用于基于浏览器的 RDP 的批量打印 PDF
在基于浏览器的 RDP 会话中,用户现在可以将多个 PDF 文件作为单个打印作业进行打印。在远程计算机上将文件复制到剪贴板,然后选择剪贴板面板中的 Print all PDFs(打印所有 PDF)。这些文件将合并为一个 PDF 并发送到您的本地打印机。
批量打印在基于 Chromium 的浏览器和 Firefox 中可用。欲了解更多信息,请参阅为基于浏览器的 RDP 打印 PDF。
Cloudflare 的最新更新与改进。
在基于浏览器的 RDP 会话中,用户现在可以将多个 PDF 文件作为单个打印作业进行打印。在远程计算机上将文件复制到剪贴板,然后选择剪贴板面板中的 Print all PDFs(打印所有 PDF)。这些文件将合并为一个 PDF 并发送到您的本地打印机。
批量打印在基于 Chromium 的浏览器和 Firefox 中可用。欲了解更多信息,请参阅为基于浏览器的 RDP 打印 PDF。
Cloudflare IPsec 现在支持 IKE_SA_INIT_FULL_TRANSCRIPT_AUTH ↗ IKEv2 扩展,以防御 IPsec 隧道上的降级攻击。
IKEv2 的原始身份验证设计是让每个端点仅对其自己的出网消息进行签名,而不是对完整的握手脚本进行签名。具有量子计算能力的路径上(on-path)攻击者 ↗可以利用这一点,通过将连接降级为传统密码学,从而绕过后量子密钥交换。IKE_SA_INIT_FULL_TRANSCRIPT_AUTH 扩展通过在身份验证交换期间让双方对整个握手脚本进行签名来解决此问题,从而防止攻击者在不被发现的情况下操纵协商。
关键详情:
IKE_SA_INIT_FULL_TRANSCRIPT_AUTH 通知。请参阅降级保护了解更多详情。
您现在可以为使用 Cloudflare Access 的基于浏览器的 RDP 配置文件传输控制,允许您限制用户是否可以在其本地计算机与远程 Windows 服务器之间上传或下载文件。
对于支持自带设备(BYOD)政策或使用未托管设备的第三方承包商的组织,此功能非常有用。通过限制文件传输,您可以防止敏感数据从远程会话转移到用户的个人设备。
文件传输控制在您的 Access 应用程序中针对每个策略进行配置,与现有的文本剪贴板控制并列。对于每个策略,您可以选择以下选项之一:
默认情况下,新策略的文件传输功能是被拒绝的。对于在此功能可用之前创建的现有 Access 应用程序,文件传输依然被拒绝。
要上传,请将文件拖入浏览器窗口,或选择 RDP 会话左侧的设置齿轮图标。要下载,请在远程会话中复制文件,然后选择设置齿轮以进行下载、将多个文件下载为 zip 包,或者将 PDF 打印到本地打印机。

此功能处于 Beta 阶段,可在所有 Zero Trust 方案中使用。欲了解更多信息,请参阅基于浏览器的 RDP 的文件传输。
您现在可以直接从仪表板注册 Cloudflare One 虚拟 Appliance 并生成其许可证密钥,而无需联系您的账户团队。
这对现有的用于配置虚拟 Appliance 的 API 和 Terraform 自助服务工作流进行了补充。硬件 Appliance 继续使用现有的账户团队履行工作流。
有关详细信息,请参阅配置 Cloudflare One 虚拟 Appliance。
除了 CIDR 路由之外,您现在还可以向 Cloudflare Mesh 节点添加主机名路由。
Requests wiki.internal.local
Returns a token IP, then rewrites the destination to the real private IP.
100.80.0.0/16Forwards traffic to the host on the local network
wiki.internal.local · 10.0.0.50
您可以通过将主机名的流量引导到 Mesh 节点来代替管理 IP 范围:
wiki.internal.local)—— 通过名称访问内部应用程序,这在它具有未知或临时 IP 时非常有用。在 Mesh 上,您不需要运行 DNS 服务器;只需节点上的本地 hosts 文件条目即可,或者您可以使用 Gateway 解析器策略进行 split DNS。www.example.com)—— 通过该节点路由该主机名的流量,并经由该节点的公共 IP 出站。有关设置步骤、先决条件和 DNS 选项,请参阅主机名路由。
您现在可以为 Cloudflare Gateway 防火墙策略和 Zero Trust 列表分配细粒度的资源作用域角色。管理员可以委派对特定策略类型或列表管理的访问权限,而无需授予账户范围或产品范围的控制权。
当您添加成员或创建权限策略时,现在可以使用以下资源作用域角色:
| 角色 | 说明 |
|---|---|
| Zero Trust Gateway Firewall Policies Admin | 可以查看和编辑所有 Gateway 防火墙策略,包括 DNS、HTTP 和网络策略。 |
| Zero Trust Gateway DNS Policies Admin | 可以查看和编辑 Gateway DNS 策略。 |
| Zero Trust Gateway HTTP Policies Admin | 可以查看和编辑 Gateway HTTP 策略。 |
| Zero Trust Gateway Network Policies Admin | 可以查看和编辑 Gateway 网络策略。 |
| Zero Trust Gateway Egress Policies Admin | 可以查看和编辑 Gateway 出口策略。 |
| Zero Trust Gateway Resolver Policies Admin | 可以查看和编辑 Gateway 解析器策略。 |
| Zero Trust Gateway Policies Admin | 可以查看和编辑所有 Gateway 策略。 |
