将您的网络流量通过 Cloudflare 进行路由的一个关键优势是,您可以在每个站点应用安全策略,而无需部署额外的硬件。一旦流量通过 WAN 接入方式(on-ramp,包括 IPsec 隧道、GRE 隧道、CNI 或设备)到达 Cloudflare,多个安全服务将在最近的 Cloudflare 数据中心对该流量进行内联(inline)检查。本页面将介绍哪些服务适用于 WAN 流量、何时使用每种服务以及它们是如何协同工作的。
Cloudflare WAN 承载三种类型的流量,且适用于每种流量的安全服务有所不同:
- 出站 (站点到互联网):从连接 WAN 的站点到公网互联网的流量。例如,分支机构的员工浏览网页或访问 SaaS 应用程序。
- 东西向 (站点到站点):通过 Cloudflare 路由的连接 WAN 的位置之间的流量。例如,分支机构访问托管在数据中心内的应用程序。
- 入站 (互联网到站点):来自互联网且目的地为客户网络的流量。这通常适用于 Magic Transit 场景,在这些场景中,您通过 Cloudflare 公布您自己的 IP 前缀 (BYOIP)。
Cloudflare Network Firewall 提供第 3 层和第 4 层的数据包级过滤。您可以根据 IP 地址、端口和协议定义允许或阻止规则。
- 适用于:入站、出站和东西向流量
- 包含于:Cloudflare WAN 默认包含标准功能
当您需要在数据包级别控制流量时(例如,阻止特定的 IP 范围、限制流向某些端口的流量,或过滤站点之间的协议),请使用 Network Firewall。
Cloudflare Gateway 检查第 4 层到第 7 层的流量,并支持三种策略类型:
- DNS 策略:过滤并记录来自您的站点的 DNS 查询。您需要配置您的 WAN 网络的 DNS 解析器,使其指向 Gateway 的解析器 IP。
- 网络策略:根据 IP、端口、协议和身份属性过滤 TCP、UDP 和 ICMP 流量。
- HTTP 策略:检查 HTTP 和 HTTPS 流量以防御威胁,并提供内容类别和应用程序级别的控制。
HTTP 检查需要启用 TLS 解密,并在客户端设备上安装 Cloudflare 根证书。您必须还为您的 WAN 流量启用 Gateway 代理。
- 适用于:出站和东西向流量
Gateway 对 WAN 流量提供最深层的检查,覆盖 DNS、网络和 HTTP 层。有关详细的设置说明,请参阅使用 Cloudflare WAN 连接到 Cloudflare Gateway。
Browser Isolation 在 Cloudflare 网络上的远程浏览器中运行网页内容,并将视觉呈现结果以流媒体形式传送到用户的设备上。本地不执行任何网页代码。
- 适用于:出站 Web 流量
- 触发方式:通过使用 Isolate 操作的 Gateway HTTP 策略触发
当分支机构的用户需要访问不可信或未分类的网站,同时又不能让本地设备暴露于基于 Web 的威胁时,请使用 Browser Isolation。
Data Loss Prevention (DLP) 扫描 HTTP 上传和下载,以查找敏感数据模式,例如社会安全号码、信用卡号以及自定义正则表达式。
- 适用于:出站 HTTP 流量
- 要求:启用具有 TLS 解密的 Gateway HTTP 过滤
您定义 DLP 配置文件并引用这些配置文件在 Gateway HTTP 策略中。当策略匹配时,Gateway 可以阻止、记录或允许传输。
CASB 通过两种模式提供对 SaaS 应用程序使用情况的可见性和控制:
- 适用于:指向 SaaS 应用程序的出站流量
- 基于 API 的扫描:连接到您的 SaaS 应用程序(Google Workspace、Microsoft 365 等),以检测错误配置和安全状态问题。
- 内联修复:Gateway HTTP 策略可以阻止由 CASB 检测到的未授权 SaaS 应用程序使用——例如,阻止向未经批准的云存储服务上传文件。
AI 安全报告提供了您组织中 AI 应用程序使用情况的可见性。它显示员工正在使用哪些 AI 工具、使用频率以及正在共享哪些数据。
AI 可见性不是一个单独的内联安全服务。它是一个由 Gateway 提供支持的分析功能——它需要 Gateway 对您站点的出站流量进行检查。
| 流量场景 | 推荐服务 |
|---|---|
| 通过 IP、端口或协议阻止站点之间的流量 | Network Firewall |
| 过滤来自分支机构的 DNS 查询 | Gateway DNS 策略 |
| 阻止来自分支机构的恶意软件下载 | Gateway HTTP 策略 |
| 防止向互联网上传敏感数据 | DLP(通过 Gateway HTTP 策略) |
| 隔离分支机构用户的风险网页浏览 | Browser Isolation(通过 Gateway HTTP 策略) |
| 检测并阻止未授权的 SaaS 应用程序 | CASB + Gateway HTTP 策略 |
| 监控员工对 AI 工具的使用情况 | AI 安全报告(通过 Gateway) |
| 防御针对客户自有 IP 的 DDoS 攻击 | Network Firewall(入站)+ Magic Transit |
Cloudflare 网络上的流量通过单次通过(single-pass)检查管线。您不需要在服务之间回传流量——所有检查都发生在最近的 Cloudflare 数据中心。
评估顺序为:
- Network Firewall (L3/L4):首先评估数据包级规则。
- Gateway (L4-L7 代理):如果流量通过了 Network Firewall,Gateway 会对其进行检查。在 Gateway 内部,策略按以下顺序进行评估:DNS → 网络 → HTTP。
- DLP、Browser Isolation 和 CASB:这些服务通过 Gateway HTTP 策略触发。单个 HTTP 策略可以引用 DLP 配置文件、应用 Isolate 操作或阻止被 CASB 标记的应用程序。
这意味着您可以在相同的流量流上分层应用多个安全服务,而无需增加网络跳数或延迟。
- 使用 Cloudflare WAN 连接到 Cloudflare Gateway:Gateway 与 WAN 流量集成的详细设置指南。
- Cloudflare Network Firewall:配置数据包级过滤规则。
- SASE 参考架构:探索 Cloudflare One 作为 SASE 平台的完整架构。
- WAN 转型:规划您从传统 WAN 到 Cloudflare 的迁移。