跳转到内容
搜索文档

更新日志

Cloudflare 的最新更新与改进。

用于基于浏览器的 RDP 的批量打印 PDF

在基于浏览器的 RDP 会话中,用户现在可以将多个 PDF 文件作为单个打印作业进行打印。在远程计算机上将文件复制到剪贴板,然后选择剪贴板面板中的 Print all PDFs(打印所有 PDF)。这些文件将合并为一个 PDF 并发送到您的本地打印机。

剪贴板面板显示针对多个选定 PDF 文件的 Print all PDFs 选项。

批量打印在基于 Chromium 的浏览器和 Firefox 中可用。欲了解更多信息,请参阅为基于浏览器的 RDP 打印 PDF

IPsec 降级保护 (Beta)

Cloudflare IPsec 现在支持 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH IKEv2 扩展,以防御 IPsec 隧道上的降级攻击。

IKEv2 的原始身份验证设计是让每个端点仅对其自己的出网消息进行签名,而不是对完整的握手脚本进行签名。具有量子计算能力的路径上(on-path)攻击者可以利用这一点,通过将连接降级为传统密码学,从而绕过后量子密钥交换。IKE_SA_INIT_FULL_TRANSCRIPT_AUTH 扩展通过在身份验证交换期间让双方对整个握手脚本进行签名来解决此问题,从而防止攻击者在不被发现的情况下操纵协商。

关键详情:

  • 在 Cloudflare WAN 和 Magic Transit IPsec 隧道中提供 Beta 版。
  • 启用该功能标志后,Cloudflare 会作为响应方(responder)无条件发送 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH 通知。
  • 发起方(您的设备)和响应方(Cloudflare)都必须支持该扩展,降级保护才能生效。
  • 此功能目前由每个账户的功能标志控制。请联系您的账户团队将其开启。

请参阅降级保护了解更多详情。

用于基于浏览器的 RDP 的文件传输控制(Beta)

您现在可以为使用 Cloudflare Access 的基于浏览器的 RDP 配置文件传输控制,允许您限制用户是否可以在其本地计算机与远程 Windows 服务器之间上传或下载文件。

Access 策略配置中的文件传输连接设置。

对于支持自带设备(BYOD)政策或使用未托管设备的第三方承包商的组织,此功能非常有用。通过限制文件传输,您可以防止敏感数据从远程会话转移到用户的个人设备。

配置选项

文件传输控制在您的 Access 应用程序中针对每个策略进行配置,与现有的文本剪贴板控制并列。对于每个策略,您可以选择以下选项之一:

  • 允许从客户端到远程 RDP 会话 — 用户可以从其本地计算机上传文件到基于浏览器的 RDP 会话中。
  • 允许从远程 RDP 会话到客户端 — 用户可以从基于浏览器的 RDP 会话下载文件到其本地计算机中。
  • 允许双向 — 用户可以在其本地计算机与基于浏览器的 RDP 会话之间上传和下载文件。
  • 禁用复制/粘贴 — 不允许用户在其本地计算机与基于浏览器的 RDP 会话之间传输文件。

默认情况下,新策略的文件传输功能是被拒绝的。对于在此功能可用之前创建的现有 Access 应用程序,文件传输依然被拒绝。

工作原理

要上传,请将文件拖入浏览器窗口,或选择 RDP 会话左侧的设置齿轮图标。要下载,请在远程会话中复制文件,然后选择设置齿轮以进行下载、将多个文件下载为 zip 包,或者将 PDF 打印到本地打印机。

显示可供传输文件的剪贴板侧边面板。已准备好下载或本地打印的远程文档。

此功能处于 Beta 阶段,可在所有 Zero Trust 方案中使用。欲了解更多信息,请参阅基于浏览器的 RDP 的文件传输

浏览器隔离支持授权代理端点

浏览器隔离现在支持 Gateway 授权代理端点。您可以对通过授权代理端点路由的流量应用 HTTP 隔离策略,方式与对来自 Cloudflare One 客户端的流量相同。

此前,只有源 IP 代理端点支持浏览器隔离,且仅支持非基于身份的策略。由于授权代理端点通过身份提供商对用户进行认证,您现在无需 Cloudflare One 客户端即可对 PAC 文件代理流量应用基于身份的隔离策略。

