Zero Trust Gateway (SWG)
Cloudflare Gateway пропускает исходящий интернет-трафик вашей организации через границу сети Cloudflare, где он инспектируется и фильтруется: вредоносное ПО, фишинг, командные серверы вымогателей и нарушения политики блокируются до того, как доберутся до пользователей — или до того, как данные покинут компанию.
Обзор
Защищать периметр офисной сети перестало быть достаточным в тот момент, когда работа покинула офис. Сотрудники на домашнем Wi-Fi, ноутбуки в кафе и облачные SaaS повсюду означают, что старый веб-прокси на «железке» либо обходится стороной, либо превращается в добавляющее задержку узкое место, через которое приходится заворачивать весь удалённый трафик.
Gateway — это защищённый веб-шлюз (SWG), работающий с границы сети Cloudflare: DNS-запросы и веб-трафик каждого пользователя фильтруются в ближайшей из 300+ точек присутствия, и политика одна и та же, сидит ли человек в вашем пражском офисе или в отеле за границей. Он естественно дополняет Access: Gateway управляет трафиком, идущим из компании в интернет, Access — трафиком, идущим в ваши приложения.
Ключевые возможности
- DNS-фильтрация по категориям киберугроз — вредоносное ПО, фишинг, C2, свежезарегистрированные домены — и по категориям контента
- Полная инспекция HTTP(S) с расшифровкой TLS, контролем типов файлов и антивирусной проверкой загрузок «на лету»
- Правила сетевого уровня (L4) для произвольных портов и протоколов, а не только веб-трафика
- Данные о киберугрозах, непрерывно извлекаемые из атакующего трафика, который Cloudflare видит по всей своей сети
- Профили предотвращения утечек данных (DLP), обнаруживающие в загрузках номера карт, персональные данные и ваши собственные шаблоны
- Видимость теневого ИТ и контроль SaaS по отдельным приложениям (например, разрешить корпоративный тенант и заблокировать личные аккаунты)
- Политики по группам из вашего провайдера идентификации — разные правила для финансов, инженеров или гостей
- Remote Browser Isolation (дополнение) — рискованные сайты отрисовываются в одноразовом облачном браузере
Как это работает
Трафик попадает в Gateway одним из нескольких способов: клиент WARP на ноутбуках и телефонах передаёт DNS- и сетевой трафик по шифрованному туннелю; офисные сети могут направить свои резолверы на DNS-эндпоинты Gateway или подключить целые площадки туннелями; PAC-файлы прокси закрывают жёстко ограниченные среды. Каким бы ни был способ подключения, политика следует за личностью пользователя, а не за сетью, в которой он оказался.
DNS-фильтрация — первый и самый дешёвый слой: на запрос к заведомо вредоносному домену возвращается страница блокировки ещё до установления какого-либо соединения. HTTP-инспекция идёт глубже: с развёрнутым корневым сертификатом вашей организации Gateway расшифровывает TLS на границе сети, проверяет загрузки на вредоносное ПО, применяет правила по типам файлов и DLP и зашифровывает обратно. Категории и данные об угрозах обновляются непрерывно благодаря глобальной видимости Cloudflare, поэтому свежемилитаризованные домены обычно блокируются в течение минут после первого обнаружения.
Всё журналируется централизованно — каждая заблокированная загрузка, каждое срабатывание DLP — и выгружается в ваш SIEM. Команды безопасности возвращают себе ту видимость, что исчезла, когда пользователи покинули офисную сеть.
Тарифные планы и лицензирование
Gateway входит в платформу Cloudflare One / Zero Trust с оплатой по пользователям. Бесплатный уровень покрывает до 50 пользователей с DNS-фильтрацией и базовыми HTTP-политиками. Платные планы расширяют хранение логов и квоты; такие функции, как полный DLP и Remote Browser Isolation, — это дополнения или компоненты пакетов Enterprise. Данные актуальны на 2026 год и могут меняться — уточняйте текущую комплектацию у нас.
Внедрение с Integrity
Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:
- Аудит. Изучаем ваш парк устройств, офисы, провайдера идентификации, требования регуляторов (например, NIS2) и инциденты, которые вам важнее всего предотвращать.
- Бесплатный пилот. DNS-фильтрация включается для пилотной группы через клиент WARP — ощутимая защита за считанные дни и без каких-либо изменений для пользователей.
- Включение HTTPS-инспекции. Корневой сертификат распространяется через вашу систему управления устройствами, включаются инспекция TLS и проверка загрузок — с задокументированными исключениями для банковских, медицинских и использующих certificate pinning приложений.
- Проработка политик. Категорийные политики, правила по группам, DLP-профили и контроль SaaS-тенантов настраиваются под ваши правила допустимого использования и требования соответствия.
- Развёртывание на весь парк. WARP раскатывается на все устройства через MDM; подключаются офисные сети; журналы направляются в ваш SIEM.
- Передача или управляемый сервис. Ваши администраторы принимают систему по нашему регламенту, либо Integrity эксплуатирует Gateway как управляемый сервис — начните с бесплатного пилота.
Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.
Частые вопросы
Не ломает ли инспекция TLS приложения и не нарушает ли она приватность?
Некоторые приложения используют certificate pinning, и их нужно выводить в исключения — этот список мы ведём в ходе внедрения. Что касается приватности: политику инспекции определяете вы, и чувствительные категории (здоровье, банкинг) обычно исключаются на уровне политики. Пользователи видят понятную страницу блокировки, а не скрытую слежку.
Не замедлит ли маршрутизация всего трафика через Cloudflare интернет для сотрудников?
Как правило нет — чаще наоборот. Трафик входит в Cloudflare в ближайшем из 300+ городов и идёт по её магистрали; для большинства пользователей это не хуже, а то и лучше маршрутизации их провайдера по умолчанию — в отличие от устаревших прокси, заворачивающих трафик через один дата-центр.
Достаточно ли одного Gateway, чтобы соответствовать NIS2?
Ни один отдельный продукт не делает вас соответствующим требованиям, но Gateway напрямую закрывает несколько ожидаемых контролей: защиту от вредоносного ПО, веб-фильтрацию, журналирование и контроль утечек данных для гибридной рабочей силы. На этапе аудита мы можем сопоставить его возможности с вашими конкретными обязательствами по NIS2.