跳转到内容
搜索文档

无客户端 Web 隔离

最后更新 查看 MarkdownAgent 设置

无客户端 Web 隔离(Clientless Web Isolation)允许用户在远程浏览器中安全地浏览高风险或敏感的网站,而无需在其设备上安装 Cloudflare One Client。当您需要向无法安装软件的非托管设备(例如承包商笔记本电脑或个人手机)提供隔离浏览时,可以使用 Clientless Web Isolation。

设置 Clientless Web Isolation

  1. Cloudflare One中,前往 Browser isolation > Browser isolation settings
  2. 开启 Allow users to open a remote browser without the device client
  1. 要配置权限,请在 Browser isolation(浏览器隔离) > Browser isolation settings(浏览器隔离设置) 中选择 Manage remote browser permissions(管理远程浏览器权限) 旁边的 Manage(管理)。您可以添加身份验证方法和规则来控制谁可以访问远程浏览器。

  2. Policies > Access Policies 下,选择 Create new policy(创建新策略)

  3. 为您的策略命名,并定义谁有权访问您的隔离应用程序。请参阅 Access 策略文档来构建您的策略。

  4. 选择 Save(保存)

  5. Policies > Access Policies 下,选择 Select existing policies(选择现有策略) 并选择您在上一步中创建的策略,然后选择 Confirm(确认)

  6. 在页面底部,选择 Save(保存)

对于匹配您策略的用户,您的应用程序现在将在隔离的浏览器中提供服务。

在 Browser Isolation 中打开链接

使用 Browser Isolation 打开链接的步骤:

  1. Cloudflare One 中,转到 Browser isolation(浏览器隔离) > Browser isolation settings(浏览器隔离设置)
  2. 开启 Allow users to open a remote browser without the device client
  3. Launch browser(启动浏览器) 中输入 URL 链接,然后选择 Launch(启动)。您的 URL 将在安全的隔离浏览器中打开。

过滤 DNS 查询

当用户通过 Clientless Web Isolation 进行浏览时,其 DNS 查询(将域名转换为 IP 地址的解析)由 Gateway 处理。您可以使用 DNS 策略来控制远程浏览器可以解析哪些域。企业(Enterprise)用户可以通过创建解析器策略(resolver policies)来解析仅可通过私有 DNS 服务器访问的域。

无论设备配置如何,Gateway DNS 和解析器策略将始终适用于 Clientless Web Isolation 流量。

使用远程浏览器

Clientless Web Isolation 是通过前缀 URL 实现的——目标网站的地址会附加到 Cloudflare 托管的基准 URL 之后。<your-team-name> 是您组织的团队名称(team name)

https://<your-team-name>.cloudflareaccess.com/browser/<URL>

例如,要隔离 www.example.com,用户可以在其偏好的浏览器中访问 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/

如果未提供 <url>,用户将看到 Cloudflare Zero Trust 引导页面,他们可以在其中输入目标 URL 或搜索网站。

可选配置

允许或拦截网站

当用户通过 Clientless Web Isolation URL 访问网站时,流量将通过 Cloudflare Gateway。这允许您应用 HTTP 策略来控制远程浏览器可以连接到哪些网站,即使用户的设备上没有安装 Cloudflare One Client。

例如,如果您使用第三方 Secure Web Gateway 拦截 example.com,用户仍然可以通过访问 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/ 在远程浏览器中访问该页面。要拦截 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/,请创建一条 Cloudflare Gateway HTTP 策略来拦截 example.com

选择器 运算符 操作
Domain(域名) 属于(in) example.com Block(阻止)

绕过 TLS 解密

TLS 解密(TLS decryption)允许 Gateway 通过解密、应用策略并重新加密来检查 HTTPS 流量的内容。如果开启了 TLS 解密,Gateway 将解密通过 Clientless Web Isolation URL 访问的所有网站。某些网站与此流程不兼容(例如使用证书固定的网站)。要连接到这些网站,请为该应用程序或域添加 Do Not Inspect(不检测) HTTP 策略。

选择器 运算符 操作
Domain(域名) 是(is) mysite.com Do Not Inspect(不检测)

连接私有网络

通过 Clientless Web Isolation,用户可以访问您通过 Cloudflare Tunnel 连接的任何内部 Web 服务器。有关更多信息,请参阅连接私有网络

例如,如果您将 192.168.2.1 添加到隧道中,用户可以通过在远程浏览器中访问 https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1 来连接到您的应用程序。Clientless Web Isolation 还支持通过私有端口进行连接,例如 https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1:7148

禁用远程浏览器控制

您可以配置远程浏览器控制,例如禁用复制/粘贴、打印或键盘输入。当您选择 Isolate 操作时,这些设置将显示在 Gateway HTTP 策略构建器中。

Cloudflare One Chrome 扩展允许用户无缝访问隔离和非隔离的应用程序,而无需重新进行身份验证。用户只需登录一次其身份提供商(无论通过 Clientless Web Isolation 链接还是其本地浏览器),即可访问 SSO 登录背后的所有应用程序。

地址栏

Clientless Web Isolation 拥有一个嵌入式地址栏。此功能旨在改善用户访问带前缀 URL 的隔离页面时的体验。

无客户端地址栏有三种视图:主机名缺口(notch)、完整地址栏和隐藏。用户选择的视图会在跨域和远程浏览会话之间被记住。

主机名缺口视图

默认情况下,隔离的域名将显示在隔离页面顶部中央的缺口(notch)中。

在无客户端远程浏览器中查看隔离页面的主机名

选择 **Expand(展开)**或主机名文本将使缺口展开为完整地址栏视图。如果隔离的页面内容被缺口遮挡,展开为完整地址栏视图将使该内容可访问。

完整地址栏视图

完整地址栏允许用户搜索并前往隔离的网站。用户可以通过在键盘上按 CTRL + L 随时跳转到地址栏。

在无客户端远程浏览器中查看隔离页面的完整地址

隐藏视图

要开启或关闭地址栏,用户可以右键单击任何隔离的页面并选择 Show / Hide address bar(显示/隐藏地址栏)

日志

重定向流量到远程浏览器

如果您想在不安装 Cloudflare One Client 的情况下隔离网站,您需要将流量重定向到 Clientless Web Isolation 前缀 URL。实现此操作的一种方法是通过第三方 Secure Web Gateway。要将用户重定向到远程浏览器,您可以实现类似于以下示例的自定义拦截页面。

<!DOCTYPE html>
<html>
	<head>
		<title>Redirecting website to a remote browser</title>
		<script>
			window.location.href =
				"https://<your-team-name>.cloudflareaccess.com/browser/<URL>}";
		</script>
		<noscript>
			<meta
				http-equiv="refresh"
				content="0; url=https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
			/>
		</noscript>
	</head>
	<body>
		<p>
			This website is being redirected to a remote browser. Select
			<a href="https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
				>here</a
			>
			if you are not automatically redirected.
		</p>
	</body>
</html>

故障排除

查看与 Clientless Web Isolation 相关的故障排除指南。

这篇文档对您有帮助吗?