借助 Cloudflare Browser Isolation 和解析器策略,用户可以通过其私有主机名连接到私有 Web 应用程序,而无需安装 Cloudflare One 客户端。在本教程结束时,通过您的 Gateway DNS 和网络策略的用户将能够通过 https://<your-team-name>.cloudflareaccess.com/browser/https://internalrecord.com 访问您的私有应用程序。
确保您拥有:
- 账户中已启用 Cloudflare Browser Isolation
- 账户中已启用解析器策略
- 用户通过浏览器访问的 HTTP 或 HTTPS 应用程序
首先,在您的私有网络中的服务器上安装 cloudflared:
-
登录 Cloudflare 仪表板,转到 Networking(网络) > Tunnels(隧道)。
Go to Tunnels ↗ -
选择 Create a tunnel(创建隧道)。
-
为您的隧道输入名称。我们建议选择能够反映您希望通过此隧道连接的资源类型的名称(例如,
enterprise-VPC-01)。 -
选择 Create Tunnel(创建隧道)。
-
选择您的操作系统,然后复制安装命令并在您的源服务器的终端上运行。
-
等待隧道连接。连接建立后,选择 Continue(继续)。
-
在 Cloudflare 仪表板中,转到 Networking(网络)> Routes(路由)。
Go to Routes ↗ -
选择 Create route(创建路由)> Tunnel CIDR(隧道 CIDR)。选择您刚刚创建的隧道,输入您的应用程序服务器的私有 IP/CIDR(例如
10.128.0.175/32),然后选择 Create route(创建路由)。 -
重复以上步骤以针对您的 DNS 服务器的私有 IP/CIDR 创建第二条路由。
应用程序和 DNS 服务器现在已连接到 Cloudflare。
- 在 Cloudflare One ↗中,前往 Browser isolation > Browser isolation settings。
- 开启 Allow users to open a remote browser without the device client。
-
对于 Permissions(权限),选择 Manage(管理)。
-
选择 Add a rule(添加规则)。
-
创建一个表达式,定义谁可以打开无客户端 Web 隔离浏览器。例如,
规则操作 规则类型 选择器 值 操作 Allow(允许) Include(包含) Emails ending in(电子邮件结尾为) @example.com选择 Save(保存)。
要进行测试,请打开浏览器并转到 https://<team-name>.cloudflareaccess.com/browser/https://<private-IP-of-application>。
-
转到 Traffic policies(流量策略)> Resolver policies(解析器策略)。
-
选择 Add a policy(添加策略)。
-
选择器 运算符 值 Domain(域名) in internalrecord.com -
在 **Select DNS resolver(选择 DNS 解析器)**中,选择 Configure custom DNS resolvers(配置自定义 DNS 解析器)。
-
输入您的 DNS 服务器的私有 IP 地址。
-
在下拉菜单中,选择
<IP-address> - Private。
7.(可选)输入自定义端口。
- 选择 Create policy(创建策略)。
要进行测试,请打开浏览器并转到 https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com。
-
转到 Traffic policies(流量策略)> Firewall policies(防火墙策略)> Network(网络)。
-
添加一条针对您应用程序的私有 IP 地址的网络策略。您可以选择包含与应用程序访问相关的任何端口或协议。例如,
选择器 运算符 值 逻辑 操作 Destination IP(目标 IP) in 10.128.0.175And(且) Allow(允许) Destination Port(目标端口) in 80Or(或) User Email(用户电子邮件) matches regex .*example.com
有关保护私有应用程序的最佳实践,请参阅构建安全访问策略。
用户现在可以通过以下 URL 访问该应用程序:
https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com
应用程序将在隔离的浏览器中加载。您可以选择配置远程浏览器控制,例如禁用复制/粘贴、打印或键盘输入。