模块 5 — Gateway(Web 过滤 / 安全 Web 网关)
目标: 过滤用户的互联网流量——在 DNS 层拦截恶意软件、钓鱼和高风险类别,再检查 Web(HTTPS)流量以执行合规使用。这也是 DLP(模块 6)与 AI 管控(模块 7)赖以运行的引擎。
| 👤 谁来做 | 安全团队 |
| ⏱️ 用时 | 约 60 分钟 |
| 🎯 完成后你将拥有 | 恶意软件/钓鱼被拦截、一个可用的拦截页,以及在试点组上运行的 HTTPS 检查 |
| ✋ 开始前 | 模块 3 已完成(设备处于 Gateway with WARP 模式,Cloudflare 证书已安装) |
🧱 按层构建,顺序如下: DNS(最简单、最安全)→ 网络 → HTTP/HTTPS(最强大,需要证书)。先做 DNS,5 分钟内就见效。
A 部分 — DNS 过滤(从这里开始)
DNS 过滤在连接建立前就拦截恶意域名。它无需深度检查即可生效,是最安全的第一步。
A1 步 — 拦截安全威胁
- 👉 Zero Trust → Gateway → Firewall Policies → DNS 选项卡。
- 👉 点击 Add a policy。
- ⌨️ 策略名称:
Block security threats。 - 👉 构建规则:
字段 取值 Selector Security Categories Operator in Value 勾选 Malware、Phishing、Command & Control、Cryptomining、DNS Tunneling、DGA Domains、New Domains - 👉 Action: Block。
- 👉 点击 Create policy。
✅ 检查点: 策略出现在 DNS 列表顶部并已启用。
A2 步 — 测试拦截(安全测试)
- 👉 在试点设备上访问 Cloudflare 的测试威胁页(如
https://malware.testcategory.com)。 - 📺 你会看到: 出现 Cloudflare 拦截页而非该站点。🎉
✅ 检查点: 拦截页出现。(若真实站点加载了,见排障。)
A3 步 — 执行合规使用(可选内容类别)
- 👉 再加一条 DNS 策略,名为
Block content categories。 - 👉 选择器 Content Categories → in → 按你的政策勾选类别(如 Adult Themes、Gambling)。
- 👉 Action Block → Create policy。
A4 步 — 保护没有客户端的办公室(DNS Locations)
对整个无法在每台设备安装客户端的办公室/网络:
- 👉 Gateway → DNS Locations → Add a location。
- ⌨️ 命名(如
HQ-London)。 - 📺 Cloudflare 会给你DNS 端点(IPv4/IPv6 地址、DoH URL、DoT 主机名)。
- 👉 把该办公室的路由器/DNS 转发器指向这些端点。
✅ 检查点: 来自该办公室的 DNS 查询现在出现在 Gateway → Logs → DNS 中,并遵循你的策略。
B 部分 — 网络过滤(可选,L4)
按端口/协议控制流量——例如阻止客户端直接发送邮件。
- 👉 Gateway → Firewall Policies → Network → Add a policy。
- ⌨️ 名称:
Block direct SMTP。 - 👉 规则:选择器 Destination Port → in →
25。Action Block。 - 👉 Create policy。
💡 网络策略需要设备处于 Gateway with WARP 模式(或 Cloudflare WAN 站点)。对仅 DNS 的部署无效。
C 部分 — 检查 HTTPS 流量(TLS 解密)
要过滤加密 Web 流量内部内容(并启用 DLP 与 AI 扫描),Cloudflare 需要用你在模块 3 安装的证书对 HTTPS 进行解密再重新加密。
⚠️ 注意——按正确顺序做,否则会弄坏网站:
- ✅ 确认 Cloudflare 证书已在试点设备安装(模块 3 D 部分)。
- ✅ 先设置好“Do Not Inspect”例外(下面 C1 步)。
- ✅ 然后才开启解密(C2 步),且仅对试点组。
C1 步 — 先添加 Do Not Inspect 例外(开启前)
有些应用被检查时会拒绝工作(它们“钉住”证书)。先豁免它们。
- 👉 Gateway → Firewall Policies → HTTP → Add a policy。
- ⌨️ 名称:
Do Not Inspect - incompatible apps。 - 👉 规则:选择器 Application → in → 选内置的 “Do Not Inspect” 应用类型(Cloudflare 会持续维护已知不兼容应用的清单)。