| Zero Trust Gateway Policies Read | 可以查看所有 Gateway 策略。 |
| Zero Trust Gateway Read Only | 可以查看所有 Gateway 资源。 |
| Zero Trust DNS Locations Admin | 可以查看和编辑 DNS 位置。 |
| Zero Trust Proxy Endpoints Admin | 可以查看和编辑 Gateway 代理端点。 |
| Zero Trust Account Lists Admin | 可以查看和编辑所有 Gateway 和 Access 列表。 |
| Zero Trust Account Lists Read | 可以查看所有 Gateway 和 Access 列表。 |
这些角色允许您:
您现在还可以分配 资源作用域角色。这些角色是对现有账户级别角色的补充,允许您授予对特定资源(例如单个 Gateway 策略或 Cloudflare One 列表)的访问权限。现有的账户级别角色继续有效。 拥有 Cloudflare Gateway 或 Cloudflare Zero Trust 角色的成员将保留对所有 Gateway 资源的完全访问权限。这确保了与现有自动化和 API 令牌的向后兼容性。
您现在可以使用 Access service token 将自主 Agent 和机器人连接到 MCP 服务端门户。Service token 会话可以通过门户访问上游 MCP 服务端,而无需基于浏览器的 OAuth 流程。
要进行此设置:
on_behalf: false),以便门户使用管理员凭证,而不是每个用户的 OAuth 授权。机器人使用 CF-Access-Client-Id 和 CF-Access-Client-Secret 请求头进行连接,并可以看到其获得授权的每个关联服务端中的工具。仍然需要每个用户 OAuth 的服务端将被排除在 service token 会话之外,因为 service token 无法完成每个用户的 OAuth 授权。
有关逐步设置,请参阅使用 service token 进行连接。
Cloudflare 仪表板中的 **Routes(路由)**页面现在在单个表格中显示您所有连接器的路由——包括 Cloudflare Mesh 和 Cloudflare Tunnel 路由,以及 Cloudflare WAN 和 Magic Transit 静态路由,而不是每个产品分别显示独立的路由视图。
在统一的 Routes 页面中,您可以:
要找到它,请前往仪表板侧边栏中的 Networking(网络) > Routes(路由)。
Go to Routes ↗当您创建新的 Zero Trust 组织时,Cloudflare 现在会将 Cloudflare 身份提供商添加为您的默认登录方式。先前,新的组织会以 一次性 PIN 码 (OTP) 开始。
使用 Cloudflare 身份提供商,您的用户将使用其现有的 Cloudflare 账户凭证进行身份验证,并且身份验证仅限于您账户的成员。您仍然可以在需要时随时添加 OTP 或连接任何第三方身份提供商。
此更改仅适用于新创建的账户。现有组织将保留其已配置的登录方式。如果您想在现有账户中使用 Cloudflare 身份提供商,则必须将其启用。
用于 Cloudflare WAN 的 Cisco IOS XE 第三方集成指南已更新,包含以下内容:
此链接将直接带您进入已更新的 Cisco IOS XE 指南。
Cloudflare Mesh 仪表板现在显示高可用性节点的单副本详情。您可以查看哪个副本是活动状态,查看每个副本的 Mesh IP 和连接详情,并手动触发故障转移——这一切都可以从节点详情页面完成。
要手动提升备用副本:
流量会立即重定向到提升后的副本。有关故障转移行为的详情,请参阅高可用性。
支持正则表达式的 Cloudflare Gateway 策略选择器现在可以在仪表板中使用自然语言编写。当使用基于正则表达式的选择器(例如 matches regex)构建策略时,您可以用简明英语描述您想要匹配的内容,Cloudflare Agent 将生成并验证相应的正则表达式。
要开始使用,请在 Gateway 策略构建器中选择兼容正则表达式的选择器,然后选择该图标。您将看到一个用于输入自然语言的字段,例如“以 /api/v1 开头的任何 URL”或“主机中包含 gooogle 的 .com、.net 和 .app 主机”。
您还可以使用该工具来解释现有的正则表达式。如果策略中已包含正则表达式模式,您可以立即生成通俗易懂的语言描述。
内置的反馈机制允许您对每次交互进行评分,以帮助随着时间推移提高输出质量。
有关更多信息,请参阅 Cloudflare One 防火墙策略,并期待很快在数据防泄露(DLP)配置文件中支持相同的功能。
您现在可以将 Cloudflare 权限范围限定为单个 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点。管理员可以委派对特定 Tunnel 或 Mesh 节点的访问权限,而无需授予对整个账户中私有网络的控制权。
当您添加成员或创建权限策略时,资源选择器现在将 Cloudflare Tunnel 实例和 Cloudflare Mesh 节点列为可限定范围的资源类型。您可以:
细粒度权限是与现有账户级别角色平行的层,它们不会取代后者。
Cloudflare Access 或 Cloudflare Zero Trust 的成员将保留对账户中每个 Tunnel 和 Mesh 节点的写入访问权限。这确保了与现有自动化和令牌的向后兼容性。GET /accounts/{id}/cfd_tunnel,GET /accounts/{id}/warp_connector)仅返回主体至少具有只读访问权限的资源。Access 登录页面和一次性密码 (OTP) 页面现在采用全新设计,提高了视觉一致性、用户信任度和移动端自适应性。
更新前:
更新后:
更新后的登录体验包括: