跳转到内容
搜索文档

Cloudflare Gateway

最后更新 查看 MarkdownAgent 设置

Cloudflare Gateway 是我们全面的 Secure Web Gateway,允许您设置策略来检查 DNS、网络、HTTP 和出口流量。

您可以将网络和 HTTP Gateway 策略与 Cloudflare Network Firewall 策略(用于 L3/4 流量过滤)结合使用,应用于流向互联网的流量或通过 Cloudflare WAN(前称 Magic WAN)进入 Cloudflare 网络的私有流量。此外,您还可以配置 Gateway 来解析来自 Cloudflare WAN 的 DNS 查询

HTTPS 过滤

要检查 HTTPS 流量,您需要在每台客户端设备上安装 Cloudflare 根证书。Cloudflare 需要证书来解密 TLS

安装证书

您可以使用 Cloudflare One Client 在受支持的设备上自动安装 Cloudflare 证书。如果您的设备或应用程序不支持通过 Cloudflare One Client 安装证书,您可以手动安装证书

免除流量检查

如果您无法或不想安装证书,您可以创建不检查 (Do Not Inspect) 策略,以使不兼容的 Cloudflare WAN 流量免于检查,或者完全禁用 TLS 解密。

由于 Gateway 无法识别 Cloudflare WAN 流量,您必须使用 Cloudflare One Client 检查或与 Cloudflare WAN 关联的 IP 地址来使流量与 Gateway 策略相匹配。

例如,如果您的组织使用 Cloudflare One Client 将设备接入 Cloudflare WAN,您可以使用操作系统版本检查来排除未运行 Cloudflare One Client 的设备:

选择器 运算符 逻辑 操作
Passed Device Posture Checks(已通过设备姿态检查) not in(不属于) Windows(OS 版本) Or(或) Do Not Inspect(不检查)
Passed Device Posture Checks(已通过设备姿态检查) not in(不属于) macOS(OS 版本) Or(或) Do Not Inspect(不检查)
Passed Device Posture Checks(已通过设备姿态检查) not in(不属于) Linux(OS 版本) Or(或) Do Not Inspect(不检查)
Passed Device Posture Checks(已通过设备姿态检查) not in(不属于) iOS(OS 版本) Or(或) Do Not Inspect(不检查)
Passed Device Posture Checks(已通过设备姿态检查) not in(不属于) Android(OS 版本) Do Not Inspect(不检查)

如果您的组织使用除 Cloudflare One Client 以外的其他接入方式将用户接入 Cloudflare WAN,您可以使用 IPsec 隧道的 IP 地址来免除对设备的检查:

选择器 运算符 操作
Source IP(源 IP) in(属于) 203.0.113.0/24 Do Not Inspect(不检查)

DNS 过滤

您可以将 Cloudflare WAN 网络的 DNS 解析器配置为 Gateway DNS 解析器的共享 IP 地址。Gateway DNS 解析器 IP 为 172.64.36.1172.64.36.2

当您通过 Gateway 解析来自 Cloudflare WAN 的 DNS 查询时,Gateway 将记录带有私有源 IP 的查询。您可以使用私有源 IP 为针对内部 DNS 记录的查询创建解析器策略

下图说明了来自 Cloudflare WAN 和 Cloudflare Mesh 的 DNS 查询如何通过 Gateway 流向您的内部 DNS:

flowchart LR
accTitle: DNS query flow
accDescr: Shows how DNS queries from Cloudflare WAN and Cloudflare Mesh flow through Gateway to internal DNS.
subgraph subGraph0["数据中心"]
  direction TB
      InternalDNS(["内部 DNS"])
      ResolverPolicies["解析器策略"]
      CloudflareGatewayDNSResolver["Gateway DNS 解析器"]
end
  ResolverPolicies -- 保留并使用</br>源内部 IP --> InternalDNS
  CloudflareGatewayDNSResolver -- <br> --> ResolverPolicies
  WarpConnector["Cloudflare Mesh"] -- DHCP/DNS resolver --> IPSecTunnel["IPsec 隧道"]
  CloudflareWAN[$Cloudflare WAN] -- DHCP/DNS resolver --> IPSecTunnel
  IPSecTunnel -- 共享 IP 端点 --> CloudflareGatewayDNSResolver
  ResolverPolicies@{ shape: proc}
  WarpConnector@{ shape: in-out}
  CloudflareWAN@{ shape: in-out}

出站互联网流量

默认情况下,通过 IPsec/GRE 隧道路由并流向公网 IP 地址的以下流量将通过 Cloudflare Gateway 进行代理/过滤:

  • 源自 RFC 1918 IP 或设备的 TCP、UDP 和 ICMP 流量。
  • 源自 BYOIP租用的 IP且目的地为常用端口(0-1023)的 TCP 和 UDP 流量。

默认情况下,目的地为公网 IP 的流量将通过公网互联网进行路由。如果您希望在过滤后配置特定的公网 IP 范围以通过您的 IPsec/GRE 隧道而不是通过公网互联网进行路由,请联系您的账户团队。

该流量将根据您在 Cloudflare Gateway 中定义的出口策略从 Cloudflare 出站。默认情况下,它将从共享的 Cloudflare 公网 IP 范围出站。

私有流量

默认情况下,通过 IPsec/GRE 隧道路由并流向 Cloudflare Tunnel 后端路由的 TCP、UDP 和 ICMP 流量将通过 Cloudflare Gateway 进行代理/过滤。

请联系您的账户团队,以为流向 IPsec/GRE 隧道后端路由的流量启用 Gateway 过滤。

默认过滤条件

启用后,满足以下所有条件的 TCP/UDP 流量将由 Cloudflare Gateway 进行代理和过滤:

  • 源 IP 和目的 IP:两者都必须属于 RFC1918 空间、WARPBYOIP租用的 IP
  • 源端口:必须是严格大于 1023 的客户端端口。
  • 目的端口:必须是常用端口(小于 1024)。

自定义过滤条件

您可以指定更具体的匹配来重写默认条件:

  • 源 IP 前缀:RFC1918 空间、BYOIP租用的 IP的子集。
  • 目的 IP 前缀:RFC1918 空间、BYOIP租用的 IP的子集。
  • 目的端口065535 之间的任何端口。

测试 Gateway 集成

要检查 Gateway 是否与您的 Cloudflare WAN 连接正常工作,请从客户前置设备(CPE)后端的物理主机打开浏览器,并浏览至 https://ifconfig.me

如果您仍在测试 Gateway,且 Cloudflare 不是您的默认路由,请在路由器上配置一条策略路由,以先将流量发送到 Cloudflare Gateway。

确认在HTTP Gateway 活动日志中存在该测试的条目。

验证以下详细信息:

  • 目的 IP:应为 ifconfig.me 的公网 IP 地址。
  • 源 IP:应为运行该浏览器的物理主机的私有(WAN)地址。
  • 出站连接:应源自 Cloudflare WAN IP 地址,而不是 Cloudflare 代表您公布的任何公网 IP 地址。

这也适用于使用 启用了出口选项的 Magic Transit 的情况。

此外,同时测试 http://ifconfig.me(非 TLS)和 https://ifconfig.me(TLS),以确保您的 TCP 最大报文段大小 (MSS 限制) 已正确设置。

如果 HTTPS 查询挂起或失败,但 HTTP 可以工作,则 MSS 值可能过高或未设置。请在您的客户前置设备上减小此值,以匹配由您的 IKEESP 设置所引入的开销。

这篇文档对您有帮助吗?