下方您将找到关于 Browser Isolation 当前限制的信息。
我们的网络矢量渲染(NVR)技术向用户的浏览器发送绘制指令,而不是流式传输页面视频。这使我们能够提供安全的远程计算体验,而不会受到视频流带宽限制的影响。虽然我们预计大多数网站都能完美运行,但一些浏览器功能和网页技术暂不受支持,并将在未来实现:
- 网络摄像头和麦克风支持不可用。
- 使用 WebGL(一种用于渲染 3D 图形的浏览器技术)的网站可能无法正常运行。要在浏览器中关闭 WebGL,请参阅 WebGL 渲染错误。
- Netflix 和 Spotify Web 播放器不可用。
- H.265/HEVC(一种视频压缩格式)目前不是受支持的视频格式。
| 浏览器 | 兼容性 |
|---|---|
| Google Chrome | ✅ |
| Mozilla Firefox | ✅ |
| Safari | ✅ |
| Microsoft Edge (Chromium-based) | ✅ |
| 其他基于 Chromium 的浏览器 (Opera, Brave) | ✅ |
| Internet Explorer 11 及以下 | ❌ |
Browser Isolation 使用 WebRTC 进行本地浏览器与远程浏览器之间的低延迟通信。Brave 的 WebRTC IP 处理策略可能会影响 Cloudflare RBI 的加载和运行。如果 WebRTC IP 处理策略配置为 Disable Non-Proxied UDP(禁用非代理 UDP),RBI 可能会加载失败,因为 Brave 会阻止 WebRTC 所需的 UDP 连接。
为了确保 RBI 正常加载,请在 Brave 浏览器窗口中转到 brave://settings/privacy,找到 WebRTC IP Handling Policy(WebRTC IP 处理策略),并将设置从 Disable Non-Proxied UDP(禁用非代理 UDP) 更改为以下之一:
- Default(默认)
- Default Public and Private Interfaces(默认公共和私有接口)
- Default Public Interface Only(仅默认公共接口)
Browser Isolation 需要 HTTPS。通过未加密的 HTTP 提供服务的网站无法进行隔离。
Browser Isolation 在虚拟化环境(VM)中不受支持。
Gateway HTTP 策略的某些选择器会绕过 Browser Isolation,包括:
您不能使用这些选择器来隔离流量,这些选择器的隔离匹配项也不会显示在您的 Gateway 日志中。此外,在隔离状态下,您无法应用基于这些选择器的其他策略。例如,如果您有一个基于目标 IP 匹配流量的 Block(拦截)策略,如果流量已经被 Isolate 策略隔离,Gateway 将不会拦截匹配的流量。
当用户在远程浏览器中下载文件时,该文件保存在内存中,并在远程浏览器会话结束时销毁。因此,每个会话下载的文件的总大小由远程浏览器可用的内存量共享。我们建议单个文件的最大大小为 512 MB。
Clientless Web Isolation(无客户端 Web 隔离)不支持 Yubikey 或 WebAuthN(硬件安全密钥身份验证)。这些身份验证技术要求隔离的网站使用与非隔离网站相同的域名。Clientless Web Isolation 会通过添加前缀来更改 URL,从而破坏了此要求。因此,Yubikey 和 WebAuthN 将无法与带前缀的 Clientless Web Isolation URL 一起使用,但对于内联(in-line)部署(例如隔离的 Access 应用程序)将正常工作。
Cloudflare Remote Browser Isolation 现在支持使用 HTTP-POST 绑定(binding)的 SAML 应用程序。SAML 是一种用于单点登录(SSO)的协议,一些 SAML 实现通过 HTTP POST 请求(HTTP-POST 绑定)发送登录数据。这解决了此前在 SSO 身份验证流程中出现的 405 错误和登录循环等问题。
您不再需要同时隔离身份提供商(IdP)和首要服务提供商(SP),或切换到 HTTP-Redirect 绑定,即可将 Browser Isolation 与基于 POST 的 SSO 配合使用。用户可以在隔离的浏览器中安全且无缝地登录内部或 SaaS 应用程序。
Clientless Web Isolation 在某些部署模型中可能仍是首选。Clientless Web Isolation 隐式隔离了所有流量(包括 IdP 和 SP),并且支持 HTTP-POST SAML 绑定。
Browser Isolation 与使用私有 IP 或主机名且端口非 443 的自托管私有应用程序不兼容。尝试通过非 443 端口访问自托管应用程序将导致出现 Gateway 拦截页面。
要对位于私有 IP 地址且使用非 443 端口的应用程序使用 Browser Isolation,请改为配置私有网络应用程序。