☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

模块 5 — Gateway(Web 过滤 / 安全 Web 网关)

目标: 过滤用户的互联网流量——在 DNS 层拦截恶意软件、钓鱼和高风险类别,再检查 Web(HTTPS)流量以执行合规使用。这也是 DLP(模块 6)与 AI 管控(模块 7)赖以运行的引擎。

👤 谁来做 安全团队
⏱️ 用时 约 60 分钟
🎯 完成后你将拥有 恶意软件/钓鱼被拦截、一个可用的拦截页,以及在试点组上运行的 HTTPS 检查
✋ 开始前 模块 3 已完成(设备处于 Gateway with WARP 模式,Cloudflare 证书已安装)

🧱 按层构建,顺序如下: DNS(最简单、最安全)→ 网络 → HTTP/HTTPS(最强大,需要证书)。先做 DNS,5 分钟内就见效。


A 部分 — DNS 过滤(从这里开始)

DNS 过滤在连接建立前就拦截恶意域名。它无需深度检查即可生效,是最安全的第一步。

A1 步 — 拦截安全威胁

  1. 👉 Zero Trust → Gateway → Firewall Policies → DNS 选项卡。
  2. 👉 点击 Add a policy。
  3. ⌨️ 策略名称: Block security threats。
  4. 👉 构建规则:
    字段 取值
    Selector Security Categories
    Operator in
    Value 勾选 Malware、Phishing、Command & Control、Cryptomining、DNS Tunneling、DGA Domains、New Domains
  5. 👉 Action: Block。
  6. 👉 点击 Create policy。

✅ 检查点: 策略出现在 DNS 列表顶部并已启用。

A2 步 — 测试拦截(安全测试)

  1. 👉 在试点设备上访问 Cloudflare 的测试威胁页(如 https://malware.testcategory.com)。
  2. 📺 你会看到: 出现 Cloudflare 拦截页而非该站点。🎉

✅ 检查点: 拦截页出现。(若真实站点加载了,见排障。)

A3 步 — 执行合规使用(可选内容类别)

  1. 👉 再加一条 DNS 策略,名为 Block content categories。
  2. 👉 选择器 Content Categories → in → 按你的政策勾选类别(如 Adult Themes、Gambling)。
  3. 👉 Action Block → Create policy。

A4 步 — 保护没有客户端的办公室(DNS Locations)

对整个无法在每台设备安装客户端的办公室/网络:

  1. 👉 Gateway → DNS Locations → Add a location。
  2. ⌨️ 命名(如 HQ-London)。
  3. 📺 Cloudflare 会给你DNS 端点(IPv4/IPv6 地址、DoH URL、DoT 主机名)。
  4. 👉 把该办公室的路由器/DNS 转发器指向这些端点。

✅ 检查点: 来自该办公室的 DNS 查询现在出现在 Gateway → Logs → DNS 中,并遵循你的策略。


B 部分 — 网络过滤(可选,L4)

按端口/协议控制流量——例如阻止客户端直接发送邮件。

  1. 👉 Gateway → Firewall Policies → Network → Add a policy。
  2. ⌨️ 名称:Block direct SMTP。
  3. 👉 规则:选择器 Destination Port → in → 25。Action Block。
  4. 👉 Create policy。

💡 网络策略需要设备处于 Gateway with WARP 模式(或 Cloudflare WAN 站点)。对仅 DNS 的部署无效。


C 部分 — 检查 HTTPS 流量(TLS 解密)

要过滤加密 Web 流量内部内容(并启用 DLP 与 AI 扫描),Cloudflare 需要用你在模块 3 安装的证书对 HTTPS 进行解密再重新加密。

⚠️ 注意——按正确顺序做,否则会弄坏网站:

  1. ✅ 确认 Cloudflare 证书已在试点设备安装(模块 3 D 部分)。
  2. ✅ 先设置好“Do Not Inspect”例外(下面 C1 步)。
  3. ✅ 然后才开启解密(C2 步),且仅对试点组。

C1 步 — 先添加 Do Not Inspect 例外(开启前)

有些应用被检查时会拒绝工作(它们“钉住”证书)。先豁免它们。

  1. 👉 Gateway → Firewall Policies → HTTP → Add a policy。
  2. ⌨️ 名称:Do Not Inspect - incompatible apps。
  3. 👉 规则:选择器 Application → in → 选内置的 “Do Not Inspect” 应用类型(Cloudflare 会持续维护已知不兼容应用的清单)。
  4. 👉 Action: Do Not Inspect → Create policy。
  5. 💡 若你使用 Microsoft 365,也在 Settings → Network 中开启一键 Microsoft 365 流量例外。

