INTEGRITY Документация

Zero Trust Gateway (SWG)

Cloudflare Gateway пропускает исходящий интернет-трафик вашей организации через границу сети Cloudflare, где он инспектируется и фильтруется: вредоносное ПО, фишинг, командные серверы вымогателей и нарушения политики блокируются до того, как доберутся до пользователей — или до того, как данные покинут компанию.

Обзор

Защищать периметр офисной сети перестало быть достаточным в тот момент, когда работа покинула офис. Сотрудники на домашнем Wi-Fi, ноутбуки в кафе и облачные SaaS повсюду означают, что старый веб-прокси на «железке» либо обходится стороной, либо превращается в добавляющее задержку узкое место, через которое приходится заворачивать весь удалённый трафик.

Gateway — это защищённый веб-шлюз (SWG), работающий с границы сети Cloudflare: DNS-запросы и веб-трафик каждого пользователя фильтруются в ближайшей из 300+ точек присутствия, и политика одна и та же, сидит ли человек в вашем пражском офисе или в отеле за границей. Он естественно дополняет Access: Gateway управляет трафиком, идущим из компании в интернет, Access — трафиком, идущим в ваши приложения.

Ключевые возможности

Как это работает

Трафик попадает в Gateway одним из нескольких способов: клиент WARP на ноутбуках и телефонах передаёт DNS- и сетевой трафик по шифрованному туннелю; офисные сети могут направить свои резолверы на DNS-эндпоинты Gateway или подключить целые площадки туннелями; PAC-файлы прокси закрывают жёстко ограниченные среды. Каким бы ни был способ подключения, политика следует за личностью пользователя, а не за сетью, в которой он оказался.

DNS-фильтрация — первый и самый дешёвый слой: на запрос к заведомо вредоносному домену возвращается страница блокировки ещё до установления какого-либо соединения. HTTP-инспекция идёт глубже: с развёрнутым корневым сертификатом вашей организации Gateway расшифровывает TLS на границе сети, проверяет загрузки на вредоносное ПО, применяет правила по типам файлов и DLP и зашифровывает обратно. Категории и данные об угрозах обновляются непрерывно благодаря глобальной видимости Cloudflare, поэтому свежемилитаризованные домены обычно блокируются в течение минут после первого обнаружения.

Всё журналируется централизованно — каждая заблокированная загрузка, каждое срабатывание DLP — и выгружается в ваш SIEM. Команды безопасности возвращают себе ту видимость, что исчезла, когда пользователи покинули офисную сеть.

Тарифные планы и лицензирование

Gateway входит в платформу Cloudflare One / Zero Trust с оплатой по пользователям. Бесплатный уровень покрывает до 50 пользователей с DNS-фильтрацией и базовыми HTTP-политиками. Платные планы расширяют хранение логов и квоты; такие функции, как полный DLP и Remote Browser Isolation, — это дополнения или компоненты пакетов Enterprise. Данные актуальны на 2026 год и могут меняться — уточняйте текущую комплектацию у нас.

Сведения о тарифах и ценах отражают публичные условия Cloudflare по состоянию на 2026 год и могут измениться. Уточните актуальные условия у нас, прежде чем принимать решения на их основе.

Внедрение с Integrity

Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:

  1. Аудит. Изучаем ваш парк устройств, офисы, провайдера идентификации, требования регуляторов (например, NIS2) и инциденты, которые вам важнее всего предотвращать.
  2. Бесплатный пилот. DNS-фильтрация включается для пилотной группы через клиент WARP — ощутимая защита за считанные дни и без каких-либо изменений для пользователей.
  3. Включение HTTPS-инспекции. Корневой сертификат распространяется через вашу систему управления устройствами, включаются инспекция TLS и проверка загрузок — с задокументированными исключениями для банковских, медицинских и использующих certificate pinning приложений.
  4. Проработка политик. Категорийные политики, правила по группам, DLP-профили и контроль SaaS-тенантов настраиваются под ваши правила допустимого использования и требования соответствия.
  5. Развёртывание на весь парк. WARP раскатывается на все устройства через MDM; подключаются офисные сети; журналы направляются в ваш SIEM.
  6. Передача или управляемый сервис. Ваши администраторы принимают систему по нашему регламенту, либо Integrity эксплуатирует Gateway как управляемый сервис — начните с бесплатного пилота.

Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.

Частые вопросы

Не ломает ли инспекция TLS приложения и не нарушает ли она приватность?

Некоторые приложения используют certificate pinning, и их нужно выводить в исключения — этот список мы ведём в ходе внедрения. Что касается приватности: политику инспекции определяете вы, и чувствительные категории (здоровье, банкинг) обычно исключаются на уровне политики. Пользователи видят понятную страницу блокировки, а не скрытую слежку.

Не замедлит ли маршрутизация всего трафика через Cloudflare интернет для сотрудников?

Как правило нет — чаще наоборот. Трафик входит в Cloudflare в ближайшем из 300+ городов и идёт по её магистрали; для большинства пользователей это не хуже, а то и лучше маршрутизации их провайдера по умолчанию — в отличие от устаревших прокси, заворачивающих трафик через один дата-центр.

Достаточно ли одного Gateway, чтобы соответствовать NIS2?

Ни один отдельный продукт не делает вас соответствующим требованиям, но Gateway напрямую закрывает несколько ожидаемых контролей: защиту от вредоносного ПО, веб-фильтрацию, журналирование и контроль утечек данных для гибридной рабочей силы. На этапе аудита мы можем сопоставить его возможности с вашими конкретными обязательствами по NIS2.

Дополнительные материалы