防护性 DNS 服务是一种安全服务,可分析 DNS 查询并拦截对恶意网站及其他有害在线内容的访问。随着技术对于公共部门的运营变得越来越重要,政府部门正寻求采用这些网络安全服务来加强事件检测与响应,并构建更具弹性的企业网络。传统上,由于依赖需要昂贵本地硬件的旧版系统,部署此类解决方案面临重大挑战。这导致其难以部署和管理,并在部署后引入了可扩展性和可用性方面的难题。
如今,这些局限性可以通过基于云的解决方案(例如我们的 Secure Web Gateway 服务 Cloudflare Gateway)来解决。Cloudflare Gateway 的 DNS 过滤功能允许管理员提供增强的安全保障。借助由 Cloudflare 广泛的威胁情报 ↗支持的、易于创建的策略,政府机构可以有效保护其终端用户免于访问潜在的有害域。此外,机构还可以通过在策略中整合其自身的威胁情报数据来进一步强化这些防御。
最后,Cloudflare Gateway 消除在可用性、性能和可扩展性方面的顾虑,因为它构建在 Cloudflare 的 1.1.1.1 公共 DNS 解析器之上,这是世界上最快 ↗且使用最广泛的 DNS 解析器之一。
Cloudflare 提供灵活的 DNS 部署模型,无论用户身处何地,都能为其提供强大的保护。该服务同时支持办公室用户和远程用户,提供应对各种运营需求所需的适应性。
IT 管理员将公共 DNS 请求转发给 Cloudflare,在此根据配置的 DNS 过滤策略对请求进行过滤和记录。DNS 转发器可以是该机构的私有 DNS 基础设施,也可以是网络设备,例如部署在远程现场并配置为本地 DNS 服务器的路由器。
为了区分来自其负责的政府部门和机构的查询,管理员在 Cloudflare 仪表板中配置一个位置(location)。创建 DNS 位置后,Gateway 会为该位置分配 IPv4/IPv6 地址以及 DNS over TLS/HTTPS (DoT/DoH) 主机名。然后,管理员使用这些 IP 地址和主机名发送 DNS 查询以进行解析。反过来,管理员使用其本地 DNS 服务器的公共 IP 地址配置位置对象,从而允许 Cloudflare 将查询准确关联到相应的位置。
然后通过管理员设置的策略实施 DNS 过滤,以检测与安全风险相关的域。Cloudflare 利用其广泛的威胁情报 ↗持续更新高风险域列表。当 DNS 查询匹配被标记的域时,将执行 DNS 策略中指定的相应操作。此操作可以是“拦截(Block)”,此时 Gateway 会针对 IPv4 查询响应 0.0.0.0 或针对 IPv6 查询响应 ::,或者显示由 Cloudflare 托管的自定义拦截页面。或者,替代(Override)操作或拦截页面 URL 重定向可以将 DNS 查询重定向到由政府机构托管的拦截页面。
Cloudflare 自身的威胁情报可以与该机构或第三方源提供的威胁情报数据无缝整合。在这种设置中,机构或第三方实体充当 Cloudflare 的威胁情报源提供商(threat feed provider)。这使 IT 管理员能够创建结合了 Cloudflare 安全风险类别与该机构所提供数据的 DNS 策略,以实现统一且增强的安全态势(参见下图)。此外,符合条件的公共和私有部门组织可以访问公开可用的自定义指标情报源,而无需建立提供商关系,从而进一步扩展安全能力。
对于未连接到机构网络的用户,您可以使用由位置提供的 DNS over HTTPS (DoH) 主机名,将 DNS 请求重定向到 Cloudflare。这需要在每个设备上进行配置,这可以使用现有的管理解决方案来完成。这种方法可以通过结合特定于用户的身份验证令牌来进一步增强。这些令牌使 Cloudflare 能够将 DNS 查询归因于单个用户,提供细粒度的可见性并促进特定于用户的策略应用。
对于更高级的基于身份的 DNS 策略,可以部署 Cloudflare 的设备代理。在此设置中,用户通过与 Cloudflare 集成的身份提供商向设备代理进行身份验证。然后,代理被配置为 仅 DNS 模式(DNS only mode),确保来自设备的所有公共 DNS 查询都转发给 Cloudflare。这些查询包括来自设备的用户身份,从而实现基于身份的策略实施。
以下策略展示了如何使用来自身份提供商的组信息来应用特定的防护性 DNS 策略。
该设备代理兼容主流的桌面和移动操作系统,使其成为适用于托管和非托管设备的解决方案。这种多功能性使得 DNS 安全服务能够延伸至(例如)高风险个人的个人设备,确保无论身处何地或使用何种设备均能获得一致水平的保护。对于托管的 IT 设备,我们的代理支持托管部署工具,以便于部署和升级。
为了对允许或拦截哪些域进行更精确的控制,管理员可以配置额外的允许域(Allowed Domain)和拦截域(Blocked Domain)策略。通过将这些策略设置为比安全风险(Security Risks)策略较低的优先级,该机构可以针对特定域重写安全风险策略。
