Browser Isolation 是通过 Secure Web Gateway HTTP 策略启用的。默认情况下,在您向 HTTP 策略中添加 Isolate(隔离)策略之前,不会隔离任何流量。
设置说明根据您希望如何将设备连接到 Cloudflare 而有所不同。请参阅下方的链接来查看各个部署选项的设置指南。
| 连接 | 模式 | 描述 |
|---|---|---|
| Traffic and DNS 模式 | 内联(In-line) | 将基于身份的 HTTP 策略应用于通过 Cloudflare One Client 代理的流量。 |
| Access | 内联(In-line) | 将基于身份的 HTTP 策略应用于在远程浏览器中渲染的 Access 应用程序。 |
| Gateway 代理终端节点(源 IP) | 内联(In-line) | 将非身份 HTTP 策略应用于转发到源 IP 代理终端节点的流量。 |
| Gateway 代理终端节点(身份验证) | 内联(In-line) | 将基于身份的 HTTP 策略应用于转发到授权代理终端节点的流量。 |
| Cloudflare WAN | 内联(In-line) | 将非身份 HTTP 策略应用于通过 GRE 或 IPsec 隧道(到 Cloudflare 网络的站点到站点加密连接)连接的流量。 |
| 无客户端远程浏览器 | 前缀 URL | 当用户访问 https://<your-team-name>.cloudflareaccess.com/browser/<URL> 时,在远程浏览器中渲染网页。 |
**In-line(内联)**模式意味着当流量流经 Gateway 时会对其进行检查——用户使用普通的 URL 浏览网站,而不是特殊的 Cloudflare 前缀。一些内联方法需要设备或网络配置,例如安装 Cloudflare One Client 或配置 PAC 文件。**Prefixed URL(前缀 URL)**模式要求用户访问包装了目标网站的 Cloudflare 托管 URL。
配置 Browser Isolation 策略的步骤:
- 在 Cloudflare One ↗ 中,转到 Traffic policies(流量策略) > Firewall policies(防火墙策略) > HTTP。
- 选择 Add a policy(添加策略) 并输入策略的名称。
- 使用 HTTP 策略选择器和运算符来指定您想要隔离的网站或内容。
- 对于 Action(操作),选择 Isolate 或 Do not Isolate。
- (可选)为 Isolate 策略配置设置。
- 选择 Create policy(创建策略)。
接下来,验证您的策略是否正常工作。
用户可以通过以下方法之一来查看网页是否已被隔离:
- 选择地址栏中的挂锁,并检查是否存在 Cloudflare Root CA(根证书颁发机构)。
- 右键单击网页,并查看右键菜单选项。
-
非 Cloudflare 根证书表示 Cloudflare 没有代理此网页。根证书是您的浏览器信任以验证网站身份的证书颁发机构(CA)。

-
右键菜单将包含所有普通选项。

-
Cloudflare 根证书表示流量已通过 Cloudflare Gateway 代理。

-
右键菜单将被简化。

Cloudflare One Client 用户可以通过断开 Cloudflare One Client 的连接来临时禁用远程浏览。 断开 Cloudflare One Client 的连接后,刷新将返回非隔离的页面。