如需开始,请创建授权代理端点构建隔离策略

在仪表板中自助注册 Cloudflare One 虚拟 Appliance

您现在可以直接从仪表板注册 Cloudflare One 虚拟 Appliance 并生成其许可证密钥,而无需联系您的账户团队。

从 Connectors 页面注册 Cloudflare One 虚拟 Appliance 并生成其身份验证密钥
  • Connectors(连接器) 页面上,选择 Add an appliance(添加设备) 并选择 Virtual appliance(虚拟设备) 以注册虚拟 Appliance 并生成其身份验证密钥。
  • 从虚拟 Appliance 连接器的菜单中,使用 Regenerate authentication key 来轮换其密钥。先前的密钥会立即且不可逆地撤销。
  • 身份验证密钥仅显示一次——请复制并妥善保存。

这对现有的用于配置虚拟 Appliance 的 API 和 Terraform 自助服务工作流进行了补充。硬件 Appliance 继续使用现有的账户团队履行工作流。

有关详细信息,请参阅配置 Cloudflare One 虚拟 Appliance

Cloudflare Mesh 的主机名路由

除了 CIDR 路由之外,您现在还可以向 Cloudflare Mesh 节点添加主机名路由

  1. Requests wiki.internal.local

  2. DNS query
  3. Returns a token IP, then rewrites the destination to the real private IP.

    100.80.0.0/16
  4. Hostname route
  5. Forwards traffic to the host on the local network

  6. Private host

    wiki.internal.local · 10.0.0.50

您可以通过将主机名的流量引导到 Mesh 节点来代替管理 IP 范围:

  • 私有主机名(例如 wiki.internal.local)—— 通过名称访问内部应用程序,这在它具有未知或临时 IP 时非常有用。在 Mesh 上,您不需要运行 DNS 服务器;只需节点上的本地 hosts 文件条目即可,或者您可以使用 Gateway 解析器策略进行 split DNS。
  • 公共主机名(例如 www.example.com)—— 通过该节点路由该主机名的流量,并经由该节点的公共 IP 出站。
Go to Mesh ↗

有关设置步骤、先决条件和 DNS 选项,请参阅主机名路由

Gateway 策略和列表的新权限与角色

您现在可以为 Cloudflare Gateway 防火墙策略和 Zero Trust 列表分配细粒度的资源作用域角色。管理员可以委派对特定策略类型或列表管理的访问权限,而无需授予账户范围或产品范围的控制权。

新增功能

当您添加成员或创建权限策略时,现在可以使用以下资源作用域角色:

角色 说明
Zero Trust Gateway Firewall Policies Admin 可以查看和编辑所有 Gateway 防火墙策略,包括 DNS、HTTP 和网络策略。
Zero Trust Gateway DNS Policies Admin 可以查看和编辑 Gateway DNS 策略。
Zero Trust Gateway HTTP Policies Admin 可以查看和编辑 Gateway HTTP 策略。
Zero Trust Gateway Network Policies Admin 可以查看和编辑 Gateway 网络策略。
Zero Trust Gateway Egress Policies Admin 可以查看和编辑 Gateway 出口策略。
Zero Trust Gateway Resolver Policies Admin 可以查看和编辑 Gateway 解析器策略。
Zero Trust Gateway Policies Admin 可以查看和编辑所有 Gateway 策略。
Zero Trust Gateway Policies Read 可以查看所有 Gateway 策略。
Zero Trust Gateway Read Only 可以查看所有 Gateway 资源。
Zero Trust DNS Locations Admin 可以查看和编辑 DNS 位置。
Zero Trust Proxy Endpoints Admin 可以查看和编辑 Gateway 代理端点。
Zero Trust Account Lists Admin 可以查看和编辑所有 Gateway 和 Access 列表。
Zero Trust Account Lists Read 可以查看所有 Gateway 和 Access 列表。

这些角色允许您:

  • 仅向网络工程师授予网络策略的写入权限,而不暴露 DNS 或 HTTP 策略配置。
  • 允许安全分析师以只读模式查看所有 Gateway 策略以进行审计。
  • 将列表管理委托给维护阻止和允许列表的团队,而不授予他们访问策略配置的权限。

您现在还可以分配 资源作用域角色。这些角色是对现有账户级别角色的补充,允许您授予对特定资源(例如单个 Gateway 策略或 Cloudflare One 列表)的访问权限。现有的账户级别角色继续有效。 拥有 Cloudflare GatewayCloudflare Zero Trust 角色的成员将保留对所有 Gateway 资源的完全访问权限。这确保了与现有自动化和 API 令牌的向后兼容性。

