跳转到内容
搜索文档

无客户端 Web 隔离

最后更新 查看 MarkdownAgent 设置

无客户端 Web 隔离(Clientless Web Isolation)允许用户在远程浏览器中安全地浏览高风险或敏感的网站,而无需在其设备上安装 Cloudflare One Client。当您需要向无法安装软件的非托管设备(例如承包商笔记本电脑或个人手机)提供隔离浏览时,可以使用 Clientless Web Isolation。

设置 Clientless Web Isolation

  1. 在 Cloudflare One ↗中,前往 Browser isolation > Browser isolation settings。
  2. 开启 Allow users to open a remote browser without the device client。
  1. 要配置权限,请在 Browser isolation(浏览器隔离) > Browser isolation settings(浏览器隔离设置) 中选择 Manage remote browser permissions(管理远程浏览器权限) 旁边的 Manage(管理)。您可以添加身份验证方法和规则来控制谁可以访问远程浏览器。

  2. 在 Policies > Access Policies 下,选择 Create new policy(创建新策略)。

  3. 为您的策略命名,并定义谁有权访问您的隔离应用程序。请参阅 Access 策略文档来构建您的策略。

  4. 选择 Save(保存)。

  5. 在 Policies > Access Policies 下,选择 Select existing policies(选择现有策略) 并选择您在上一步中创建的策略,然后选择 Confirm(确认)。

  6. 在页面底部,选择 Save(保存)。

对于匹配您策略的用户,您的应用程序现在将在隔离的浏览器中提供服务。

在 Browser Isolation 中打开链接

使用 Browser Isolation 打开链接的步骤:

  1. 在 Cloudflare One ↗ 中,转到 Browser isolation(浏览器隔离) > Browser isolation settings(浏览器隔离设置)。
  2. 开启 Allow users to open a remote browser without the device client。
  3. 在 Launch browser(启动浏览器) 中输入 URL 链接,然后选择 Launch(启动)。您的 URL 将在安全的隔离浏览器中打开。

过滤 DNS 查询

当用户通过 Clientless Web Isolation 进行浏览时,其 DNS 查询(将域名转换为 IP 地址的解析)由 Gateway 处理。您可以使用 DNS 策略来控制远程浏览器可以解析哪些域。企业(Enterprise)用户可以通过创建解析器策略(resolver policies)来解析仅可通过私有 DNS 服务器访问的域。

无论设备配置如何,Gateway DNS 和解析器策略将始终适用于 Clientless Web Isolation 流量。

使用远程浏览器

Clientless Web Isolation 是通过前缀 URL 实现的——目标网站的地址会附加到 Cloudflare 托管的基准 URL 之后。<your-team-name> 是您组织的团队名称(team name)。

https://<your-team-name>.cloudflareaccess.com/browser/<URL>

例如,要隔离 www.example.com,用户可以在其偏好的浏览器中访问 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/。

如果未提供 <url>,用户将看到 Cloudflare Zero Trust 引导页面,他们可以在其中输入目标 URL 或搜索网站。

可选配置

允许或拦截网站

当用户通过 Clientless Web Isolation URL 访问网站时,流量将通过 Cloudflare Gateway。这允许您应用 HTTP 策略来控制远程浏览器可以连接到哪些网站,即使用户的设备上没有安装 Cloudflare One Client。

例如,如果您使用第三方 Secure Web Gateway 拦截 example.com,用户仍然可以通过访问 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/ 在远程浏览器中访问该页面。要拦截 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/,请创建一条 Cloudflare Gateway HTTP 策略来拦截 example.com:

选择器 运算符 值 操作
Domain(域名) 属于(in) example.com Block(阻止)

绕过 TLS 解密

TLS 解密(TLS decryption)允许 Gateway 通过解密、应用策略并重新加密来检查 HTTPS 流量的内容。如果开启了 TLS 解密,Gateway 将解密通过 Clientless Web Isolation URL 访问的所有网站。某些网站与此流程不兼容(例如使用证书固定的网站)。要连接到这些网站,请为该应用程序或域添加 Do Not Inspect(不检测) HTTP 策略。

选择器 运算符 值 操作
Domain(域名) 是(is) mysite.com Do Not Inspect(不检测)

连接私有网络

通过 Clientless Web Isolation,用户可以访问您通过 Cloudflare Tunnel 连接的任何内部 Web 服务器。有关更多信息,请参阅连接私有网络。

例如,如果您将 192.168.2.1 添加到隧道中,用户可以通过在远程浏览器中访问 https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1 来连接到您的应用程序。Clientless Web Isolation 还支持通过私有端口进行连接,例如 https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1:7148。

禁用远程浏览器控制

您可以配置远程浏览器控制,例如禁用复制/粘贴、打印或键盘输入。当您选择 Isolate 操作时,这些设置将显示在 Gateway HTTP 策略构建器中。

Cloudflare One Chrome 扩展允许用户无缝访问隔离和非隔离的应用程序,而无需重新进行身份验证。用户只需登录一次其身份提供商(无论通过 Clientless Web Isolation 链接还是其本地浏览器),即可访问 SSO 登录背后的所有应用程序。

地址栏

Clientless Web Isolation 拥有一个嵌入式地址栏。此功能旨在改善用户访问带前缀 URL 的隔离页面时的体验。

无客户端地址栏有三种视图:主机名缺口(notch)、完整地址栏和隐藏。用户选择的视图会在跨域和远程浏览会话之间被记住。

主机名缺口视图

默认情况下,隔离的域名将显示在隔离页面顶部中央的缺口(notch)中。

在无客户端远程浏览器中查看隔离页面的主机名

选择 **Expand(展开)**或主机名文本将使缺口展开为完整地址栏视图。如果隔离的页面内容被缺口遮挡,展开为完整地址栏视图将使该内容可访问。

完整地址栏视图

完整地址栏允许用户搜索并前往隔离的网站。用户可以通过在键盘上按 CTRL + L 随时跳转到地址栏。

在无客户端远程浏览器中查看隔离页面的完整地址

隐藏视图

要开启或关闭地址栏,用户可以右键单击任何隔离的页面并选择 Show / Hide address bar(显示/隐藏地址栏)。

日志

重定向流量到远程浏览器

如果您想在不安装 Cloudflare One Client 的情况下隔离网站,您需要将流量重定向到 Clientless Web Isolation 前缀 URL。实现此操作的一种方法是通过第三方 Secure Web Gateway。要将用户重定向到远程浏览器,您可以实现类似于以下示例的自定义拦截页面。

<!DOCTYPE html>
<html>
	<head>
		<title>Redirecting website to a remote browser</title>
		<script>
			window.location.href =
				"https://<your-team-name>.cloudflareaccess.com/browser/<URL>}";
		</script>
		<noscript>
			<meta
				http-equiv="refresh"
				content="0; url=https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
			/>
		</noscript>
	</head>
	<body>
		<p>
			This website is being redirected to a remote browser. Select
			<a href="https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
				>here</a
			>
			if you are not automatically redirected.
		</p>
	</body>
</html>

故障排除

查看与 Clientless Web Isolation 相关的故障排除指南。

这篇文档对您有帮助吗?