Vai al contenuto
Ditap®

Tecnologia

Sicurezza

Cloudflare

DNS, CDN, WAF e accesso Zero Trust ai margini della rete

Cos'è

Cloudflare è una piattaforma edge che combina DNS, CDN, firewall per applicazioni web (WAF), protezione DDoS e accesso Zero Trust (Cloudflare Access e Tunnel) per esporre applicazioni interne senza aprire porte verso internet. È uno degli strumenti che usiamo all'interno di DITAP Security per proteggere siti pubblici e accessi da remoto.

Lo usiamo come livello complementare ai firewall tradizionali che implementiamo in DITAP Security: protegge ciò che è rivolto verso internet, mentre il firewall perimetrale protegge la rete interna del cliente.

Quando la raccomandiamo

Raccomandiamo Cloudflare quando:

  • Il cliente ha un sito o un'applicazione pubblica che necessita di protezione contro attacchi DDoS e traffico malevolo a livello applicativo.
  • Un team da remoto deve accedere ad applicazioni interne senza dipendere da una VPN tradizionale completa.
  • L'obiettivo è ridurre la latenza per utenti distribuiti geograficamente, sfruttando la rete edge globale.
  • Serve separare l'origine reale dell'infrastruttura del cliente da ciò che vede internet, come ulteriore livello di sicurezza perimetrale.
  • Serve gestire in modo centralizzato il DNS e i certificati SSL/TLS per più sottodomini o proprietà del cliente.

Come la implementiamo

La nostra implementazione di Cloudflare include:

  • Migrazione del DNS e configurazione dei record con una finestra di downtime minima.
  • Messa a punto delle regole WAF specifiche per l'applicazione del cliente, non solo il set di regole predefinito.
  • Configurazione di Cloudflare Access con politiche di identità (integrate con il provider di identità del cliente) e Tunnel per esporre servizi interni in modo sicuro.
  • Monitoraggio continuo del traffico e aggiustamento delle regole in base ai pattern di abuso rilevati.
  • Revisione periodica dei certificati SSL/TLS e configurazione delle regole di cache per ottimizzare le prestazioni del sito.

Alternative

Cloudflare non è l'unico livello di sicurezza perimetrale che implementiamo:

Firewall/appliance tradizionale (Fortinet)

opzione migliore quando serve il controllo totale del perimetro fisico e VPN site-to-site, non solo la protezione delle applicazioni web.

AWS CloudFront + Shield

alternativa più integrata quando tutta l'infrastruttura del cliente vive già su AWS.

Google Cloud Armor

scelta naturale quando il resto del carico di lavoro del cliente gira già su Google Cloud Platform.

DITAP non è partner ufficiale di questo produttore e non possiede alcuna certificazione o accordo commerciale esclusivo con esso. Questa pagina descrive la nostra esperienza reale di implementazione in progetti per clienti.

Devi implementare o migrare questo nella tua azienda?

Parliamo del tuo caso specifico — sito, numero di utenti, budget — e ti diremo onestamente se questa è la tecnologia giusta.

Altre tecnologie