快速入门

MCP 服务端门户支持 Service token

您现在可以使用 Access service token 将自主 Agent 和机器人连接到 MCP 服务端门户。Service token 会话可以通过门户访问上游 MCP 服务端,而无需基于浏览器的 OAuth 流程。

要进行此设置:

  • 将与您的 service token 匹配的 Service Auth 策略添加到门户的 Access 应用程序。
  • 将与相同 token 匹配的 Service Auth 策略添加到每个关联的 MCP 服务端的 Access 应用程序。
  • 将每个关联服务端的 **Require user auth(需要用户身份验证)**关闭(on_behalf: false),以便门户使用管理员凭证,而不是每个用户的 OAuth 授权。

机器人使用 CF-Access-Client-IdCF-Access-Client-Secret 请求头进行连接,并可以看到其获得授权的每个关联服务端中的工具。仍然需要每个用户 OAuth 的服务端将被排除在 service token 会话之外,因为 service token 无法完成每个用户的 OAuth 授权。

有关逐步设置,请参阅使用 service token 进行连接

在仪表板中通过单页面管理您的所有路由

Cloudflare 仪表板中的 **Routes(路由)**页面现在在单个表格中显示您所有连接器的路由——包括 Cloudflare MeshCloudflare Tunnel 路由,以及 Cloudflare WANMagic Transit 静态路由,而不是每个产品分别显示独立的路由视图。

Cloudflare 仪表板中统一的 Routes 页面,在单个表格中显示各个连接器的路由

在统一的 Routes 页面中,您可以:

  • 通过交互式地图可视化您的网络,该地图显示了您的目的地如何流向您的连接器——包括由多个连接器提供相同前缀服务的等价多路径(ECMP)路由。选择一个节点以过滤表格以显示其后面的路由。
  • 在单个表格中查看每条路由,及其目的地、类型、连接器、优先级和来源,并进行过滤或排序以找到您需要的内容。
  • 创建、编辑和删除路由(支持任何受支持的类型),而无需离开页面。添加 Cloudflare WAN 或 Magic Transit 静态路由时,您现在可以通过连接器名称选择下一跳,而无需输入其 IP。
  • 在专用选项卡中管理虚拟网络
  • 测试路由,以便在提交更改之前查看目的地解析为哪个连接器和下一跳。

要找到它,请前往仪表板侧边栏中的 Networking(网络) > Routes(路由)

Go to Routes ↗

您现有的路由、API 和配置保持不变——这是一个将它们聚集在一个地方的仪表板体验。了解如何添加路由管理虚拟网络

Cloudflare 身份提供商现在是新账户的默认选择

当您创建新的 Zero Trust 组织时,Cloudflare 现在会将 Cloudflare 身份提供商添加为您的默认登录方式。先前,新的组织会以 一次性 PIN 码 (OTP) 开始。

使用 Cloudflare 身份提供商,您的用户将使用其现有的 Cloudflare 账户凭证进行身份验证,并且身份验证仅限于您账户的成员。您仍然可以在需要时随时添加 OTP 或连接任何第三方身份提供商

此更改仅适用于新创建的账户。现有组织将保留其已配置的登录方式。如果您想在现有账户中使用 Cloudflare 身份提供商,则必须将其启用。

Cisco IOS XE

用于 Cloudflare WAN 的 Cisco IOS XE 第三方集成指南已更新,包含以下内容:

  • 后量子密码学 (PQC)
  • 策略路由 (PBR)
  • IP 服务水平协议 (IP SLA)

此链接将直接带您进入已更新的 Cisco IOS XE 指南。

Cloudflare Mesh 高可用性副本管理

Cloudflare Mesh 仪表板现在显示高可用性节点的单副本详情。您可以查看哪个副本是活动状态,查看每个副本的 Mesh IP 和连接详情,并手动触发故障转移——这一切都可以从节点详情页面完成。

Mesh HA 副本选项卡,显示具有单副本 Mesh IP 的活动和备用副本,以及手动故障转移选项

新增功能

  • 节点详情页面上的副本选项卡——在副本之间切换以查看每个副本的 Mesh IP、边缘数据中心、源站 IP、平台、版本和运行时间。
  • 活动/备用(Active/passive)徽章,用于识别当前正在路由流量的副本。
  • 手动故障转移——只需单击一下即可将备用副本提升为活动状态。先前的活动副本将切换为备用(standby)状态。
  • 概览表中的 HA 徽章,用于识别运行多个副本的节点。
  • 概览表中显示的活动副本 IP——仪表板现在会解析出哪个副本处于活动状态并显示正确的 Mesh IP。

