互联网服务提供商正在不断探索新的收入机会以拓展业务,许多提供商现在正将安全性作为其连接产品之外的增值服务。传统上,将安全性与连接性集成面临重大挑战,因为依赖旧版解决方案需要昂贵的本地硬件。这使得部署和管理变得困难,并在部署后带来可扩展性和可用性方面的挑战。
如今,这些限制可以通过基于云的解决方案来解决,例如 Cloudflare Gateway(我们的安全 Web 网关服务)。Cloudflare Gateway 的 DNS 过滤功能允许服务提供商为住宅和移动用户或 B2B 客户提供增强的安全性作为增值服务。凭借基于 Cloudflare 广泛威胁情报 ↗的易于创建的策略,服务提供商可以有效保护客户免受潜在有害域名的侵害。
此外,Cloudflare Gateway 消除了对可用性、性能和可扩展性的担忧,因为它基于 Cloudflare 的 1.1.1.1 公共 DNS 解析器构建,这是全球最快 ↗且使用最广泛的 DNS 解析器之一。
此外,该解决方案还为开发安全之外的附加服务创造了机会,例如家长控制或针对 B2B 客户的定制过滤配置文件。
使用 Cloudflare 为服务提供商的最终客户提供 DNS 安全非常简单。服务提供商只需将其公共 DNS 请求转发至其 Cloudflare 租户,Cloudflare 将根据已配置的 DNS 过滤策略对 DNS 查询进行过滤。
与所有 Cloudflare 服务一样,Cloudflare Gateway 利用 anycast 技术 ↗,确保所有服务提供商 DNS 查询都被引导至最近的 Cloudflare 存在点。
为了区分源自服务提供商的查询与来自其他客户的查询,管理员在其 Cloudflare 租户仪表板中配置位置。创建 DNS 位置后,Gateway 会为该位置分配 IPv4/IPv6 地址和 DoT/DoH 主机名。这些分配的 IP 地址和主机名随后由服务提供商用于发送 DNS 查询以进行解析。反过来,服务提供商使用其本地 DNS 服务器的公共 IP 地址配置位置对象,使 Cloudflare 能够准确地将查询与相应位置关联。
然后通过服务提供商设置的 DNS 策略执行 DNS 过滤,以检测与安全风险相关的域名。Cloudflare 使用广泛的威胁情报 ↗持续更新高风险域名列表。当 DNS 查询与已标记的域名匹配时,将执行 DNS 策略中指定的相应操作。此操作可以是"拦截",其中 Gateway 对 IPv4 查询响应 0.0.0.0,对 IPv6 查询响应 ::,或显示 Cloudflare 托管的自定义拦截页面。或者,[覆盖](/cloudflare-one/traffic-policies/dns-policies/#override) 操作或拦截页面 URL 重定向 可以将 DNS 查询重定向至服务提供商托管的拦截页面。
为实现对允许或阻止哪些域名的更精细控制,服务提供商可以配置额外的允许域名和阻止域名策略。通过将这些策略设置为比安全风险策略更低的优先级,服务提供商可以针对特定域名覆盖安全风险策略。
为简化允许和阻止域名的管理,请使用列表。列表可通过仪表板或 API 轻松更新,使策略调整更高效。
此外,转发至 Cloudflare Gateway 的所有 DNS 查询均会被记录,可通过 Logpush 导出至外部系统。
服务提供商可以利用 Cloudflare Gateway DNS 策略在基础 DNS 安全服务之外提供额外增值服务,从而增强其产品组合。使用相同的解决方案,服务提供商可以开发定制的内容类别过滤服务。这些服务可以利用 Cloudflare 内置的内容类别和应用程序类型,以及服务提供商自己的自定义允许和阻止列表轻松构建。
一些潜在应用包括:
- 家长控制服务:该服务可以拦截成人内容、儿童滥用、暴力和不良内容等类别,为儿童确保更安全的网络环境。
- 教育服务:专为学校和教育机构设计,该服务可以在家长控制的基础上进一步拦截 CIPA、赌博和娱乐等附加类别,从而营造专注的学习氛围。
- 企业服务:此产品允许企业轻松限制对与工作无关的域名的访问,包括娱乐、社交网络、赌博、购物与拍卖、社会与生活方式以及体育等类别。
为将这些附加服务与核心 DNS 安全产品区分开来,服务提供商将为每项服务创建额外的 DNS 位置。如果服务提供商将这些服务的 DNS 查询发送至某位置的唯一标识符之一,Cloudflare 就能够区分这些服务的 DNS 查询。每个位置都有唯一的 DoH 和 DoT 主机名以及唯一的目标 IPv6 地址。Cloudflare 还可以为每个位置配置专用目标 IPv4 地址。