C2 步 — 开启 TLS 解密

  1. 👉 Zero Trust → Settings → Network。
  2. 👉 找到 TLS decryption → 切到 On。
    • ⚠️ 仅在完成 C1(证书)和 C1(例外)之后再开。

✅ 检查点: 在试点设备上浏览几个正常 HTTPS 站点(邮箱、新闻站)。它们应无证书告警地加载。若有告警,说明证书未受信——回到模块 3 D 部分。

C3 步 — 验证检查已生效

  1. 👉 Gateway → Logs → HTTP。
  2. 📺 你现在能看到带完整 URL/路径(而不仅是域名)的条目,证明 HTTPS 正在被检查。

D 部分 — HTTP 策略(执行 Web 规则)

现在你可以对 Web 流量编写强力规则了。

示例 1 — 阻止向高风险站点上传某类文件

  1. 👉 Gateway → Firewall Policies → HTTP → Add a policy。
  2. ⌨️ 名称:Block executable downloads from uncategorized sites。
  3. 👉 规则:
    • 选择器 Download File Types → in → Executable
    • 且 选择器 Content Categories → in → Unreachable/Uncategorized
  4. 👉 Action Block → Create policy。

示例 2 — 隔离高风险浏览(远程浏览器)

  1. 👉 新建 HTTP 策略,名为 Isolate uncategorized。
  2. 👉 规则:选择器 Content Categories → in → Newly Seen Domains。
  3. 👉 Action:Isolate → Create policy。

📺 用户仍可打开这些站点,但它们在安全的远程浏览器中运行——风险内容不触及设备。

示例 3 — 允许应用但限制操作(细粒度控制)

  1. 👉 新建 HTTP 策略。选择器 Application → in → 如某文件共享应用。
  2. 👉 展开 Application granular controls → 仅阻止 Upload 操作。
  3. 👉 Action Allow(含细粒度阻止)→ Create policy。

💡 这种“允许但限制”的模式,正是你将在模块 7 对 AI 工具复用的做法。


E 部分 — 从试点扩展到所有人

  1. ✅ 与试点组确认几天:网站正常、威胁被拦、无重大投诉。
  2. 👉 通过 MDM 把 Cloudflare 证书推送到所有设备(模块 3 F 部分)。
  3. 👉 你的 DNS/HTTP 策略已对每台已注册设备生效——把设备注册范围扩大到全体员工。
  4. 👉 观察 Gateway → Logs 与 Analytics 的误报;按需添加例外。

✅ 模块 5 完成!

你现在拥有:

  • ✅ 拦截恶意软件/钓鱼的 DNS 过滤(并已验证拦截页)
  • ✅ (可选)网络 + 内容类别规则
  • ✅ 在试点组上安全运行的 HTTPS 检查
  • ✅ 执行合规使用的 HTTP 策略
  • ✅ 面向整个机群的铺开路径

快速排障

问题 解决办法
测试威胁站点仍加载 设备未使用 Gateway DNS——确认 Gateway with WARP 模式(模块 3),且 trace 里 gateway=on
HTTPS 网站证书错误 Cloudflare 证书未在设备受信——安装它(模块 3 D 部分)
某个应用在解密后损坏 把它加入 Do Not Inspect 策略(C1 步)
日志只有域名、没有完整 URL TLS 解密未开——开启它(C2 步)
误拦太多 收窄策略范围,或在其上方加一条 Allow/Do-Not-Inspect 规则(策略自上而下)

💡 需要固定的源 IP(好让 SaaS 应用把你的组织列入白名单),或想关闭 IPv6?这些属于出口策略——见配套页面:模块 5b — 出口策略与 IP 版本控制。

🛡️ 想在安全的远程浏览器中运行高风险站点(并禁用复制/粘贴、下载、打印)?那就是远程浏览器隔离——见 模块 5c — 远程浏览器隔离(RBI)。

🔎 想看清员工在用的每个 SaaS 与 AI 应用并自动批准/阻止它们?那就是影子 IT 发现——见 模块 5d — 影子 IT 与 AI 安全落地。

👉 下一步:模块 6 — DLP(数据保护)

你将检测并阻止敏感数据外流。(需要企业版。)