Secure Web Gateway (SWG) 是一种介于组织用户和互联网之间的安全服务。它检测出站流量以强制执行安全策略、阻止威胁并防止数据丢失。核心 SWG 功能包括:
- URL 和域名过滤 —— 控制用户可以访问哪些网站。
- 反恶意软件扫描 —— 检测传输中的文件是否包含恶意代码。
- 应用程序控制 —— 管理用户可以访问哪些应用程序以及可以执行哪些操作。
- 数据丢失预防 (DLP) —— 在敏感数据离开网络之前对其进行检测和阻止。
- 流量检测 —— 解密并检查加密 (HTTPS) 流量中的隐藏威胁。
传统的网络安全依赖于企业网络边界的硬件防火墙。该模型假设用户、应用程序和数据都存在于同一个网络边界内。现代组织面临着不同的现实:
- 分布式员工 —— 员工从家庭网络、公共 Wi-Fi 和移动设备进行连接,处于任何企业边界之外。
- 云和 SaaS 的采用 —— 业务关键型应用程序和数据已迁移到 Microsoft 365、Google Workspace 和 Salesforce 等云平台。
- 不断扩展的威胁面 —— 网络钓鱼、勒索软件、命令和控制 (C&C) 僵尸网络以及数据泄露企图都将用户作为目标,而不管他们身在何处。
如果没有 SWG,组织将失去对用户访问哪些网站和应用程序、哪些威胁到达用户设备以及哪些数据离开组织的可见性。SWG 通过在云端(靠近用户的地方)检测流量,而不是强制所有流量通过中央数据中心,来恢复这种可见性和控制力。
Cloudflare Gateway 是 Cloudflare 的 SWG,内置于 Cloudflare One ↗ SASE 平台中。它在 DNS、网络(第 4 层)和 HTTP(第 7 层)层检测和过滤流量。
有关 SWG 工作原理的更多信息,请参阅 Cloudflare 学习中心 ↗。
每个组织都需要一种控制用户在互联网上可以访问什么内容的方法 —— 阻止恶意软件网站、限制有风险的应用程序以及决定流量如何退出企业网络。可以将流量策略视为一套安全检查站,每个检查站在流量被允许通过之前对其不同层进行检测。
如果您熟悉传统的网络安全,Gateway 的策略层映射到熟悉的防火墙功能:
- DNS 策略 对应于 DNS 层过滤(在建立连接之前阻止域名)。
- 网络策略 对应于第 4 层状态防火墙,有时称为防火墙即服务 (FWaaS),根据 IP 地址、端口和协议进行过滤。
- HTTP 策略 对应于第 7 层应用防火墙(具有 TLS 解密和深度数据包检测的转发代理)。
与坐落在单一网络边界的硬件防火墙不同,Gateway 在 Cloudflare 的全球网络中强制执行这些策略,无论用户在何处连接都能保护流量。
Gateway 支持多种策略类型,因为网络流量可以在不同层进行检测 —— 从原始数据包一直到完整的 HTTP 请求。每种策略类型都为您在特定层提供控制力:
DNS 策略
DNS 策略 检查用户进行的每一次 DNS 查询。当查询匹配策略规则时,Gateway 可以阻止域名解析 —— 网站永远不会加载,因为域名永远不会被转换为 IP 地址。
DNS 策略在连接的最早阶段(在获取任何内容之前)起作用。这使它们成为部署速度最快、范围最广的策略类型。有关 DNS 过滤 ↗的更多信息,请参阅 Cloudflare 学习中心。
使用 DNS 策略来阻止恶意域名、限制内容类别或防止整个网站加载。为了获得全面的威胁保护,请将 DNS 策略与 HTTP 策略配对使用 —— DNS 阻止已知的恶意域名,而 HTTP 捕获允许流量中的威胁。
网络策略
网络策略 检测单个 TCP、UDP 和通用路由封装 (GRE) 数据包。它们可以匹配 IP 地址、端口、协议以及在加密连接开始时发送的服务器名称(服务器名称指示,即 SNI)。
使用网络策略来阻止对特定端口或非 HTTP 服务(如 SSH 和 RDP)的访问。
HTTP 策略
HTTP 策略 检测网页请求的完整内容 —— 包括 URL、标头以及上传或下载的文件。Gateway 解密 HTTPS 流量,以便检查 DNS 和网络策略无法看到的内容。这需要在用户设备上安装 Cloudflare 根证书。
使用 HTTP 策略来阻止特定 URL、扫描文件上传中的敏感数据、阻止下载中的恶意软件、隔离可疑文件进行沙箱分析,以及控制用户可以登录哪些账户。例如,允许您公司的 Google Workspace 账户,但阻止个人 Gmail。
出口策略
出口策略 通过分配属于您组织的固定 IP 地址来控制流量如何离开您的网络。第三方服务可以将这些 IP 识别为属于您组织。
使用出口策略连接到仅允许来自已知 IP 地址列表的流量的合作伙伴或服务。
解析器策略
解析器策略 将 DNS 查询发送到特定的 DNS 服务器,而不是默认的 Cloudflare 解析器。
使用解析器策略来解析内部网络上的私有主机名、将查询路由到您自己的 DNS 服务器以进行合规,或在通过 Cloudflare One 连接时访问内部资源。
Gateway 策略可以超越网络属性(域名、IP、端口),将用户身份和设备健康状况纳入每项决策中。
当用户通过 Cloudflare One Client 进行连接时,Gateway 可以评估:
- 用户身份 —— 您的身份提供商(例如 Okta、Microsoft Entra ID 或 Google Workspace)提供的电子邮件地址、组关联信息和身份验证方法。
