Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

AV スキャン

最終更新 Markdown で表示Agent セットアップ

Cloudflare Gateway は、ユーザーがファイルをアップロードまたはダウンロードするときに、マルウェアがないかスキャンできます。アンチウイルス(AV)スキャンはインラインで動作します。Gateway はプロキシを通過するファイルを検査し、既知の悪意あるペイロードを含むファイルをブロックします。

AV スキャンに加えて、Gateway は未確認のファイルをサンドボックスに隔離し、アンチウイルスデータベースにまだないゼロデイ脅威を検出できます。詳細は File sandboxing を参照してください。

開始する

AV スキャンをオンにするには、次の手順を行います。

  1. Cloudflare ダッシュボードZero Trust > Traffic policies > Traffic settings を開きます。
  2. Policy settingsScan files for malware をオンにします。
  3. アップロード、ダウンロード、またはその両方で、悪意あるペイロードがないかファイルをスキャンするかを選びます。スキャンできないファイル を含むリクエストをブロックすることもできます。
  4. (任意)Display AV block notification for Cloudflare One Client をオンにすると、AV 検査がファイルをブロックしたとき、Cloudflare One Client で Gateway に接続しているユーザーへ ブロック通知 を送れます。

マルウェア検出でリクエストがブロックされると、Gateway は HTTP ログ に Block 判定として一致を記録します。

Cloudflare One Client のブロック通知

機能の可用性

クライアントモード Zero Trust プラン
  • Traffic and DNS mode
  • Traffic only mode
Enterprise
システム 可用性 最小クライアントバージョン
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux
iOS 1.7
Android 1.4
ChromeOS 1.4

Display AV block notification for Cloudflare One Client をオンにすると、Gateway のブロックイベントの通知を表示できます。ブロックされたユーザーには、Cloudflare One Client から OS の通知が届き、設定したカスタムメッセージが表示されます。カスタムメッセージを設定しない場合、Cloudflare One Client はデフォルトのメッセージを表示します。カスタムメッセージは 100 文字以内にしてください。Cloudflare One Client は 1 分あたり 1 件の通知だけを表示します。

通知を選ぶと、Cloudflare One Client は設定した Gateway ブロックページ へユーザーを案内します。任意で、社内サポートフォームなどのカスタム URL へ案内することもできます。

Send policy context をオンにすると、Gateway は一致したリクエストの詳細を、リダイレクト URL にクエリ文字列として付加します。すべてのコンテキストフィールドが含まれるわけではありません。ポリシーコンテキストのフィールドには、次のようなものがあります。

ポリシーコンテキストのフィールド

フィールド 定義
User email クエリを行ったユーザーのメールアドレスです。 &[email protected]
Site URL 元の HTTP リクエストの完全な URL、または DNS クエリのドメイン名です。 &cf_site_uri=https%3A%2F%2Fmalware.testcategory.com%2F
URL category リダイレクト対象 URL の ドメインカテゴリ です。 &cf_request_categories=New%20Domains,Newly%20Seen%20Domains
Original HTTP referer HTTP トラフィックの場合、HTTP リクエストの元の HTTP referer ヘッダーです。 &cf_referer=https%3A%2F%2Fexample.com%2F
Rule ID リクエストに一致した Gateway ポリシーの ID です。 &cf_rule_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Source IP ポリシーに一致したデバイスの送信元 IP アドレスです。 &cf_source_ip=203.0.113.5
Device ID ポリシーに一致したデバイスの UUID です。 &cf_device_id=6d48997c-a1ec-4b16-b42e-d43ab4d071d1
Application names リダイレクト先ドメインに対応するアプリケーション名です(ある場合)。 &cf_application_name=Salesforce
Filter ブロックを引き起こしたトラフィックタイプのフィルターです。 &cf_filter=http, &cf_filter=dns, &cf_filter=av, or &cf_filter=l4
Account ID 関連する Zero Trust アカウントの Cloudflare アカウント ID です。 &cf_account_id=d57c3de47a013c03ca7e237dd3e61d7d
Query ID リダイレクトが適用された DNS クエリの ID です。 &cf_query_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Connection ID リダイレクトが適用されたプロキシ接続の ID です。 &cf_connection_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3
Request ID リダイレクトが適用された HTTP リクエストの ID です。 &cf_request_id=f8dc6fd3-a7a5-44dd-8b77-08430bb4fac3