为了简化允许域和拦截域的管理,请使用列表(list)。列表很容易通过仪表板或通过 API 进行更新,从而使策略调整更加高效。
采用 Cloudflare Gateway 作为防护性 DNS 服务的关键优势之一是,它为 IT 管理员提供了对影响政府部门和机构的现有及新兴威胁的增强可见性。发送给 Cloudflare Gateway 的所有 DNS 查询都会被记录,并且当身份与查询相关联时,它会在日志中映射到相应的用户。
这些日志可以直接通过 Cloudflare 仪表板进行访问,或者可以通过 Logpush 导出到外部系统以进行进一步分析。Cloudflare 还提供强大的分析功能,使 IT 管理员能够检测趋势并识别失陷指标(indicators of compromise)。在 Cloudflare 仪表板中提供了一个内置的分析仪表板,并且可以使用任何兼容 GraphQL 的工具、利用 Cloudflare 的 GraphQL API 来创建自定义仪表板。
Cloudflare Gateway 提供超越防护性 DNS 的全面服务套件,可作为一个功能齐全的 Secure Web Gateway ↗ 运行。它支持 HTTP 检查,提供对用户流量的更深可见性,并扩大了用户可用的威胁防护和数据安全功能范围。
在检查 HTTP 流量时,Cloudflare 通过在我们的数据中心内解密、检查并重新加密 HTTPS 请求来防止干扰。Cloudflare Gateway 仅静态存储符合条件的缓存内容,且所有缓存磁盘均静态加密。此外,还可以通过 Cloudflare 数据本地化套件(Data Localization Suite) (DLS) 中的区域服务(Regional Services)来配置进行 TLS 解密的服务器地理区域,并且组织可以选择在设备上添加 Cloudflare 证书,或者使用他们自己的证书 (BYOPKI) 来进行用户流量解密和检查。
当 Cloudflare Gateway 执行 HTTP 检查时,它通过启用额外功能来在用户浏览互联网时对其进行保护,从而将保护扩展到 DNS 安全之外:
- 防病毒扫描 (AV): 用户在向/从互联网下载或上传文件时受到保护。文件会被实时扫描以检测恶意内容。
- 沙箱检测(Sandboxing): 对于以前未见过的文件,Cloudflare Gateway 可以将它们隔离在安全的沙箱环境中进行分析。在此沙箱中,Cloudflare 会监控文件的行为并将其与已知的恶意软件模式进行比较。只有在未检测到恶意内容时,文件才会释放给用户。
- 远程浏览器隔离 (RBI): 可以配置隔离策略,以在用户访问潜在风险网站时对其进行保护。例如,如果用户尝试访问触发隔离策略的新近发现的域,则该网站的活动内容将在托管于最近 Cloudflare 数据中心的、安全且隔离的浏览器中执行。这可确保零日攻击和恶意软件在影响用户之前得到缓解。这种远程浏览体验是无缝且透明的,允许用户继续使用他们首选的浏览器和工作流程。每个浏览器标签和窗口都会被自动隔离,会话在关闭时会被删除。
除了威胁防护,Cloudflare Gateway 还支持在 HTTP 检查期间实施强大的数据保护策略,包括:
- 文件上传控制: 管理员可以强制执行监视和限制向互联网上传文件的策略,从而防止无意中共享敏感数据。
- 数据防泄露 (DLP): 可以部署 DLP 策略来识别和拦截未经授权共享机密或分类信息的行为。有关更多详细信息,请参阅保护传输中的数据。
- 远程浏览器隔离 (RBI): 除了威胁防护,隔离策略还可以强制执行用户操作限制(例如禁用复制/粘贴功能或键盘输入),以保护敏感信息。有关其他信息,请参考保护使用中的数据。
将 Cloudflare Gateway 从防护性 DNS 服务扩展为功能齐全的 Secure Web Gateway 是一个简单的过程。使用 Cloudflare 仪表板,IT 管理员将在现有 DNS 策略之外配置 HTTP 策略。这些 HTTP 策略将启用额外的保护,即防病毒扫描、沙箱检测、远程浏览器隔离 (RBI) 和数据防泄露 (DLP)。
从用户的角度来看,远程 Workers 将继续使用相同的设备代理。为了利用这些增强的保护,他们只需将设备代理模式切换为 流量和 DNS 模式(Traffic and DNS mode)。在使用设备管理部署代理时,也可以强制执行此模式。
对于办公室和现场用户,可以配置网络设备以建立 建立到 Cloudflare 的 IPsec 或 GRE 隧道。此设置将所有前往互联网的流量路由到 Cloudflare Gateway,以确保在流量流向互联网之前应用安全策略。或者,可以使用 代理自动配置文件 (PAC) 将 DNS 和 HTTP/S 流量转发给 Cloudflare。