Cloudflare Gateway は、ユーザーがファイルをアップロードまたはダウンロードするときに、マルウェアがないかスキャンできます。アンチウイルス(AV)スキャンはインラインで動作します。Gateway はプロキシを通過するファイルを検査し、既知の悪意あるペイロードを含むファイルをブロックします。
AV スキャンに加えて、Gateway は未確認のファイルをサンドボックスに隔離し、アンチウイルスデータベースにまだないゼロデイ脅威を検出できます。詳細は File sandboxing を参照してください。
AV スキャンをオンにするには、次の手順を行います。
- Cloudflare ダッシュボード ↗ で Zero Trust > Traffic policies > Traffic settings を開きます。
- Policy settings で Scan files for malware をオンにします。
- アップロード、ダウンロード、またはその両方で、悪意あるペイロードがないかファイルをスキャンするかを選びます。スキャンできないファイル を含むリクエストをブロックすることもできます。
- (任意)Display AV block notification for Cloudflare One Client をオンにすると、AV 検査がファイルをブロックしたとき、Cloudflare One Client で Gateway に接続しているユーザーへ ブロック通知 を送れます。
マルウェア検出でリクエストがブロックされると、Gateway は HTTP ログ に Block 判定として一致を記録します。
機能の可用性
| クライアントモード | Zero Trust プラン ↗ |
|---|---|
|
Enterprise |
| システム | 可用性 | 最小クライアントバージョン |
|---|---|---|
| Windows | ✅ | 2024.1.159.0 |
| macOS | ✅ | 2024.1.160.0 |
| Linux | ❌ | |
| iOS | ✅ | 1.7 |
| Android | ✅ | 1.4 |
| ChromeOS | ✅ | 1.4 |
Display AV block notification for Cloudflare One Client をオンにすると、Gateway のブロックイベントの通知を表示できます。ブロックされたユーザーには、Cloudflare One Client から OS の通知が届き、設定したカスタムメッセージが表示されます。カスタムメッセージを設定しない場合、Cloudflare One Client はデフォルトのメッセージを表示します。カスタムメッセージは 100 文字以内にしてください。Cloudflare One Client は 1 分あたり 1 件の通知だけを表示します。
通知を選ぶと、Cloudflare One Client は設定した Gateway ブロックページ へユーザーを案内します。任意で、社内サポートフォームなどのカスタム URL へ案内することもできます。
Send policy context をオンにすると、Gateway は一致したリクエストの詳細を、リダイレクト URL にクエリ文字列として付加します。すべてのコンテキストフィールドが含まれるわけではありません。ポリシーコンテキストのフィールドには、次のようなものがあります。
ポリシーコンテキストのフィールド
| フィールド | 定義 | 例 |
|---|---|---|
| User email | クエリを行ったユーザーのメールアドレスです。 | &[email protected] |
| Site URL | 元の HTTP リクエストの完全な URL、または DNS クエリのドメイン名です。 | &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F |
| URL category | リダイレクト対象 URL の ドメインカテゴリ です。 | &cf_request_categories=New%20Domains,Newly%20Seen%20Domains |
| Original HTTP referer | HTTP トラフィックの場合、HTTP リクエストの元の HTTP referer ヘッダーです。 | &cf_referer=https%3A%2F%2Fexample.com%2F |
| Rule ID | リクエストに一致した Gateway ポリシーの ID です。 | &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Source IP | ポリシーに一致したデバイスの送信元 IP アドレスです。 | &cf_source_ip=203.0.113.5 |
| Device ID | ポリシーに一致したデバイスの UUID です。 | &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1 |
| Application names | リダイレクト先ドメインに対応するアプリケーション名です(ある場合)。 | &cf_application_name=Salesforce |
| Filter | ブロックを引き起こしたトラフィックタイプのフィルターです。 | &cf_filter=http, &cf_filter=dns, &cf_filter=av, or &cf_filter=l4 |
| Account ID | 関連する Zero Trust アカウントの Cloudflare アカウント ID です。 | &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d |