- 设备姿态 —— 操作系统版本、磁盘加密状态、防火墙状态以及设备序列号是否与托管设备列表匹配等信号。有关可用检查的完整列表,请参阅设备姿态。
这些信号可以与流量选择器结合使用,以创建感知上下文的策略。例如,您可以创建一条 HTTP 策略,该策略仅在用户属于特定组 且 设备启用了磁盘加密时才允许访问敏感的 SaaS 应用程序。
有关使用身份选择器构建策略的详细信息,请参阅基于身份的策略。
在创建 Cloudflare Gateway 流量策略之前,您需要连接想要保护的设备或网络,并确认 Cloudflare Gateway 可以检测其流量。对于每种流量策略类型,请遵循以下工作流程:
- 连接您想要保护的设备或网络。
- 验证 Gateway 是否正在接收来自您设备的流量。
- 设置推荐的安全策略 —— 例如,使用 DNS 策略阻止所有安全威胁类别。
- 添加符合您组织特定需求的策略。
例如,如果您的目标是防止员工访问已知的恶意软件域名,您首先会使用 Cloudflare One Client 注册设备(步骤 1),确认 DNS 查询出现在您的 Gateway 日志中(步骤 2),然后创建一条阻止所有安全风险类别的 DNS 策略(步骤 3)。
有关分步设置指南,请参阅 DNS、网络 和 HTTP 策略。
下表将常见的流量过滤目标映射到最佳的 Cloudflare Gateway 策略类型:
| 过滤目标 | 策略类型 | 原因 |
|---|---|---|
| 按 URL 阻止网站 | HTTP | 检测完整的 URL 路径,而不仅仅是域名 |
| 阻止域名(所有页面) | DNS | 阻止域名进行解析 |
| 阻止非 HTTP 流量 (SSH, RDP) | 网络 | 检测任何端口上的 TCP/UDP 数据包 |
| 阻止恶意软件和威胁 | DNS 和 HTTP | DNS 阻止已知的恶意域名。HTTP 捕获允许流量中的威胁。 |
| 分配静态出口 IP | 出口 | 让第三方服务能够识别您的组织 |
| 在运行其他策略之前丢弃流量 | 数据包过滤 | 根据数据包属性进行阻止,无需用户上下文 |
| 将 DNS 路由到自定义域名服务器 | 解析器 | 覆盖默认的 Cloudflare 解析器 |
选择 Cloudflare Gateway 策略类型后,继续参考相匹配的设置指南以创建符合您流量过滤目标的策略。
您使用的连接方法(on-ramp,即接入方法)决定了 Gateway 可以执行哪些策略类型。下表总结了每种方法:
| 连接方法 | DNS 策略 | 网络策略 | HTTP 策略 | 最适合 |
|---|---|---|---|---|
| Cloudflare One Client (WARP) | 是 | 是 | 是 | 托管设备(笔记本电脑、手机)上的漫游用户 |
| DNS 解析器配置 | 是 | 否 | 否 | 非托管设备、整个网络或初始部署 |
| 代理端点 (PAC 文件) | 否 | 否 | 是(仅限浏览器) | 无需设备代理的浏览器级 HTTP 过滤 |
| 网络隧道 (通过 Magic WAN 的 IPsec/GRE) | 是 | 是 | 是 | 分支机构、数据中心和站点级连接 |
- Cloudflare One Client 提供了最广泛的覆盖范围,是针对每台设备部署的推荐方法。
- DNS 解析器配置最容易部署(只需更改路由器或设备上的 DNS 设置)并提供即时保护,但它仅强制执行 DNS 策略。
- 代理端点通过浏览器代理配置启用 HTTP 检测,而无需安装代理,但它们仅限于浏览器流量。
- 网络隧道将所有站点流量路由通过 Gateway,最适合保护整个办公室位置或数据中心。
您可以组合使用多种接入方法。例如,对远程员工使用 Cloudflare One Client,对分支机构使用网络隧道。
当用户发出请求时,Gateway 会在允许连接通过之前对其进行多层检测。下图显示了端到端的流程:
flowchart LR
accTitle: Gateway 流量流程
accDescr: 显示流量如何从用户设备通过接入方法流向 Cloudflare Gateway 进行策略评估,然后再流向目的地的图表。
A["用户设备"] --> B["接入方法"]
B --> C["Cloudflare 边缘<br/>(最近的位置)"]
C --> D["策略评估"]
D --> E["目的<br/>服务器"]
E --> D
D --> C
C --> B
B --> A
- 用户的设备发送请求(DNS 查询、TCP 连接或 HTTP 请求)。
- 请求通过接入方法到达 Cloudflare —— 即 Cloudflare One Client、DNS 解析器配置、代理端点或网络隧道。
- Cloudflare 在最近的边缘位置而不是集中式数据中心处理该请求。这使得无论用户从何处连接,延迟都保持在较低水平。
- Gateway 按执行顺序将该请求与您配置的策略进行评估:首先是 DNS 策略,然后是网络策略,最后是 HTTP 策略。
- 如果策略允许该请求,Gateway 将其代理到目的服务器,并在返回路径上检测响应。
有关 Gateway 如何代理流量和建立连接的详细信息,请参阅代理。
有关解决 Cloudflare Gateway 策略常见问题的帮助,请参阅问题排查。