使用本指南排查数据丢失防护(DLP)的常见问题。
DLP 未检查或拦截内容是最常见的问题。如果您已配置 DLP 策略,但它未能检查或拦截流量,原因几乎总是该流量未经过解密。要使用 DLP 扫描 HTTPS 请求的内容,您必须开启 TLS 解密。
开启 TLS 解密:
- 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)。
- 在 Proxy and inspection(代理与检查) 中,开启 Inspect HTTPS requests with TLS decryption(通过 TLS 解密检查 HTTPS 请求)。
-
向您的
cloudflare_api_token↗ 添加以下权限:Zero Trust Write
-
在
cloudflare_zero_trust_gateway_settings↗ 中配置tls_decrypt参数:resource "cloudflare_zero_trust_gateway_settings" "team_name" { account_id = var.cloudflare_account_id settings = { tls_decrypt = { enabled = true } } }
开启 TLS 解密后,您可以创建 DLP 策略来检查 HTTPS 请求的内容。例如:
| 选择器 | 运算符 | 值 | 逻辑 | 操作 |
|---|---|---|---|---|
| Domain(域名) | in | box.com |
And(且) | Block(阻止) |
| DLP Profile(DLP 配置文件) | in | Credit card numbers |
如果您的 DLP 策略正在拦截对业务关键应用程序(例如 Zoho、Google 或内部域名)的访问,或产生大量误报,则您的 DLP 策略范围可能过于宽泛。凭据和密钥等配置文件功能强大,但如果范围界定不正确,可能过于激进。
对所有流量应用敏感配置文件会导致不必要的拦截。例如:
| 选择器 | 运算符 | 值 | 操作 |
|---|---|---|---|
| DLP Profile(DLP 配置文件) | in | Credentials and Secrets | Block(阻止) |
使您的策略更加具体。与其使用包罗万象的拦截规则,不如创建针对高风险目标或用户组的精细策略。
以下策略仅拦截特定用户组将财务数据上传到文件共享网站的行为,从而降低在其他网站上出现误报的风险。
| 选择器 | 运算符 | 值 | 逻辑 | 操作 |
|---|---|---|---|---|
| Destination Domain(目标域名) | in | dropbox.com, wetransfer.com |
And(且) | Block(阻止) |
| DLP Profile(DLP 配置文件) | in | Financial Information | And(且) | |
| User Group Names(用户组名称) | in | Finance Team |
您还可以使用 Do Not Scan(不扫描) 操作创建匹配受信任应用程序的策略。
如果 DLP 能检测纯文本中的敏感数据,但无法检测图片或某些应用程序中的数据,请检查以下问题:
- OCR 已开启:要使 DLP 扫描图片中的文字(例如信用卡图片),您必须在相应的 DLP 配置文件中开启光学字符识别(OCR)。
- 应用程序特定行为:某些应用程序(例如 WhatsApp Web)使用 Gateway 无法通过 HTTP 策略完全检查的协议或加密方法(例如 WebSockets)。
- 受支持的文件类型:内容必须属于受支持的文件类型,DLP 才能进行检查。
如果您在创建 HTTP 策略时无法使用 DLP Profile 选择器,或被阻止创建自定义 DLP 配置文件,通常是以下两种情况之一:
- 计划不正确。这些功能需要 Zero Trust Enterprise 计划。如果您认为您的账户应具备此权利,请联系您的账户团队确认订阅详情。
- 权限问题。您可能没有配置 DLP 设置所需的管理员权限。请与您的 Cloudflare 账户管理员确认。
有关更多信息,请参阅完整的 DLP 文档。
DLP 故障排除 ❯