| Query ID | リダイレクトが適用された DNS クエリの ID です。 | &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Connection ID | リダイレクトが適用されたプロキシ接続の ID です。 | &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
| Request ID | リダイレクトが適用された HTTP リクエストの ID です。 | &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3 |
オペレーティングシステムが Cloudflare One Client の通知を許可していることを確認してください。集中モード、おやすみモード、画面共有の設定がオンだと、デバイスに通知が表示されないことがあります。DisplayLink ソフトウェアを実行している macOS デバイスでクライアント通知をオンにするには、ディスプレイのミラーリング中にシステム通知を許可する必要がある場合があります。詳細は macOS のドキュメント ↗ を参照してください。
AV スキャンがオンの場合、Gateway は次の条件を順に使ってファイルを検出し、スキャンします。最初に一致した条件でスキャンが始まります。
Content-DispositionHTTP ヘッダーがAttachmentに設定されている。- リクエストまたはレスポンス本体のバイトシグネチャが、既知のファイル形式と一致する:
- Executable(例:
.exe、.bat、.dll、.wasm) - Documents(例:
.doc、.docx、.pdf、.ppt、.xls) - Compressed(例:
.7z、.gz、.zip、.rar)
- Executable(例:
Content-Dispositionヘッダー内のファイル名に、上記カテゴリのいずれかに一致する拡張子が含まれる。
いずれも一致しない場合、Gateway はオリジンの Content-Type ヘッダーにフォールバックします。Gateway は画像、動画、音声と判定したファイルはスキャンしません。それ以外のファイルは、デフォルトでスキャン対象になります。
管理者がアップロードまたはダウンロード(あるいはその両方)の AV スキャンをオンにすると、Gateway は対応するすべてのファイルをスキャンします。HTTP ポリシーを使うと、選択的にスキャンを無効にできます。すべての HTTP セレクター で、Do Not Scan アクションを使い、HTTP トラフィックを AV スキャンから除外できます。トラフィックが Do Not Scan ポリシーに一致すると、ファイルサイズや対応形式に関係なく、何もスキャンしません。たとえば example.com へのアップロードまたはダウンロードを AV スキャンしないようにするには、次のポリシーを作成できます。
| セレクター | 演算子 | 値 | アクション |
|---|---|---|---|
| Hostname | matches regex | example.com |
Do Not Scan |
AV スキャンの除外は、アカウントのグローバル AV スキャン設定に合わせて、アップロードまたはダウンロード(あるいはその両方)に適用されます。たとえば Gateway をアップロードのみグローバルにスキャンする設定にしている場合、除外もアップロードにだけ適用されます。
PDF などの通常のオブジェクトファイルに加え、Zero Trust は次のアーカイブ形式の AV スキャンに対応しています。
対応している圧縮ファイル形式
- 7-Zip
- 7-Zip SFX
- ACE
- ACE SFX
- AutoHotkey
- AutoIt
- BASE64
- BZ2
- CHM Help Files
- CPIO SVR4
- Chrome Extension (CRX) Package Format
- eXtensible ARchive format (XAR)
- GZIP compressed files
- ISO 9660
- Inno Setup
- Indigo Rose Setup Factory
- Java ARchive
- LZH/LHA
- MacBinary
- MIME base64
- MSCOMPRESS
- Microsoft CAB
- Microsoft TNEF
- NSIS Nullsoft Installer
- Office Legacy XML
- PGP signed message, document, etc.
- RPM
- RAR
- SAPCar
- Self-extracting ARJ
- Self-extracting CA
- Self-extracting LZH/LHA
- Self-extracting RAR
- Self-extracting ZIP
- Smart Install Maker
- TAR
- UUE and XXE compressed files
- Windows Imaging File (WIM)
- XE compressed files (UUE and XXE)
- XZ file format
- ZIP
- ZOO
Gateway は、大きなファイルや暗号化ファイルなど、形式に関係なく 一部のアーカイブファイル をスキャンできません。
Gateway は、すべてのファイルをマルウェア検査できるわけではありません。スキャンできないファイルに遭遇したとき、AV スキャンを fail open(スキャンせず通過させる)または fail closed(ファイル転送を拒否する)のどちらにするかを設定できます。
Gateway は、次のファイルを含むリクエストをスキャンできません。
- 次のサイズを超えるファイル:
- Free プランでは 15 MB
- Pay-as-you-go プランでは 25 MB
- Enterprise プランでは 100 MB
- PGP で暗号化されたファイル
- パスワード保護されたアーカイブ
- 再帰レベルが 3 を超えるアーカイブ
- ファイル数が 300 を超えるアーカイブ