Gateway は、パケット属性を使ってネットワークプロトコルの検出、ログ記録、フィルタリングに対応します。
プロトコル検出は、Traffic and DNS モード の Cloudflare One Client で Cloudflare One に接続したデバイスにだけ適用されます。
プロトコル検出を有効にするには、次の手順を行います。
- Cloudflare ダッシュボード ↗ で、Zero Trust > Traffic policies > Traffic settings > Proxy and inspection settings を開きます。
- Allow protocol detection をオンにします。
これで、ネットワークポリシー のセレクターとして Detected Protocol を使えます。
デフォルトでは、Gateway はポート 80 の HTTP トラフィックだけを検査します。TLS 復号 をオンにすると、ポート 443 の HTTPS トラフィックも検査します。
ポート 80 および 443 に加えて、他のポートの HTTP および HTTPS トラフィックを検出して検査するには、under Manage HTTP inspection by port, choose Inspect on all ports。
すべてのポートでの TLS 傍受: この設定をオンにすると、Gateway はポート 443 だけでなく、すべてのポートで TLS トラフィックの傍受を試みます。標準以外のポートで TLS を使うアプリケーションのトラフィックも、Gateway プロキシが傍受します。ネットワークポリシーのフィルタリング向けに SNI 検出だけを有効にし、TLS の完全な傍受は不要な場合は、標準以外のポートで TLS を使うアプリケーションやドメイン向けに Do Not Inspect ポリシー を作成してください。
デフォルトブロックのネットワークポリシーを使い、すべてのポートの HTTPS トラフィックを HTTP ポリシーでフィルタリングするには、すべてのポートで検査するときに HTTPS トラフィックをフィルタリングするネットワークポリシー を作成し、HTTP および TLS トラフィックを明示的に許可します。
Gateway は、次のプロトコルの検出とフィルタリングに対応します。
| Protocol | Notes |
|---|---|
| HTTP | Hypertext Transfer Protocol(HTTP/1.1)です。 |
| HTTP2 | Hypertext Transfer Protocol Version 2 です。 |
| SSH | Secure Shell Protocol。リモートログインとコマンド実行に使います。 |
| TLS | Transport Layer Security です。Gateway は TLS 1.1 から 1.3 を TLS 値で検出します。 |
| DCERPC | Distributed Computing Environment / Remote Procedure Call です。 |
| MQTT | Message Queuing Telemetry Transport。軽量な IoT 向けメッセージングプロトコルです。 |
| TPKT | TPKT は RDP セッションの開始によく使われるため、RDP トラフィックの識別とフィルタリングに使えます。 |
| IMAP | Internet Message Access Protocol。メール取得に使います。 |
| POP3 | Post Office Protocol v3。メール取得に使います。 |
| SMTP | Simple Mail Transfer Protocol。メール送信に使います。 |
| MYSQL | MySQL データベースのワイヤープロトコルです。 |
| RSYNC-DAEMON | rsync デーモンプロトコルです。 |
| LDAP | Lightweight Directory Access Protocol です。 |
| NTP | Network Time Protocol です。 |
よく使うポートではなく、プロトコル検出に基づいてトラフィックをフィルタリングするネットワークポリシーを作成できます。たとえば、ポート 22 やその他の非デフォルトポートをブロックせずに、ネットワーク上のすべての SSH トラフィックをブロックできます。
| Selector | Operator | Value | Action |
|---|---|---|---|
| Detected Protocol | in | SSH | Block |