- 👉 Action: Do Not Inspect → Create policy。
- 💡 若你使用 Microsoft 365,也在 Settings → Network 中开启一键 Microsoft 365 流量例外。
C2 步 — 开启 TLS 解密
- 👉 Zero Trust → Settings → Network。
- 👉 找到 TLS decryption → 切到 On。
- ⚠️ 仅在完成 C1(证书)和 C1(例外)之后再开。
✅ 检查点: 在试点设备上浏览几个正常 HTTPS 站点(邮箱、新闻站)。它们应无证书告警地加载。若有告警,说明证书未受信——回到模块 3 D 部分。
C3 步 — 验证检查已生效
- 👉 Gateway → Logs → HTTP。
- 📺 你现在能看到带完整 URL/路径(而不仅是域名)的条目,证明 HTTPS 正在被检查。
D 部分 — HTTP 策略(执行 Web 规则)
现在你可以对 Web 流量编写强力规则了。
示例 1 — 阻止向高风险站点上传某类文件
- 👉 Gateway → Firewall Policies → HTTP → Add a policy。
- ⌨️ 名称:
Block executable downloads from uncategorized sites。 - 👉 规则:
- 选择器 Download File Types → in →
Executable - 且 选择器 Content Categories → in →
Unreachable/Uncategorized
- 选择器 Download File Types → in →
- 👉 Action Block → Create policy。
示例 2 — 隔离高风险浏览(远程浏览器)
- 👉 新建 HTTP 策略,名为
Isolate uncategorized。 - 👉 规则:选择器 Content Categories → in →
Newly Seen Domains。 - 👉 Action:Isolate → Create policy。
📺 用户仍可打开这些站点,但它们在安全的远程浏览器中运行——风险内容不触及设备。
示例 3 — 允许应用但限制操作(细粒度控制)
- 👉 新建 HTTP 策略。选择器 Application → in → 如某文件共享应用。
- 👉 展开 Application granular controls → 仅阻止 Upload 操作。
- 👉 Action Allow(含细粒度阻止)→ Create policy。
💡 这种“允许但限制”的模式,正是你将在模块 7 对 AI 工具复用的做法。
E 部分 — 从试点扩展到所有人
- ✅ 与试点组确认几天:网站正常、威胁被拦、无重大投诉。
- 👉 通过 MDM 把 Cloudflare 证书推送到所有设备(模块 3 F 部分)。
- 👉 你的 DNS/HTTP 策略已对每台已注册设备生效——把设备注册范围扩大到全体员工。
- 👉 观察 Gateway → Logs 与 Analytics 的误报;按需添加例外。
✅ 模块 5 完成!
你现在拥有:
- ✅ 拦截恶意软件/钓鱼的 DNS 过滤(并已验证拦截页)
- ✅ (可选)网络 + 内容类别规则
- ✅ 在试点组上安全运行的 HTTPS 检查
- ✅ 执行合规使用的 HTTP 策略
- ✅ 面向整个机群的铺开路径
快速排障
| 问题 | 解决办法 |
|---|---|
| 测试威胁站点仍加载 | 设备未使用 Gateway DNS——确认 Gateway with WARP 模式(模块 3),且 trace 里 gateway=on |
| HTTPS 网站证书错误 | Cloudflare 证书未在设备受信——安装它(模块 3 D 部分) |
| 某个应用在解密后损坏 | 把它加入 Do Not Inspect 策略(C1 步) |
| 日志只有域名、没有完整 URL | TLS 解密未开——开启它(C2 步) |
| 误拦太多 | 收窄策略范围,或在其上方加一条 Allow/Do-Not-Inspect 规则(策略自上而下) |
💡 需要固定的源 IP(好让 SaaS 应用把你的组织列入白名单),或想关闭 IPv6?这些属于出口策略——见配套页面:模块 5b — 出口策略与 IP 版本控制。
🛡️ 想在安全的远程浏览器中运行高风险站点(并禁用复制/粘贴、下载、打印)?那就是远程浏览器隔离——见 模块 5c — 远程浏览器隔离(RBI)。
🔎 想看清员工在用的每个 SaaS 与 AI 应用并自动批准/阻止它们?那就是影子 IT 发现——见 模块 5d — 影子 IT 与 AI 安全落地。
👉 下一步:模块 6 — DLP(数据保护)
你将检测并阻止敏感数据外流。(需要企业版。)