本节介绍了设置以下 Gateway 策略类型的最佳实践:
对于每种类型的策略,我们推荐以下工作流程:
- 连接您想要应用策略的设备和/或网络。
- 验证 Gateway 是否已成功代理来自您设备的流量。
- 设置基本安全和兼容性策略(推荐用于大多数用例)。
- 根据您组织的独特需求自定义配置。
大多数组织分阶段推出 Gateway,从工作量最低、影响最大的策略类型开始,并随着时间的推移增加更深层次的检测。
DNS 过滤需要最少的部署工作,并提供即时保护。
- 将您的网络 DNS 指向 Gateway 的解析器地址,或在仅限 DNS 的模式下部署 Cloudflare One Client。
- 阻止所有安全威胁类别(恶意软件、网络钓鱼、命令与控制)。
- 阻止违反您的可接受使用策略的内容类别。
- 审查 DNS 日志以深入了解您组织的互联网使用情况。
有关设置说明,请参阅设置 DNS 过滤。
在部署好 DNS 过滤后,为非 HTTP 流量添加网络级控制。
- 部署 Cloudflare One Client 并为 TCP 启用 Gateway 代理。
- 阻止发往高风险 IP 范围的流量,或限制用户可以访问哪些端口和协议。
- 使用协议检测,通过流量模式而非端口号来识别应用程序。
- 启用网络会话日志记录以用于审计追踪。
有关设置说明,请参阅设置网络过滤。
HTTP 检测提供最深层的可见性和最细粒度的控制,但需要额外的设置。
- 在用户设备上安装 Cloudflare 根证书。
- 启用 TLS 解密以检查 HTTPS 流量。
- 为使用证书固定的应用程序创建 Do Not Inspect(不检测)策略。
- 阻止有风险的文件类型,启用反病毒扫描,并配置 DLP 配置文件以检测敏感数据。
- 使用浏览器隔离在远程浏览器中渲染高风险网站。
有关设置说明,请参阅设置 HTTP 过滤。
在所有策略层均生效后,扩展 Gateway 以覆盖您的整个网络,并与其他 Cloudflare One 服务整合。