跳转到内容
搜索文档

反病毒扫描

最后更新 查看 MarkdownAgent 设置

Cloudflare Gateway 可以在用户上传或下载文件时扫描文件中的恶意软件。反病毒 (AV) 扫描是内联运行的 —— Gateway 会在文件流经代理时对其进行检查,并阻止任何包含已知恶意负载的文件。

除 AV 扫描外,Gateway 还可以将以前未见过的文件隔离到沙箱中,以检测反病毒数据库中尚未包含的零日威胁。有关更多信息,请参阅文件沙箱

快速入门

要启用 AV 扫描:

  1. Cloudflare 仪表板中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)
  2. Policy settings(策略设置) 中,打开 Scan files for malware(扫描文件中的恶意软件)
  3. 选择在上传、下载或两者都进行时扫描文件是否存在恶意负载。您还可以阻止包含不可扫描文件的请求。
  4. (可选)打开 Display AV block notification for Cloudflare One Client,以便在 AV 检查阻止文件时,向通过 Cloudflare One Client 连接到 Gateway 的用户发送阻止通知

当请求由于存在恶意软件而被阻止时,Gateway 将把该匹配项作为 Block 决策记录在您的 HTTP 日志中。

Cloudflare One 客户端阻止通知

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅流量模式
Enterprise
系统 可用性 最低客户端版本
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux
iOS 1.7
Android 1.4
ChromeOS 1.4

开启 Display AV block notification for Cloudflare One Client 以显示 Gateway 拦截事件的通知。被拦截的用户将收到来自 Cloudflare One 客户端的操作系统通知,其中包含您设置的自定义消息。如果您没有设置自定义消息,Cloudflare One 客户端将显示默认消息。自定义消息长度必须在 100 个字符或以内。Cloudflare One 客户端每分钟只会显示一条通知。

选择该通知后,Cloudflare One 客户端将引导您的用户访问您配置的 Gateway 拦截页面。或者,您也可以将用户引导至自定义 URL,例如内部支持表单。

开启发送策略上下文时,Gateway 会将匹配请求的详细信息作为查询字符串附加到重定向的 URL 中。并非每个上下文字段都会被包含。可能包含的策略上下文字段包括:

策略上下文字段

字段 定义 示例
User email(用户电子邮件) 发起查询的用户的电子邮件。 &[email protected]
Site URL 原始 HTTP 请求的完整 URL,或 DNS 查询中的域名。 &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
URL category 要重定向的 URL 的域类别 &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Original HTTP referer 对于 HTTP 流量,则是 HTTP 请求的原始 HTTP referer 标头。 &cf_referer=https%3A%2F%2Fexample.com%2F
Rule ID 与请求匹配的 Gateway 策略的 ID。 &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Source IP 匹配策略的设备的源 IP 地址。 &cf_source_ip=203.0.113.5
Device ID 匹配策略的设备的 UUID。 &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Application names 重定向的域所对应的应用程序名称(如果有)。 &cf_application_name=Salesforce
Filter 触发拦截的流量类型过滤器。 &cf_filter=http, &cf_filter=dns, &cf_filter=av, or &cf_filter=l4
Account ID 关联的 Zero Trust 账户的 Cloudflare 账户 ID &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
Query ID 重定向对其生效的 DNS 查询的 ID。 &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Connection ID 重定向对其生效的代理连接的 ID。 &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Request ID 重定向对其生效的 HTTP 请求的 ID。 &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

确保您的操作系统允许 Cloudflare One 客户端发送通知。如果启用了专注模式、勿扰模式或屏幕共享设置,您的设备可能不会显示通知。要在运行 DisplayLink 软件的 macOS 设备上启用客户端通知,您可能需要在镜像显示器时允许系统通知。有关更多信息,请参阅 macOS 文档

文件扫描标准

如果启用了 AV 扫描,Gateway 将使用以下标准(按顺序)来检测和扫描文件。第一个匹配项将触发扫描:

  1. Content-Disposition HTTP 标头设置为 Attachment
  2. 请求或响应主体的字节签名与已知的文件类型匹配:
    • 可执行文件(例如 .exe.bat.dll.wasm
    • 文档(例如 .doc.docx.pdf.ppt.xls
    • 压缩包(例如 .7z.gz.zip.rar
  3. Content-Disposition 标头中的文件名包含与上述类别之一匹配的文件扩展名。

如果这些条件都不匹配,Gateway 将回退到源站的 Content-Type 标头。Gateway 不会扫描其确定为图像、视频或音频文件的文件。所有其他文件默认进行扫描。

从扫描中排除内容

当管理员针对上传和/或下载启用 AV 扫描时,Gateway 将扫描每个受支持的文件。管理员可以使用 HTTP 策略选择性地禁用扫描。所有的 HTTP 选择器都可以使用 Do Not Scan(不扫描) 操作将 HTTP 流量排除在 AV 扫描之外。当流量匹配 Do Not Scan(不扫描) 策略时,无论文件大小或是否支持该文件类型,都不会进行扫描。例如,要防止对上传到 example.com 或从其下载的文件进行 AV 扫描,您可以创建以下策略:

选择器 运算符 操作
Hostname(主机名) matches regex example.com Do Not Scan(不扫描)

从 AV 扫描中排除适用于文件的上传和/或下载,与您账户的全局 AV 扫描设置相匹配。例如,如果您已将 Gateway 配置为仅在全局扫描上传,则从 AV 扫描中排除将仅适用于上传。

兼容性

支持的压缩文件类型

除了 PDF 等标准对象文件外,Zero Trust 还支持对以下存档类型进行 AV 扫描:

支持的压缩文件类型

  • 7-Zip
  • 7-Zip SFX
  • ACE
  • ACE SFX
  • AutoHotkey
  • AutoIt
  • BASE64
  • BZ2
  • CHM Help Files
  • CPIO SVR4
  • Chrome Extension (CRX) Package Format
  • eXtensible ARchive format (XAR)
  • GZIP compressed files
  • ISO 9660
  • Inno Setup
  • Indigo Rose Setup Factory
  • Java ARchive
  • LZH/LHA
  • MacBinary
  • MIME base64
  • MSCOMPRESS
  • Microsoft CAB
  • Microsoft TNEF
  • NSIS Nullsoft Installer
  • Office Legacy XML
  • PGP signed message, document, etc.
  • RPM
  • RAR
  • SAPCar
  • Self-extracting ARJ
  • Self-extracting CA
  • Self-extracting LZH/LHA
  • Self-extracting RAR
  • Self-extracting ZIP
  • Smart Install Maker
  • TAR
  • UUE and XXE compressed files
  • Windows Imaging File (WIM)
  • XE compressed files (UUE and XXE)
  • XZ file format
  • ZIP
  • ZOO

无论文件类型如何,Gateway 都无法扫描某些存档文件,例如大型或加密文件。

不可扫描文件

Gateway 无法扫描所有文件以寻找恶意软件。当 Gateway 遇到不可扫描的文件时,您可以将 AV 扫描配置为 fail-open(允许文件在未扫描情况下通过)或 fail-closed(拒绝文件传输)。

Gateway 无法扫描包含以下文件的请求:

  • 大小超过以下值的文件:
    • 免费版 (Free) 计划为 15 MB
    • 即用即付 (Pay-as-you-go) 计划为 25 MB
    • 企业版 (Enterprise) 计划为 100 MB
  • PGP 加密文件
  • 受密码保护的归档包
  • 递归层数超过三层的归档包
  • 包含超过 300 个文件的归档包

这篇文档对您有帮助吗?