Gateway policies and logged
const response = await env.EGRESS.fetch("https://api.example.com/data");

有关配置选项,请参阅 VPC 网络(VPC Networks)。有关策略编写,请参阅 Cloudflare Gateway 流量策略

在 Cloudflare One 中使用自然语言编写正则表达式 (regex)

支持正则表达式的 Cloudflare Gateway 策略选择器现在可以在仪表板中使用自然语言编写。当使用基于正则表达式的选择器(例如 matches regex)构建策略时,您可以用简明英语描述您想要匹配的内容,Cloudflare Agent 将生成并验证相应的正则表达式。

使用自然语言编写策略正则表达式

要开始使用,请在 Gateway 策略构建器中选择兼容正则表达式的选择器,然后选择该图标。您将看到一个用于输入自然语言的字段,例如“以 /api/v1 开头的任何 URL”或“主机中包含 gooogle 的 .com、.net 和 .app 主机”。

您还可以使用该工具来解释现有的正则表达式。如果策略中已包含正则表达式模式,您可以立即生成通俗易懂的语言描述。

内置的反馈机制允许您对每次交互进行评分,以帮助随着时间推移提高输出质量。

有关更多信息,请参阅 Cloudflare One 防火墙策略,并期待很快在数据防泄露(DLP)配置文件中支持相同的功能。

使用自然语言创建 Gateway 防火墙策略

Cloudflare Gateway 现在支持针对 DNSHTTP网络防火墙策略使用自然语言创建策略。管理员可以用纯文本描述他们想要的结果,Cloudflare 将生成一个完整的策略规则来填充策略生成器表单。

Gateway 防火墙策略页面上的“使用 AI 创建”按钮

要使用自然语言创建策略,请在任何 Gateway 防火墙策略选项卡上选择 Create with AI(使用 AI 创建)。选择策略类型,描述该策略应执行的操作,随后一个完整配置的规则将显示在策略生成器中以供审查。您可以在保存之前编辑任何字段,或使用不同的提示词重新生成。

生成的策略结合了您的账户上下文(包括列表、DLP 配置文件、应用和设备状态检查),从而自动解析对现有资源的引用。

内置的反馈机制允许您对每个生成的策略进行评分并提供可选评论,Cloudflare 会使用这些评论来不断改进输出质量。

有关更多信息,请参阅 Gateway 防火墙策略