跳转到内容
搜索文档

无需 Cloudflare One 客户端,即可通过其私有主机名访问 Web 应用程序

最后更新 查看 MarkdownAgent 设置

借助 Cloudflare Browser Isolation 和解析器策略,用户可以通过其私有主机名连接到私有 Web 应用程序,而无需安装 Cloudflare One 客户端。在本教程结束时,通过您的 Gateway DNS 和网络策略的用户将能够通过 https://<your-team-name>.cloudflareaccess.com/browser/https://internalrecord.com 访问您的私有应用程序。

准备工作

确保您拥有:

创建 Cloudflare Tunnel

首先,在您的私有网络中的服务器上安装 cloudflared

  1. 登录 Cloudflare 仪表板,转到 Networking(网络) > Tunnels(隧道)

    Go to Tunnels ↗
  2. 选择 Create a tunnel(创建隧道)

  3. 为您的隧道输入名称。我们建议选择能够反映您希望通过此隧道连接的资源类型的名称(例如,enterprise-VPC-01)。

  4. 选择 Create Tunnel(创建隧道)

  5. 选择您的操作系统,然后复制安装命令并在您的源服务器的终端上运行。

  6. 等待隧道连接。连接建立后,选择 Continue(继续)

添加私有网络路由

  1. 在 Cloudflare 仪表板中,转到 Networking(网络)> Routes(路由)

    Go to Routes ↗
  2. 选择 Create route(创建路由)> Tunnel CIDR(隧道 CIDR)。选择您刚刚创建的隧道,输入您的应用程序服务器的私有 IP/CIDR(例如 10.128.0.175/32),然后选择 Create route(创建路由)

  3. 重复以上步骤以针对您的 DNS 服务器的私有 IP/CIDR 创建第二条路由。

应用程序和 DNS 服务器现在已连接到 Cloudflare。

启用无客户端 Web 隔离

  1. Cloudflare One中,前往 Browser isolation > Browser isolation settings
  2. 开启 Allow users to open a remote browser without the device client
  1. 对于 Permissions(权限),选择 Manage(管理)

  2. 选择 Add a rule(添加规则)

  3. 创建一个表达式,定义谁可以打开无客户端 Web 隔离浏览器。例如,

    规则操作 规则类型 选择器 操作
    Allow(允许) Include(包含) Emails ending in(电子邮件结尾为) @example.com 选择 Save(保存)

要进行测试,请打开浏览器并转到 https://<team-name>.cloudflareaccess.com/browser/https://<private-IP-of-application>

创建 Gateway 解析器策略

  1. 转到 Traffic policies(流量策略)> Resolver policies(解析器策略)

  2. 选择 Add a policy(添加策略)

  3. 创建一个表达式以匹配应用程序的私有主机名

    选择器 运算符
    Domain(域名) in internalrecord.com
  4. 在 **Select DNS resolver(选择 DNS 解析器)**中,选择 Configure custom DNS resolvers(配置自定义 DNS 解析器)。

  5. 输入您的 DNS 服务器的私有 IP 地址。

  6. 在下拉菜单中,选择 <IP-address> - Private

7.(可选)输入自定义端口。

  1. 选择 Create policy(创建策略)

要进行测试,请打开浏览器并转到 https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com

创建 Gateway 网络策略(推荐)

  1. 转到 Traffic policies(流量策略)> Firewall policies(防火墙策略)> Network(网络)

  2. 添加一条针对您应用程序的私有 IP 地址的网络策略。您可以选择包含与应用程序访问相关的任何端口或协议。例如,

    选择器 运算符 逻辑 操作
    Destination IP(目标 IP) in 10.128.0.175 And(且) Allow(允许)
    Destination Port(目标端口) in 80 Or(或)
    User Email(用户电子邮件) matches regex .*example.com

有关保护私有应用程序的最佳实践,请参阅构建安全访问策略

作为用户进行连接

用户现在可以通过以下 URL 访问该应用程序:

https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com

应用程序将在隔离的浏览器中加载。您可以选择配置远程浏览器控制,例如禁用复制/粘贴、打印或键盘输入。

这篇文档对您有帮助吗?