跳转到内容
搜索文档

策略 FAQ

最后更新 查看 MarkdownAgent 设置

❮ 返回 FAQ

策略执行的顺序是什么?

Gateway 和 Access 策略通常根据它们在 UI 的策略表中的位置从上到下触发。例外情况包括 Bypass(绕过)Service Auth(服务身份验证) 策略,Access 会首先评估它们。同样,对于 Gateway HTTP 策略,Do Not Inspect(不检测)Isolate(隔离) 策略优先于所有 Allow(允许)Block(阻止) 策略。要了解有关执行顺序的更多信息,请参阅我们关于 Access 策略Gateway 策略的文档。

我该如何为某个网站绕过 L7 防火墙?

Cloudflare Gateway 使用 HTTP CONNECT 标头中的主机名来标识请求的目的地。希望绕过某个网站的管理员必须创建 Do Not Inspect(不检测)策略,以防止在加密和明文流量上进行 HTTP 检测。

绕过 L7 防火墙将导致不进行 HTTP 流量检测,并且会话的日志记录将被禁用。

我可以使用二级子域 URL 来保护应用程序吗?

可以。请确保您的 SSL 证书覆盖了一级和二级子域。大多数证书只覆盖一级子域,而不覆盖二级子域。对于大多数 Cloudflare 证书也是如此。要使用 CF 证书覆盖二级子域,请创建高级证书

Cloudflare Access 中基于通配符的策略仅覆盖应用它们的那一级子域。请将通配符策略添加到要覆盖的最左侧子域。

隔离策略(isolation policies)与 HTTP 策略如何协同工作?

与所有 HTTP 策略一样,隔离策略也是分阶段评估的。当用户发起的请求评估了 Isolation(隔离)策略时,该请求将被重定向到隔离的浏览器中,并针对 HTTP 策略进行重新评估。这使得隔离的浏览器可以远程呈现拦截页面,或者使隔离浏览器内的恶意内容被 HTTP 策略拦截。

为什么 API 或 CLI 流量未被隔离?

隔离策略应用于包含 Accept: text/html* 的请求。这允许浏览器隔离(Browser Isolation)策略与 API 和命令行请求共存。

Access 可以在特定的非标准端口上强制执行策略吗?

不能。Cloudflare Access 无法强制执行在 URL 附加端口的策略。但是,您可以使用 Cloudflare Tunnel 将流量指向非标准端口。例如,如果 Jira 在您的源站的端口 8443 上可用,您可以通过 Cloudflare Tunnel 将流量代理到该端口。

为什么我仍然可以访问被 Gateway 策略拦截的域?

如果该域被 DNS、网络或 HTTP 策略拦截,可能是因为:

  • 您的策略仍在更新中。 在您编辑或创建策略后,Cloudflare 会在全球所有数据中心更新新设置。更改传播大约需要 60 秒。

如果该域仅被 DNS 策略拦截,可能是因为:

  • 您的设备正在使用其他 DNS 解析器。 如果您的 DNS 设置中还有其他 DNS 解析器,您的设备可能会使用不属于 Gateway 的解析器的 IP 地址。因此,您尝试拦截的域仍然可以从您的设备访问。请确保从您的 DNS 设置中删除所有其他 IP 地址,仅包含 Gateway 的 DNS 解析器 IP 地址。

  • 您的策略未分配给 DNS 位置。 如果您的策略未分配给 DNS 位置,并且您从该位置发送 DNS 查询,Gateway 将不会应用该策略。将策略分配给 DNS 位置,以确保在从该位置发送 DNS 查询时应用所需的策略。

  • 您的 DoH 终端节点不是 Gateway DNS 位置。浏览器可以配置为使用任何 DoH 终端节点。如果您选择直接在浏览器中配置 DoH,请确保该 DoH 终端节点是 Gateway DNS 位置。

如果该域仅被网络策略拦截,可能是因为:

  • 您的浏览器正在重用现有连接。网络策略仅在打开连接时应用。如果浏览器连接到一个将被网络策略拦截的域,在连接关闭之前 Gateway 不会拦截请求。要拦截该域,请关闭任何相关的标签页或重新启动浏览器。

Access 什么时候会返回“已禁止(Forbidden)”状态页面,而不是登录页面?

当 Access 判定用户无法通过策略时,它会返回状态码为 401/403 的 Forbidden(已禁止)页面。如果 Cloudflare 能够做出完全的策略判定,确认用户将无法登录,Access 将返回 Forbidden 页面,而不是登录页面

例如,您的应用程序有一项策略,要求用户处于特定的地理位置才能登录。

作为管理员,您可以使用 Include(包含)规则定义此地理位置策略,这意味着用户可以从国家 A 或国家 B 登录到该应用程序。

或者,您可以使用 Require(要求)规则定义此地理位置策略,这意味着用户必须处于国家 A 才能登录。

如果来自国家 C 的用户尝试访问该应用程序,在 Include 和 Require 场景中,该用户都将收到 Forbidden 页面。这是因为在这两种场景中均未定义国家 C。因此,Cloudflare 判定该用户无法满足策略要求,并将收到 Forbidden 状态页面。

这篇文档对您有帮助吗?