843 字
4 分鐘
[Day28] Gateway — 30 天入門 Cloudflare
2023-05-27
無標籤

Cloudflare Gateway 是 Cloudflare 的網路安全解決方案,可以為企業提供全面的網路安全保護。它包含安全的 DNS 服務和可靠的網路防火牆,結合 WARP VPN 能夠阻擋惡意網站、檢測和阻止惡意流量,保護企業不受網路攻擊和數據泄露。

Gateway 提供了一個簡單易用的管理界面,讓使用者能夠輕鬆地管理其網路安全策略。使用者可以輕鬆設置和配置他們的防火牆,通過日誌分析了解網路流量,並提供對網路訪問的實時控制。

Gateway 主要能管理的範圍如下:

  • DNS:管理並監控設備使用的 DNS 查詢
  • Network:管理並監控設備的網路流量
  • HTTP:管理並監控設備的 HTTP 流量,若要監控 HTTP 流量需在設備安裝 Cloudflare 憑證

簡單來說,Gateway 管控原理是,裝置必須先安裝 WARP VPN 軟體,所有網路流量透過 WARP VPN 出去,在 Gateway 就可以管理並監控裝置的網路流量,如下圖所示:


管理員 Network 設定#

在 Cloudflare Zero Trust 後台選擇「Settings」的「Network」,這邊可以設定要監控什麼流量,包含上述的 DNS、Network、HTTP。

下面的防火牆設定可以決定哪些流量要走 VPN,如 TCP、UDP、ICMP。如果要監控設備的 HTTPS 流量就要打開 TLS decryption,但需要另外再次安裝 Cloudflare 憑證。


管理員 WARP設定#

接下來要設定使用者安裝 WARP VPN 後的設定,在 Cloudflare Zero Trust 後台選擇「Settings」的 「WARP Client」,點擊「Device settings」中的「Default」profile。

這邊可以設定 WARP 的相關設定,像是強制連線、自動連線、是否允許使用者關閉等。

下面這邊可以設定 WARP 連線的模式,有三種:

  • Gateway with WARP (建議):可以管理 DNS、網路、HTTPS
  • Gateway with DoH:只管理 DoH
  • Proxy mode:只有localhost的某個 port 才過閘道

在 Split Tunnels 設定中,可以決定哪些 IP、Domain 要走 WARP VPN,哪些不用。在 iOS 中使用 domain 設定規則會失效。


使用者設定#

第一步,如果要管理 HTTP 流量,要打開上述的 TLS decryption,並安裝 Cloudflare 憑證,安裝教學參考官方文件。也可以在「Settings」中「Downloads」下載 Cloudflare 憑證。不管理 HTTP 流量,只管理 DNS 跟Network 的話,可略過此步驟。

第二步,從官網下載並安裝 WARP VPN,目前支援 iOS、Android、macOS、Windows、Linux 等主流作業系統。

第二步,安裝好 WARP 後,到軟體設定中找到「Account」,選擇「Login to Cloudflare Zero Trust」,輸入「組織名稱」。

再來就會跳到驗證。

驗證完成後,開啟連線,網路就會受 Zero Trust 保護了。


Gateway 設定#

我們到 Cloudflare Zero Trust 後台,選擇「Gateway」的「Firewall Policies」,這裡可以設定 DNS、Network、HTTP 的管理規則。我們新增一筆設定。

拿禁止某位使用者連線到 1.1.1.1 為例,設定如下,使用者經過 Gateway 就會被擋下,另外還可以加上檢查使用者 OS 版本等設定。


結語#

Cloudflare Gateway 是一個全面的網路安全解決方案,為企業提供了安全可靠的網路保護,幫助企業保護其網路免受恶意攻擊,保障企業的數據安全。

▶ 閱讀更多本系列文:30 天入門 Cloudflare

▶ 下一篇:[Day29] Zero Trust Log — 30 天入門 Cloudflare