跳转到内容
搜索文档

保护 WAN 流量

最后更新 查看 MarkdownAgent 设置

将您的网络流量通过 Cloudflare 进行路由的一个关键优势是,您可以在每个站点应用安全策略,而无需部署额外的硬件。一旦流量通过 WAN 接入方式(on-ramp,包括 IPsec 隧道、GRE 隧道、CNI 或设备)到达 Cloudflare,多个安全服务将在最近的 Cloudflare 数据中心对该流量进行内联(inline)检查。本页面将介绍哪些服务适用于 WAN 流量、何时使用每种服务以及它们是如何协同工作的。

流量类型

Cloudflare WAN 承载三种类型的流量,且适用于每种流量的安全服务有所不同:

  • 出站 (站点到互联网):从连接 WAN 的站点到公网互联网的流量。例如,分支机构的员工浏览网页或访问 SaaS 应用程序。
  • 东西向 (站点到站点):通过 Cloudflare 路由的连接 WAN 的位置之间的流量。例如,分支机构访问托管在数据中心内的应用程序。
  • 入站 (互联网到站点):来自互联网且目的地为客户网络的流量。这通常适用于 Magic Transit 场景,在这些场景中,您通过 Cloudflare 公布您自己的 IP 前缀 (BYOIP)。

安全服务

Cloudflare Network Firewall

Cloudflare Network Firewall 提供第 3 层和第 4 层的数据包级过滤。您可以根据 IP 地址、端口和协议定义允许或阻止规则。

  • 适用于:入站、出站和东西向流量
  • 包含于:Cloudflare WAN 默认包含标准功能

当您需要在数据包级别控制流量时(例如,阻止特定的 IP 范围、限制流向某些端口的流量,或过滤站点之间的协议),请使用 Network Firewall。

Gateway (Secure Web Gateway)

Cloudflare Gateway 检查第 4 层到第 7 层的流量,并支持三种策略类型:

  • DNS 策略:过滤并记录来自您的站点的 DNS 查询。您需要配置您的 WAN 网络的 DNS 解析器,使其指向 Gateway 的解析器 IP。
  • 网络策略:根据 IP、端口、协议和身份属性过滤 TCP、UDP 和 ICMP 流量。
  • HTTP 策略:检查 HTTP 和 HTTPS 流量以防御威胁,并提供内容类别和应用程序级别的控制。

HTTP 检查需要启用 TLS 解密,并在客户端设备上安装 Cloudflare 根证书。您必须还为您的 WAN 流量启用 Gateway 代理。

  • 适用于:出站和东西向流量

Gateway 对 WAN 流量提供最深层的检查,覆盖 DNS、网络和 HTTP 层。有关详细的设置说明,请参阅使用 Cloudflare WAN 连接到 Cloudflare Gateway

Browser Isolation

Browser Isolation 在 Cloudflare 网络上的远程浏览器中运行网页内容,并将视觉呈现结果以流媒体形式传送到用户的设备上。本地不执行任何网页代码。

  • 适用于:出站 Web 流量
  • 触发方式:通过使用 Isolate 操作的 Gateway HTTP 策略触发

当分支机构的用户需要访问不可信或未分类的网站,同时又不能让本地设备暴露于基于 Web 的威胁时,请使用 Browser Isolation。

数据防泄漏 (DLP)

Data Loss Prevention (DLP) 扫描 HTTP 上传和下载,以查找敏感数据模式,例如社会安全号码、信用卡号以及自定义正则表达式。

  • 适用于:出站 HTTP 流量
  • 要求:启用具有 TLS 解密的 Gateway HTTP 过滤

您定义 DLP 配置文件并引用这些配置文件在 Gateway HTTP 策略中。当策略匹配时,Gateway 可以阻止、记录或允许传输。

Cloud Access Security Broker (CASB)

CASB 通过两种模式提供对 SaaS 应用程序使用情况的可见性和控制:

  • 适用于:指向 SaaS 应用程序的出站流量
  • 基于 API 的扫描:连接到您的 SaaS 应用程序(Google Workspace、Microsoft 365 等),以检测错误配置和安全状态问题。
  • 内联修复:Gateway HTTP 策略可以阻止由 CASB 检测到的未授权 SaaS 应用程序使用——例如,阻止向未经批准的云存储服务上传文件。

AI 可见性

AI 安全报告提供了您组织中 AI 应用程序使用情况的可见性。它显示员工正在使用哪些 AI 工具、使用频率以及正在共享哪些数据。

AI 可见性不是一个单独的内联安全服务。它是一个由 Gateway 提供支持的分析功能——它需要 Gateway 对您站点的出站流量进行检查。

用例对应表

流量场景 推荐服务
通过 IP、端口或协议阻止站点之间的流量 Network Firewall
过滤来自分支机构的 DNS 查询 Gateway DNS 策略
阻止来自分支机构的恶意软件下载 Gateway HTTP 策略
防止向互联网上传敏感数据 DLP(通过 Gateway HTTP 策略)
隔离分支机构用户的风险网页浏览 Browser Isolation(通过 Gateway HTTP 策略)
检测并阻止未授权的 SaaS 应用程序 CASB + Gateway HTTP 策略
监控员工对 AI 工具的使用情况 AI 安全报告(通过 Gateway)
防御针对客户自有 IP 的 DDoS 攻击 Network Firewall(入站)+ Magic Transit

服务如何组合

Cloudflare 网络上的流量通过单次通过(single-pass)检查管线。您不需要在服务之间回传流量——所有检查都发生在最近的 Cloudflare 数据中心。

评估顺序为:

  1. Network Firewall (L3/L4):首先评估数据包级规则。
  2. Gateway (L4-L7 代理):如果流量通过了 Network Firewall,Gateway 会对其进行检查。在 Gateway 内部,策略按以下顺序进行评估:DNS → 网络 → HTTP。
  3. DLP、Browser Isolation 和 CASB:这些服务通过 Gateway HTTP 策略触发。单个 HTTP 策略可以引用 DLP 配置文件、应用 Isolate 操作或阻止被 CASB 标记的应用程序。

这意味着您可以在相同的流量流上分层应用多个安全服务,而无需增加网络跳数或延迟。

后续步骤

这篇文档对您有帮助吗?