跳转到内容
搜索文档

DLP

最后更新 查看 MarkdownAgent 设置

使用本指南排查数据丢失防护(DLP)的常见问题。

DLP 策略未触发或未拦截内容

DLP 未检查或拦截内容是最常见的问题。如果您已配置 DLP 策略,但它未能检查或拦截流量,原因几乎总是该流量未经过解密。要使用 DLP 扫描 HTTPS 请求的内容,您必须开启 TLS 解密。

开启 TLS 解密:

  1. 在 Cloudflare 仪表板 ↗中,转到 Zero Trust > Traffic policies(流量策略) > Traffic settings(流量设置)。
  2. 在 Proxy and inspection(代理与检查) 中,开启 Inspect HTTPS requests with TLS decryption(通过 TLS 解密检查 HTTPS 请求)。
  1. 向您的 cloudflare_api_token ↗ 添加以下权限:

    • Zero Trust Write
  2. 在 cloudflare_zero_trust_gateway_settings ↗ 中配置 tls_decrypt 参数:

    resource "cloudflare_zero_trust_gateway_settings" "team_name" {
    	account_id = var.cloudflare_account_id
    	settings = {
    		tls_decrypt = {
    			enabled = true
    		}
    	}
    }

开启 TLS 解密后,您可以创建 DLP 策略来检查 HTTPS 请求的内容。例如:

选择器 运算符 值 逻辑 操作
Domain(域名) in box.com And(且) Block(阻止)
DLP Profile(DLP 配置文件) in Credit card numbers

DLP 扫描触发误报或拦截合法网站

如果您的 DLP 策略正在拦截对业务关键应用程序(例如 Zoho、Google 或内部域名)的访问,或产生大量误报,则您的 DLP 策略范围可能过于宽泛。凭据和密钥等配置文件功能强大,但如果范围界定不正确,可能过于激进。

有问题的配置

对所有流量应用敏感配置文件会导致不必要的拦截。例如:

选择器 运算符 值 操作
DLP Profile(DLP 配置文件) in Credentials and Secrets Block(阻止)

建议解决方案

使您的策略更加具体。与其使用包罗万象的拦截规则,不如创建针对高风险目标或用户组的精细策略。

以下策略仅拦截特定用户组将财务数据上传到文件共享网站的行为,从而降低在其他网站上出现误报的风险。

选择器 运算符 值 逻辑 操作
Destination Domain(目标域名) in dropbox.com, wetransfer.com And(且) Block(阻止)
DLP Profile(DLP 配置文件) in Financial Information And(且)
User Group Names(用户组名称) in Finance Team

您还可以使用 Do Not Scan(不扫描) 操作创建匹配受信任应用程序的策略。

DLP 检测结果不一致

如果 DLP 能检测纯文本中的敏感数据,但无法检测图片或某些应用程序中的数据,请检查以下问题:

  • OCR 已开启:要使 DLP 扫描图片中的文字(例如信用卡图片),您必须在相应的 DLP 配置文件中开启光学字符识别(OCR)。
  • 应用程序特定行为:某些应用程序(例如 WhatsApp Web)使用 Gateway 无法通过 HTTP 策略完全检查的协议或加密方法(例如 WebSockets)。
  • 受支持的文件类型:内容必须属于受支持的文件类型,DLP 才能进行检查。

DLP 选项缺失或无法创建自定义配置文件

如果您在创建 HTTP 策略时无法使用 DLP Profile 选择器,或被阻止创建自定义 DLP 配置文件,通常是以下两种情况之一:

  1. 计划不正确。这些功能需要 Zero Trust Enterprise 计划。如果您认为您的账户应具备此权利,请联系您的账户团队确认订阅详情。
  2. 权限问题。您可能没有配置 DLP 设置所需的管理员权限。请与您的 Cloudflare 账户管理员确认。

更多 DLP 资源

有关更多信息,请参阅完整的 DLP 文档。

DLP 故障排除 ❯

这篇文档对您有帮助吗?