Cloudflare Gateway 可以在用户上传或下载文件时扫描文件中的恶意软件。反病毒 (AV) 扫描是内联运行的 —— Gateway 会在文件流经代理时对其进行检查,并阻止任何包含已知恶意负载的文件。
除 AV 扫描外,Gateway 还可以将以前未见过的文件隔离到沙箱中,以检测反病毒数据库中尚未包含的零日威胁。有关更多信息,请参阅文件沙箱。
要启用 AV 扫描:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)。
- 在 Policy settings(策略设置) 中,打开 Scan files for malware(扫描文件中的恶意软件)。
- 选择在上传、下载或两者都进行时扫描文件是否存在恶意负载。您还可以阻止包含不可扫描文件的请求。
- (可选)打开 Display AV block notification for Cloudflare One Client,以便在 AV 检查阻止文件时,向通过 Cloudflare One Client 连接到 Gateway 的用户发送阻止通知。
当请求由于存在恶意软件而被阻止时,Gateway 将把该匹配项作为 Block 决策记录在您的 HTTP 日志中。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
|
Enterprise |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2024.1.159.0 |
| macOS | ✅ | 2024.1.160.0 |
| Linux | ❌ | |
| iOS | ✅ | 1.7 |
| Android | ✅ | 1.4 |
| ChromeOS | ✅ | 1.4 |
开启 Display AV block notification for Cloudflare One Client 以显示 Gateway 拦截事件的通知。被拦截的用户将收到来自 Cloudflare One 客户端的操作系统通知,其中包含您设置的自定义消息。如果您没有设置自定义消息,Cloudflare One 客户端将显示默认消息。自定义消息长度必须在 100 个字符或以内。Cloudflare One 客户端每分钟只会显示一条通知。
选择该通知后,Cloudflare One 客户端将引导您的用户访问您配置的 Gateway 拦截页面。或者,您也可以将用户引导至自定义 URL,例如内部支持表单。
开启发送策略上下文时,Gateway 会将匹配请求的详细信息作为查询字符串附加到重定向的 URL 中。并非每个上下文字段都会被包含。可能包含的策略上下文字段包括:
策略上下文字段
| 字段 | 定义 | 示例 |
|---|---|---|
| User email(用户电子邮件) | 发起查询的用户的电子邮件。 | &[email protected] |
| Site URL | 原始 HTTP 请求的完整 URL,或 DNS 查询中的域名。 | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| URL category | 要重定向的 URL 的域类别。 | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Original HTTP referer | 对于 HTTP 流量,则是 HTTP 请求的原始 HTTP referer 标头。 | &cf_referer=https%3A%2F%2Fexample.com%2F |
| Rule ID | 与请求匹配的 Gateway 策略的 ID。 | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Source IP | 匹配策略的设备的源 IP 地址。 | &cf_source_ip=203.0.113.5 |
| Device ID | 匹配策略的设备的 UUID。 | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Application names | 重定向的域所对应的应用程序名称(如果有)。 | &cf_application_name=Salesforce |
| Filter | 触发拦截的流量类型过滤器。 | &cf_filter=http, &cf_filter=dns, &cf_filter=av, or &cf_filter=l4 |
| Account ID | 关联的 Zero Trust 账户的 Cloudflare 账户 ID。 | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| Query ID | 重定向对其生效的 DNS 查询的 ID。 | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Connection ID | 重定向对其生效的代理连接的 ID。 | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Request ID | 重定向对其生效的 HTTP 请求的 ID。 | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
确保您的操作系统允许 Cloudflare One 客户端发送通知。如果启用了专注模式、勿扰模式或屏幕共享设置,您的设备可能不会显示通知。要在运行 DisplayLink 软件的 macOS 设备上启用客户端通知,您可能需要在镜像显示器时允许系统通知。有关更多信息,请参阅 macOS 文档 ↗。
如果启用了 AV 扫描,Gateway 将使用以下标准(按顺序)来检测和扫描文件。第一个匹配项将触发扫描:
Content-DispositionHTTP 标头设置为Attachment。- 请求或响应主体的字节签名与已知的文件类型匹配:
- 可执行文件(例如
.exe、.bat、.dll和.wasm) - 文档(例如
.doc、.docx、.pdf、.ppt和.xls) - 压缩包(例如
.7z、.gz、.zip和.rar)
- 可执行文件(例如
Content-Disposition标头中的文件名包含与上述类别之一匹配的文件扩展名。
如果这些条件都不匹配,Gateway 将回退到源站的 Content-Type 标头。Gateway 不会扫描其确定为图像、视频或音频文件的文件。所有其他文件默认进行扫描。
当管理员针对上传和/或下载启用 AV 扫描时,Gateway 将扫描每个受支持的文件。管理员可以使用 HTTP 策略选择性地禁用扫描。所有的 HTTP 选择器都可以使用 Do Not Scan(不扫描) 操作将 HTTP 流量排除在 AV 扫描之外。当流量匹配 Do Not Scan(不扫描) 策略时,无论文件大小或是否支持该文件类型,都不会进行扫描。例如,要防止对上传到 example.com 或从其下载的文件进行 AV 扫描,您可以创建以下策略:
| 选择器 | 运算符 | 值 | 操作 |
|---|---|---|---|
| Hostname(主机名) | matches regex | example.com |
Do Not Scan(不扫描) |
从 AV 扫描中排除适用于文件的上传和/或下载,与您账户的全局 AV 扫描设置相匹配。例如,如果您已将 Gateway 配置为仅在全局扫描上传,则从 AV 扫描中排除将仅适用于上传。
除了 PDF 等标准对象文件外,Zero Trust 还支持对以下存档类型进行 AV 扫描:
支持的压缩文件类型
- 7-Zip
- 7-Zip SFX
- ACE
- ACE SFX
- AutoHotkey
- AutoIt
- BASE64
- BZ2
- CHM Help Files
- CPIO SVR4
- Chrome Extension (CRX) Package Format
- eXtensible ARchive format (XAR)
- GZIP compressed files
- ISO 9660
- Inno Setup
- Indigo Rose Setup Factory
- Java ARchive
- LZH/LHA
- MacBinary
- MIME base64
- MSCOMPRESS
- Microsoft CAB
- Microsoft TNEF
- NSIS Nullsoft Installer
- Office Legacy XML
- PGP signed message, document, etc.
- RPM
- RAR
- SAPCar
- Self-extracting ARJ
- Self-extracting CA
- Self-extracting LZH/LHA
- Self-extracting RAR
- Self-extracting ZIP
- Smart Install Maker
- TAR
- UUE and XXE compressed files
- Windows Imaging File (WIM)
- XE compressed files (UUE and XXE)
- XZ file format
- ZIP
- ZOO
无论文件类型如何,Gateway 都无法扫描某些存档文件,例如大型或加密文件。
Gateway 无法扫描所有文件以寻找恶意软件。当 Gateway 遇到不可扫描的文件时,您可以将 AV 扫描配置为 fail-open(允许文件在未扫描情况下通过)或 fail-closed(拒绝文件传输)。
Gateway 无法扫描包含以下文件的请求:
- 大小超过以下值的文件:
- 免费版 (Free) 计划为 15 MB
- 即用即付 (Pay-as-you-go) 计划为 25 MB
- 企业版 (Enterprise) 计划为 100 MB
- PGP 加密文件
- 受密码保护的归档包
- 递归层数超过三层的归档包
- 包含超过 300 个文件的归档包