手动故障转移

要手动提升备用副本:

  1. Cloudflare 仪表板中,前往 Networking(网络) > Mesh
  2. 选择启用了 HA 的节点。
  3. 选择备用副本选项卡。
  4. 选择 Promote to active(提升为活动) 并确认。

流量会立即重定向到提升后的副本。有关故障转移行为的详情,请参阅高可用性

在 Cloudflare One 中使用自然语言编写正则表达式 (regex)

支持正则表达式的 Cloudflare Gateway 策略选择器现在可以在仪表板中使用自然语言编写。当使用基于正则表达式的选择器(例如 matches regex)构建策略时,您可以用简明英语描述您想要匹配的内容,Cloudflare Agent 将生成并验证相应的正则表达式。

使用自然语言编写策略正则表达式

要开始使用,请在 Gateway 策略构建器中选择兼容正则表达式的选择器,然后选择该图标。您将看到一个用于输入自然语言的字段,例如“以 /api/v1 开头的任何 URL”或“主机中包含 gooogle 的 .com、.net 和 .app 主机”。

您还可以使用该工具来解释现有的正则表达式。如果策略中已包含正则表达式模式,您可以立即生成通俗易懂的语言描述。

内置的反馈机制允许您对每次交互进行评分,以帮助随着时间推移提高输出质量。

有关更多信息,请参阅 Cloudflare One 防火墙策略,并期待很快在数据防泄露(DLP)配置文件中支持相同的功能。

Cloudflare Tunnel 和 Cloudflare Mesh 的细粒度权限

您现在可以将 Cloudflare 权限范围限定为单个 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点。管理员可以委派对特定 Tunnel 或 Mesh 节点的访问权限,而无需授予对整个账户中私有网络的控制权。

新增功能

当您添加成员或创建权限策略时,资源选择器现在将 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点列为可限定范围的资源类型。您可以:

  • 向支持操作人员授予对单个 Cloudflare Tunnel 实例的只读角色,以进行日志流传输和诊断,而不会暴露其他 Tunnel 或允许破坏性操作。
  • 向应用程序团队授予对特定 Cloudflare Mesh 节点的写入角色,而无需让他们访问私有网络的其余部分。
  • 将单个策略的范围同时限定为一个或多个 Tunnel 以及 Mesh 节点。

工作原理

细粒度权限是与现有账户级别角色平行的层,它们不会取代后者。

  • 现现的账户级别角色继续有效。 拥有 Cloudflare AccessCloudflare Zero Trust 的成员将保留对账户中每个 Tunnel 和 Mesh 节点的写入访问权限。这确保了与现有自动化和令牌的向后兼容性。
  • 细粒度权限是累加的。 对于针对特定 Tunnel 或 Mesh 节点的任何 API 请求,如果主体具有账户级别角色该资源的细粒度权限,则将授予访问权限。
  • 资源枚举是感知授权的。 列表端点(GET /accounts/{id}/cfd_tunnelGET /accounts/{id}/warp_connector)仅返回主体至少具有只读访问权限的资源。

开始使用

Access 登录页面更新

Access 登录页面一次性密码 (OTP) 页面现在采用全新设计,提高了视觉一致性、用户信任度和移动端自适应性。

更新前:

先前 Access 登录页面的屏幕截图

更新后:

更新后的 Access 登录页面的屏幕截图

更新后的登录体验包括:

  • 统一的身份验证卡 - 所有登录选项(身份提供商按钮、电子邮件输入、OTP)现在都显示在具有一致样式的单个卡片中,取代了先前的多部分布局。
  • 一致的按钮样式 - 身份提供商按钮使用统一的大小和布局,以便于快速浏览和选择。
  • 更好的移动端体验 - 自适应布局的改进确保登录页面在手机和平板电脑上正确渲染。
  • 支持深色模式 - 登录页面现在支持深色模式。

新账户分配单个 IPv4 Anycast 地址

默认情况下,现在为新的 Magic Transit 和 Cloudflare WAN 账户分配单个 IPv4 Anycast 地址。

Cloudflare 会通过从全球许多分布式数据中心内的多个节点广播您的端点 IP,从而自动处理其网络上的故障。要处理您网络上的故障,请从不同的路由器配置两个隧道。

如需为您的账户申请额外的 Anycast IP 地址,请联系您的账户团队。

有关隧道配置指南,请参阅 Cloudflare WAN 的配置隧道端点或 Magic Transit 的配置隧道端点