无客户端 Web 隔离(Clientless Web Isolation)允许用户在远程浏览器中安全地浏览高风险或敏感的网站,而无需在其设备上安装 Cloudflare One Client。当您需要向无法安装软件的非托管设备(例如承包商笔记本电脑或个人手机)提供隔离浏览时,可以使用 Clientless Web Isolation。
- 在 Cloudflare One ↗中,前往 Browser isolation > Browser isolation settings。
- 开启 Allow users to open a remote browser without the device client。
-
要配置权限,请在 Browser isolation(浏览器隔离) > Browser isolation settings(浏览器隔离设置) 中选择 Manage remote browser permissions(管理远程浏览器权限) 旁边的 Manage(管理)。您可以添加身份验证方法和规则来控制谁可以访问远程浏览器。
-
在 Policies > Access Policies 下,选择 Create new policy(创建新策略)。
-
为您的策略命名,并定义谁有权访问您的隔离应用程序。请参阅 Access 策略文档来构建您的策略。
-
选择 Save(保存)。
-
在 Policies > Access Policies 下,选择 Select existing policies(选择现有策略) 并选择您在上一步中创建的策略,然后选择 Confirm(确认)。
-
在页面底部,选择 Save(保存)。
对于匹配您策略的用户,您的应用程序现在将在隔离的浏览器中提供服务。
使用 Browser Isolation 打开链接的步骤:
- 在 Cloudflare One ↗ 中,转到 Browser isolation(浏览器隔离) > Browser isolation settings(浏览器隔离设置)。
- 开启 Allow users to open a remote browser without the device client。
- 在 Launch browser(启动浏览器) 中输入 URL 链接,然后选择 Launch(启动)。您的 URL 将在安全的隔离浏览器中打开。
当用户通过 Clientless Web Isolation 进行浏览时,其 DNS 查询(将域名转换为 IP 地址的解析)由 Gateway 处理。您可以使用 DNS 策略来控制远程浏览器可以解析哪些域。企业(Enterprise)用户可以通过创建解析器策略(resolver policies)来解析仅可通过私有 DNS 服务器访问的域。
无论设备配置如何,Gateway DNS 和解析器策略将始终适用于 Clientless Web Isolation 流量。
Clientless Web Isolation 是通过前缀 URL 实现的——目标网站的地址会附加到 Cloudflare 托管的基准 URL 之后。<your-team-name> 是您组织的团队名称(team name)。
https://<your-team-name>.cloudflareaccess.com/browser/<URL>例如,要隔离 www.example.com,用户可以在其偏好的浏览器中访问 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/。
如果未提供 <url>,用户将看到 Cloudflare Zero Trust 引导页面,他们可以在其中输入目标 URL 或搜索网站。
当用户通过 Clientless Web Isolation URL 访问网站时,流量将通过 Cloudflare Gateway。这允许您应用 HTTP 策略来控制远程浏览器可以连接到哪些网站,即使用户的设备上没有安装 Cloudflare One Client。
例如,如果您使用第三方 Secure Web Gateway 拦截 example.com,用户仍然可以通过访问 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/ 在远程浏览器中访问该页面。要拦截 https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/,请创建一条 Cloudflare Gateway HTTP 策略来拦截 example.com:
| 选择器 | 运算符 | 值 | 操作 |
|---|---|---|---|
| Domain(域名) | 属于(in) | example.com |
Block(阻止) |
TLS 解密(TLS decryption)允许 Gateway 通过解密、应用策略并重新加密来检查 HTTPS 流量的内容。如果开启了 TLS 解密,Gateway 将解密通过 Clientless Web Isolation URL 访问的所有网站。某些网站与此流程不兼容(例如使用证书固定的网站)。要连接到这些网站,请为该应用程序或域添加 Do Not Inspect(不检测) HTTP 策略。
| 选择器 | 运算符 | 值 | 操作 |
|---|---|---|---|
| Domain(域名) | 是(is) | mysite.com |
Do Not Inspect(不检测) |
通过 Clientless Web Isolation,用户可以访问您通过 Cloudflare Tunnel 连接的任何内部 Web 服务器。有关更多信息,请参阅连接私有网络。
例如,如果您将 192.168.2.1 添加到隧道中,用户可以通过在远程浏览器中访问 https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1 来连接到您的应用程序。Clientless Web Isolation 还支持通过私有端口进行连接,例如 https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1:7148。
您可以配置远程浏览器控制,例如禁用复制/粘贴、打印或键盘输入。当您选择 Isolate 操作时,这些设置将显示在 Gateway HTTP 策略构建器中。
Cloudflare One Chrome 扩展允许用户无缝访问隔离和非隔离的应用程序,而无需重新进行身份验证。用户只需登录一次其身份提供商(无论通过 Clientless Web Isolation 链接还是其本地浏览器),即可访问 SSO 登录背后的所有应用程序。
Clientless Web Isolation 拥有一个嵌入式地址栏。此功能旨在改善用户访问带前缀 URL 的隔离页面时的体验。
无客户端地址栏有三种视图:主机名缺口(notch)、完整地址栏和隐藏。用户选择的视图会在跨域和远程浏览会话之间被记住。
默认情况下,隔离的域名将显示在隔离页面顶部中央的缺口(notch)中。
选择 **Expand(展开)**或主机名文本将使缺口展开为完整地址栏视图。如果隔离的页面内容被缺口遮挡,展开为完整地址栏视图将使该内容可访问。
完整地址栏允许用户搜索并前往隔离的网站。用户可以通过在键盘上按 CTRL + L 随时跳转到地址栏。
要开启或关闭地址栏,用户可以右键单击任何隔离的页面并选择 Show / Hide address bar(显示/隐藏地址栏)。
- 身份验证事件:用户登录事件可在 Access 身份验证日志中查看。
- HTTP 请求:从远程浏览器到互联网的流量被记录在 Gateway 活动日志中。
- DNS 查询:来自远程浏览器的 DNS 查询显示在 Gateway 活动日志中。
- 网络会话:从远程浏览器出口的流量会生成 Zero Trust Network Session Logs,可通过 Logpush 和 Log Explorer 获取。
- 用户操作:跟踪用户在远程浏览器中发起的复制/粘贴、下载/上传和打印操作(仅在 Logpush 中可用)。
如果您想在不安装 Cloudflare One Client 的情况下隔离网站,您需要将流量重定向到 Clientless Web Isolation 前缀 URL。实现此操作的一种方法是通过第三方 Secure Web Gateway。要将用户重定向到远程浏览器,您可以实现类似于以下示例的自定义拦截页面。
<!DOCTYPE html>
<html>
<head>
<title>Redirecting website to a remote browser</title>
<script>
window.location.href =
"https://<your-team-name>.cloudflareaccess.com/browser/<URL>}";
</script>
<noscript>
<meta
http-equiv="refresh"
content="0; url=https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
/>
</noscript>
</head>
<body>
<p>
This website is being redirected to a remote browser. Select
<a href="https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
>here</a
>
if you are not automatically redirected.
</p>
</body>
</html>查看与 Clientless Web Isolation 相关的故障排除指南。