☁Zero Trust 上手指南
繁體中文
Telegram Cloudflare 文件 ↗

模組 5 — Gateway(Web 過濾 / 安全 Web 閘道器)

目標: 過濾使用者的網際網路流量——在 DNS 層攔截惡意軟體、釣魚和高風險類別,再檢查 Web(HTTPS)流量以執行合規使用。這也是 DLP(模組 6)與 AI 管控(模組 7)賴以執行的引擎。

👤 誰來做 安全團隊
⏱️ 用時 約 60 分鐘
🎯 完成後你將擁有 惡意軟體/釣魚被攔截、一個可用的攔截頁,以及在試點組上執行的 HTTPS 檢查
✋ 開始前 模組 3 已完成(裝置處於 Gateway with WARP 模式,Cloudflare 證書已安裝)

🧱 按層構建,順序如下: DNS(最簡單、最安全)→ 網路 → HTTP/HTTPS(最強大,需要證書)。先做 DNS,5 分鐘內就見效。


A 部分 — DNS 過濾(從這裡開始)

DNS 過濾在連線建立前就攔截惡意域名。它無需深度檢查即可生效,是最安全的第一步。

A1 步 — 攔截安全威脅

  1. 👉 Zero Trust → Gateway → Firewall Policies → DNS 選項卡。
  2. 👉 點選 Add a policy。
  3. ⌨️ 策略名稱: Block security threats。
  4. 👉 構建規則:
    欄位 取值
    Selector Security Categories
    Operator in
    Value 勾選 Malware、Phishing、Command & Control、Cryptomining、DNS Tunneling、DGA Domains、New Domains
  5. 👉 Action: Block。
  6. 👉 點選 Create policy。

✅ 檢查點: 策略出現在 DNS 列表頂部並已啟用。

A2 步 — 測試攔截(安全測試)

  1. 👉 在試點裝置上訪問 Cloudflare 的測試威脅頁(如 https://malware.testcategory.com)。
  2. 📺 你會看到: 出現 Cloudflare 攔截頁而非該站點。🎉

✅ 檢查點: 攔截頁出現。(若真實站點載入了,見排障。)

A3 步 — 執行合規使用(可選內容類別)

  1. 👉 再加一條 DNS 策略,名為 Block content categories。
  2. 👉 選擇器 Content Categories → in → 按你的政策勾選類別(如 Adult Themes、Gambling)。
  3. 👉 Action Block → Create policy。

A4 步 — 保護沒有客戶端的辦公室(DNS Locations)

對整個無法在每臺裝置安裝客戶端的辦公室/網路:

  1. 👉 Gateway → DNS Locations → Add a location。
  2. ⌨️ 命名(如 HQ-London)。
  3. 📺 Cloudflare 會給你DNS 端點(IPv4/IPv6 地址、DoH URL、DoT 主機名)。
  4. 👉 把該辦公室的路由器/DNS 轉發器指向這些端點。

✅ 檢查點: 來自該辦公室的 DNS 查詢現在出現在 Gateway → Logs → DNS 中,並遵循你的策略。


B 部分 — 網路過濾(可選,L4)

按埠/協議控制流量——例如阻止客戶端直接傳送郵件。

  1. 👉 Gateway → Firewall Policies → Network → Add a policy。
  2. ⌨️ 名稱:Block direct SMTP。
  3. 👉 規則:選擇器 Destination Port → in → 25。Action Block。
  4. 👉 Create policy。

💡 網路策略需要裝置處於 Gateway with WARP 模式(或 Cloudflare WAN 站點)。對僅 DNS 的部署無效。


C 部分 — 檢查 HTTPS 流量(TLS 解密)

要過濾加密 Web 流量內部內容(並啟用 DLP 與 AI 掃描),Cloudflare 需要用你在模組 3 安裝的證書對 HTTPS 進行解密再重新加密。

⚠️ 注意——按正確順序做,否則會弄壞網站:

  1. ✅ 確認 Cloudflare 證書已在試點裝置安裝(模組 3 D 部分)。
  2. ✅ 先設定好“Do Not Inspect”例外(下面 C1 步)。
  3. ✅ 然後才開啟解密(C2 步),且僅對試點組。

C1 步 — 先新增 Do Not Inspect 例外(開啟前)

有些應用被檢查時會拒絕工作(它們“釘住”證書)。先豁免它們。

  1. 👉 Gateway → Firewall Policies → HTTP → Add a policy。
  2. ⌨️ 名稱:Do Not Inspect - incompatible apps。
  3. 👉 規則:選擇器 Application → in → 選內建的 “Do Not Inspect” 應用型別(Cloudflare 會持續維護已知不相容應用的清單)。
  4. 👉 Action: Do Not Inspect → Create policy。
  5. 💡 若你使用 Microsoft 365,也在 Settings → Network 中開啟一鍵 Microsoft 365 流量例外。

