如果您的组织使用防火墙或其他策略来限制互联网流量,您可能需要进行一些更改以允许 Browser Isolation 连接。
隔离页面由远程控制客户端(remoting client)提供服务,它是用户浏览器中的软件组件,用于加载、显示隔离的浏览器会话并与之进行通信。该客户端通过 HTTPS 和 WebRTC 与 Cloudflare 的网络进行通信。
远程控制客户端提供静态资产和 API 终端节点。为使 Browser Isolation 能够正常工作,您必须允许:
- 端口
443上指向*.browser.run的 HTTPS 流量
通过 Clientless Web Isolation 进行连接的用户还需要与 Cloudflare Access 具有连接性。要让用户连接到 Access,您必须允许:
- 端口
443上指向https://<team-name>.cloudflareaccess.com的 HTTPS 流量
Browser Isolation 使用 WebRTC(一种实时通信协议)来进行本地浏览器与远程浏览器之间的低延迟通信。WebRTC 使用 UDP 而非 TCP,这意味着该流量不会流经标准的 HTTP/HTTPS 代理设置。连接设备必须具有指向下方所列 IP 范围的直接 UDP 连接。
为了通过 WebRTC 流量,远程控制客户端必须能够连接到 以下 IP 地址:
| IP 范围 | 端口范围 | 协议 |
|---|---|---|
IPv4: 162.159.201.10 - 162.159.201.255 IPv4: 172.64.73.0 - 172.64.73.255 IPv6: 2606:4700:f2::/48 |
10000 - 59999 | UDP |
每个远程浏览器实例都是随机分配一个端口的,分配给用户的端口会经常发生变化,且恕不另行通知。