オペレーティングシステムが Cloudflare One Client の通知を許可していることを確認してください。集中モード、おやすみモード、画面共有の設定がオンだと、デバイスに通知が表示されないことがあります。DisplayLink ソフトウェアを実行している macOS デバイスでクライアント通知をオンにするには、ディスプレイのミラーリング中にシステム通知を許可する必要がある場合があります。詳細は macOS のドキュメント を参照してください。

ファイルスキャンの条件

AV スキャンがオンの場合、Gateway は次の条件を順に使ってファイルを検出し、スキャンします。最初に一致した条件でスキャンが始まります。

  1. Content-Disposition HTTP ヘッダーが Attachment に設定されている。
  2. リクエストまたはレスポンス本体のバイトシグネチャが、既知のファイル形式と一致する:
    • Executable(例: .exe.bat.dll.wasm
    • Documents(例: .doc.docx.pdf.ppt.xls
    • Compressed(例: .7z.gz.zip.rar
  3. Content-Disposition ヘッダー内のファイル名に、上記カテゴリのいずれかに一致する拡張子が含まれる。

いずれも一致しない場合、Gateway はオリジンの Content-Type ヘッダーにフォールバックします。Gateway は画像、動画、音声と判定したファイルはスキャンしません。それ以外のファイルは、デフォルトでスキャン対象になります。

スキャン対象から除外する

管理者がアップロードまたはダウンロード(あるいはその両方)の AV スキャンをオンにすると、Gateway は対応するすべてのファイルをスキャンします。HTTP ポリシーを使うと、選択的にスキャンを無効にできます。すべての HTTP セレクター で、Do Not Scan アクションを使い、HTTP トラフィックを AV スキャンから除外できます。トラフィックが Do Not Scan ポリシーに一致すると、ファイルサイズや対応形式に関係なく、何もスキャンしません。たとえば example.com へのアップロードまたはダウンロードを AV スキャンしないようにするには、次のポリシーを作成できます。

セレクター 演算子 アクション
Hostname matches regex example.com Do Not Scan

AV スキャンの除外は、アカウントのグローバル AV スキャン設定に合わせて、アップロードまたはダウンロード(あるいはその両方)に適用されます。たとえば Gateway をアップロードのみグローバルにスキャンする設定にしている場合、除外もアップロードにだけ適用されます。

互換性

対応している圧縮ファイル形式

PDF などの通常のオブジェクトファイルに加え、Zero Trust は次のアーカイブ形式の AV スキャンに対応しています。

対応している圧縮ファイル形式

  • 7-Zip
  • 7-Zip SFX
  • ACE
  • ACE SFX
  • AutoHotkey
  • AutoIt
  • BASE64
  • BZ2
  • CHM Help Files
  • CPIO SVR4
  • Chrome Extension (CRX) Package Format
  • eXtensible ARchive format (XAR)
  • GZIP compressed files
  • ISO 9660
  • Inno Setup
  • Indigo Rose Setup Factory
  • Java ARchive
  • LZH/LHA
  • MacBinary
  • MIME base64
  • MSCOMPRESS
  • Microsoft CAB
  • Microsoft TNEF
  • NSIS Nullsoft Installer
  • Office Legacy XML
  • PGP signed message, document, etc.
  • RPM
  • RAR
  • SAPCar
  • Self-extracting ARJ
  • Self-extracting CA
  • Self-extracting LZH/LHA
  • Self-extracting RAR
  • Self-extracting ZIP
  • Smart Install Maker
  • TAR
  • UUE and XXE compressed files
  • Windows Imaging File (WIM)
  • XE compressed files (UUE and XXE)
  • XZ file format
  • ZIP
  • ZOO

Gateway は、大きなファイルや暗号化ファイルなど、形式に関係なく 一部のアーカイブファイル をスキャンできません。

スキャンできないファイル

Gateway は、すべてのファイルをマルウェア検査できるわけではありません。スキャンできないファイルに遭遇したとき、AV スキャンを fail open(スキャンせず通過させる)または fail closed(ファイル転送を拒否する)のどちらにするかを設定できます。

Gateway は、次のファイルを含むリクエストをスキャンできません。

  • 次のサイズを超えるファイル:
    • Free プランでは 15 MB
    • Pay-as-you-go プランでは 25 MB
    • Enterprise プランでは 100 MB
  • PGP で暗号化されたファイル
  • パスワード保護されたアーカイブ
  • 再帰レベルが 3 を超えるアーカイブ
  • ファイル数が 300 を超えるアーカイブ

役に立ちましたか?