C2 步 — 開啟 TLS 解密

  1. 👉 Zero Trust → Settings → Network。
  2. 👉 找到 TLS decryption → 切到 On。
    • ⚠️ 僅在完成 C1(證書)和 C1(例外)之後再開。

✅ 檢查點: 在試點裝置上瀏覽幾個正常 HTTPS 站點(郵箱、新聞站)。它們應無證書告警地載入。若有告警,說明證書未受信——回到模組 3 D 部分。

C3 步 — 驗證檢查已生效

  1. 👉 Gateway → Logs → HTTP。
  2. 📺 你現在能看到帶完整 URL/路徑(而不僅是域名)的條目,證明 HTTPS 正在被檢查。

D 部分 — HTTP 策略(執行 Web 規則)

現在你可以對 Web 流量編寫強力規則了。

示例 1 — 阻止向高風險站點上傳某類檔案

  1. 👉 Gateway → Firewall Policies → HTTP → Add a policy。
  2. ⌨️ 名稱:Block executable downloads from uncategorized sites。
  3. 👉 規則:
    • 選擇器 Download File Types → in → Executable
    • 且 選擇器 Content Categories → in → Unreachable/Uncategorized
  4. 👉 Action Block → Create policy。

示例 2 — 隔離高風險瀏覽(遠端瀏覽器)

  1. 👉 新建 HTTP 策略,名為 Isolate uncategorized。
  2. 👉 規則:選擇器 Content Categories → in → Newly Seen Domains。
  3. 👉 Action:Isolate → Create policy。

📺 使用者仍可開啟這些站點,但它們在安全的遠端瀏覽器中執行——風險內容不觸及裝置。

示例 3 — 允許應用但限制操作(細粒度控制)

  1. 👉 新建 HTTP 策略。選擇器 Application → in → 如某檔案共享應用。
  2. 👉 展開 Application granular controls → 僅阻止 Upload 操作。
  3. 👉 Action Allow(含細粒度阻止)→ Create policy。

💡 這種“允許但限制”的模式,正是你將在模組 7 對 AI 工具複用的做法。


E 部分 — 從試點擴充套件到所有人

  1. ✅ 與試點組確認幾天:網站正常、威脅被攔、無重大投訴。
  2. 👉 通過 MDM 把 Cloudflare 證書推送到所有裝置(模組 3 F 部分)。
  3. 👉 你的 DNS/HTTP 策略已對每臺已註冊裝置生效——把設備註冊範圍擴大到全體員工。
  4. 👉 觀察 Gateway → Logs 與 Analytics 的誤報;按需新增例外。

✅ 模組 5 完成!

你現在擁有:

  • ✅ 攔截惡意軟體/釣魚的 DNS 過濾(並已驗證攔截頁)
  • ✅ (可選)網路 + 內容類別規則
  • ✅ 在試點組上安全執行的 HTTPS 檢查
  • ✅ 執行合規使用的 HTTP 策略
  • ✅ 面向整個機群的鋪開路徑

快速排障

問題 解決辦法
測試威脅站點仍載入 裝置未使用 Gateway DNS——確認 Gateway with WARP 模式(模組 3),且 trace 裡 gateway=on
HTTPS 網站證書錯誤 Cloudflare 證書未在裝置受信——安裝它(模組 3 D 部分)
某個應用在解密後損壞 把它加入 Do Not Inspect 策略(C1 步)
日誌只有域名、沒有完整 URL TLS 解密未開——開啟它(C2 步)
誤攔太多 收窄策略範圍,或在其上方加一條 Allow/Do-Not-Inspect 規則(策略自上而下)

💡 需要固定的源 IP(好讓 SaaS 應用把你的組織列入白名單),或想關閉 IPv6?這些屬於出口策略——見配套頁面:模組 5b — 出口策略與 IP 版本控制。

🛡️ 想在安全的遠端瀏覽器中執行高風險站點(並停用複製/貼上、下載、列印)?那就是遠端瀏覽器隔離——見 模組 5c — 遠端瀏覽器隔離(RBI)。

🔎 想看清員工在用的每個 SaaS 與 AI 應用並自動批准/阻止它們?那就是影子 IT 發現——見 模組 5d — 影子 IT 與 AI 安全落地。

👉 下一步:模組 6 — DLP(資料保護)

你將檢測並阻止敏感資料外流。(需要企業版。)