Zero Trust Gateway (SWG)
Cloudflare Gateway vede odchozí internetový provoz vaší organizace přes hranu sítě Cloudflare, kde je kontrolován a filtrován — blokuje malware, phishing, command-and-control komunikaci ransomwaru i porušení firemních politik dřív, než se dostanou k uživatelům nebo než data opustí firmu.
Přehled
Chránit perimetr kancelářské sítě přestalo stačit ve chvíli, kdy práce kancelář opustila. Zaměstnanci na domácí Wi-Fi, notebooky v kavárnách a cloudové SaaS všude kolem znamenají, že starou appliance-based webovou proxy buď všichni obcházejí, nebo se stává latencí zatíženým hrdlem, přes které se musí veškerý vzdálený provoz oklikou vracet.
Gateway je Secure Web Gateway (SWG) dodávaná z hrany sítě Cloudflare: DNS dotazy a webový provoz každého uživatele se filtrují v nejbližší z více než 300 lokalit a platí pro ně stejná politika, ať uživatel sedí ve vaší pražské kanceláři, nebo v hotelu v zahraničí. Přirozeně se doplňuje s Access — Gateway řídí provoz směřující ven do internetu, Access řídí provoz přicházející dovnitř k vašim aplikacím.
Klíčové funkce
- DNS filtrování podle kategorií threat intelligence — malware, phishing, C2, nově registrované domény — i podle kategorií obsahu
- Plná inspekce HTTP(S) s dešifrováním TLS, kontrolou typů souborů a inline antivirovým skenováním stahovaných souborů
- Pravidla na síťové vrstvě (L4) pro libovolné porty a protokoly, nejen webový provoz
- Threat intelligence průběžně odvozovaná z útočného provozu, který Cloudflare vidí napříč svou sítí
- Profily Data Loss Prevention (DLP), které v odesílaných datech detekují čísla platebních karet, osobní údaje nebo vaše vlastní definované vzory
- Viditelnost shadow IT a SaaS kontroly per aplikace (např. povolit firemní tenant, blokovat osobní účty)
- Politiky per skupina z vašeho poskytovatele identity — jiná pravidla pro finance, engineering nebo hosty
- Remote Browser Isolation (doplněk), která rizikové weby renderuje v jednorázovém cloudovém prohlížeči
Jak to funguje
Provoz se do Gateway dostává několika cestami: klient WARP na noteboocích a telefonech přeposílá DNS a síťový provoz šifrovaným tunelem; kancelářské sítě mohou nasměrovat své resolvery na DNS endpointy Gateway nebo připojit celé lokality tunely; a proxy PAC soubory pokryjí uzamčená prostředí. Ať je nájezd jakýkoli, politika sleduje identitu uživatele, ne síť, ve které se zrovna nachází.
DNS filtrování je první, nejlevnější vrstva: dotaz na známou škodlivou doménu je zodpovězen blokovací stránkou ještě předtím, než vznikne jakékoli spojení. HTTP inspekce jde hlouběji — s nasazeným kořenovým certifikátem vaší organizace Gateway dešifruje TLS na hraně sítě, skenuje stahované soubory na malware, vynucuje pravidla pro typy souborů a DLP a znovu šifruje. Kategorie a data o hrozbách se průběžně aktualizují z globální viditelnosti Cloudflare, takže čerstvě zneužité domény bývají blokovány během minut od prvního zaznamenání.
Vše se centrálně loguje — každé zablokované stažení, každá DLP shoda — a lze to exportovat do vašeho SIEM. Bezpečnostní týmy tak získávají zpět viditelnost, o kterou přišly, když uživatelé opustili firemní síť.
Tarify a licencování
Gateway je součástí platformy Cloudflare One / Zero Trust s cenou za uživatele. Bezplatná úroveň pokrývá až 50 uživatelů s DNS filtrováním a základními HTTP politikami. Placené plány rozšiřují retenci logů a kvóty; funkce jako plné DLP a Remote Browser Isolation jsou doplňky nebo součásti balíčků Enterprise. Stav k roku 2026, může se měnit — ověřte si s námi aktuální podobu nabídky.
Nasazení s Integrity
Integrity jako certifikovaný partner Cloudflare pro střední a východní Evropu dodává tento produkt od začátku do konce — včetně bezplatného pilotního provozu, díky němuž uvidíte výsledky na vlastním provozu ještě předtím, než se k čemukoli zavážete. Typické nasazení:
- Analýza. Projdeme vaši flotilu zařízení, kanceláře, poskytovatele identity, compliance požadavky (např. NIS2) a incidenty, kterým nejvíce potřebujete předcházet.
- Bezplatný pilot. DNS filtrování se spustí pro pilotní skupinu přes klienta WARP — viditelná ochrana během dní, bez jakékoli změny pro uživatele.
- Nasazení HTTPS inspekce. Kořenový certifikát se distribuuje přes vaši správu zařízení, zapne se TLS inspekce a skenování stahovaných souborů, se zdokumentovanými výjimkami pro bankovnictví, zdravotnictví a aplikace s certificate pinningem.
- Rozpracování politik. Kategorie, pravidla per skupina, DLP profily a kontroly SaaS tenantů se nakonfigurují podle vašich acceptable-use a compliance požadavků.
- Rollout na celou flotilu. WARP se přes MDM nasadí na všechna zařízení, připojí se kancelářské sítě a logy tečou do vašeho SIEM.
- Předání nebo managed služba. Správu převezmou vaši administrátoři s naším runbookem, nebo Gateway provozuje Integrity jako managed službu — začněte bezplatným pilotem.
Chcete začít? Kontaktujte nás a domluvíme bezplatný pilotní provoz.
Časté dotazy
Nerozbíjí TLS inspekce aplikace a nenarušuje soukromí?
Některé aplikace používají certificate pinning a musí dostat výjimku — tento seznam výjimek udržujeme během nasazení. K soukromí: politiku inspekce definujete vy a citlivé kategorie (zdraví, bankovnictví) se z ní typicky vyjímají. Uživatelé vidí srozumitelnou blokovací stránku, ne tiché sledování.
Nezpomalí směrování všeho přes Cloudflare internet našim lidem?
Obvykle ne — často naopak. Provoz vstupuje do Cloudflare v nejbližším z více než 300 měst a dál jede po jeho páteřní síti; pro většinu uživatelů to vyrovná nebo překoná výchozí trasy jejich ISP, na rozdíl od starých proxy, které provoz protahují oklikou přes jediné datové centrum.
Stačí samotná Gateway k připravenosti na NIS2?
Žádný jednotlivý produkt vás compliantními neudělá, ale Gateway přímo řeší několik očekávaných opatření: ochranu před malwarem, filtrování webu, logování a kontrolu úniku dat pro hybridní pracovní sílu. Její možnosti dokážeme během analýzy namapovat na vaše konkrétní povinnosti dle NIS2.