Cloudflare Access 允许您为您账户中的所有主机名要求 Access 保护。启用此设置后,指向任何没有匹配的 Access 应用程序的主机名的流量都会被自动阻止。
这种默认拒绝的方法可以防止内部资源意外暴露给公共互联网。如果不进行此设置,开发人员可能会在配置 Access 应用程序之前,部署新应用程序或创建 DNS 记录并无意中暴露该资源。
-
登录 Cloudflare 仪表板 ↗并转到 Zero Trust > Access controls(访问控制)> Access settings(Access 设置)。
-
启用 Block traffic to all domains in this account(阻止指向此账户中所有域的流量)。您将看到一个对话框,确认您了解此更改的范围。选择 Confirm(确认)。
现在,除非该主机名存在 Access 应用程序,否则指向该账户中所有主机名的流量都会被阻止。
-
(可选)在 要豁免的主机名 下,选择特定的域以从 Block traffic to all domains in this account(阻止指向此账户中所有域的流量) 设置中豁免。即使不存在 Access 应用程序,也允许指向已豁免主机名的流量。
当启用 Block traffic to all domains in this account(阻止指向此账户中所有域的流量) 时,若要允许指向主机名的流量:
- 为该主机名创建 Access 应用程序。
- 添加 Allow(允许)策略以授予授权用户访问权限。
- (可选)如果主机名应当公开访问且无需身份验证,请添加 Bypass(绕过)策略。
当用户尝试访问没有 Access 应用程序的主机名时,Cloudflare 会显示一个阻止页面,提示 Error 1050: This resource is blocked by this account's Default-Deny policy.。直到管理员为该主机名创建 Access 应用程序,用户才能继续访问。