INTEGRITY Dokumentace

Clientless Web Isolation

Clientless Web Isolation umožňuje uživatelům bezpečně procházet rizikové nebo citlivé weby ve vzdáleném prohlížeči, aniž by museli mít na svém zařízení nainstalovaný Cloudflare One Client. Využijte ji, když potřebujete zajistit izolované procházení na nespravovaných zařízeních, například na noteboocích dodavatelů nebo osobních telefonech, kde instalace softwaru není možná.

Nastavení Clientless Web Isolation

  1. V Cloudflare One, přejděte na Browser isolation > Nastavení Browser isolation.
  2. Zapněte Umožňuje uživatelům otevřít vzdálený prohlížeč bez klienta zařízení.
  1. Chcete-li nakonfigurovat oprávnění, v Browser isolation > Nastavení Browser isolation > vyberte Správa vedle Spravovat oprávnění vzdáleného prohlížeče. Můžete přidat metody ověřování a pravidla řídit, kdo může přistupovat ke vzdálenému prohlížeči.

  2. V části Zásady > Access Policies > vyberte Vytvořit novou zásadu.

  3. Pojmenujte zásadu a definujte, kdo bude mít přístup k vaší izolované aplikaci. Podívejte se na Dokumentace k zásadám Access sestavit svou zásadu.

  4. Vyberte Save.

  5. V části Zásady > Access Policies > vyberte Vyberte existující zásady a vyberte zásadu nebo zásady, které jste vytvořili v předchozím kroku > vyberte Potvrdit.

  6. V dolní části stránky vyberte Save.

Vaše aplikace se nyní bude uživatelům odpovídajícím vašim zásadám zobrazovat v izolovaném prohlížeči.

Chcete-li otevírat odkazy pomocí Browser Isolation:

  1. V Cloudflare One, přejděte na Browser isolation > Nastavení Browser isolation.
  2. Zapněte Umožňuje uživatelům otevřít vzdálený prohlížeč bez klienta zařízení.
  3. V Spustit prohlížeč, zadejte adresu URL a poté vyberte Spustit. Vaše adresa URL se otevře v zabezpečeném izolovaném prohlížeči.

Filtrovat DNS dotazy

Když uživatelé procházejí web přes Clientless Web Isolation, jejich DNS dotazy (vyhledávání, která překládají názvy domén na IP adresy) zpracovává Gateway. Můžete použít Zásady DNS řídit, které domény může vzdálený prohlížeč přeložit. Uživatelé plánu Enterprise mohou přeložit domény dostupné pouze přes privátní servery DNS vytvořením zásady resolveru.

Zásady DNS a resolveru Gateway se vždy vztahují na provoz Clientless Web Isolation bez ohledu na konfiguraci zařízení.

Použijte vzdálený prohlížeč

Clientless Web Isolation funguje prostřednictvím prefixované URL adresy: adresa cílového webu se připojí k základní URL adrese hostované Cloudflare. <your-team-name> je organizačním název týmu.

https://<your-team-name>.cloudflareaccess.com/browser/<URL>

Pokud chcete například izolovat www.example.com, uživatelé by navštívili https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/ v preferovaném prohlížeči.

Pokud <url> není zadáno, uživatelům se zobrazí vstupní stránka Cloudflare Zero Trust, kde mohou zadat cílovou adresu URL nebo vyhledat webovou stránku.

Volitelné konfigurace

Povolit nebo blokovat webové stránky

Když uživatelé navštíví web přes Clientless Web Isolation URL, provoz prochází přes Cloudflare Gateway. To vám umožňuje uplatnit zásady HTTP řídit, k jakým webům se může vzdálený prohlížeč připojit, i když uživatelovo zařízení nemá nainstalovaný Cloudflare One Client.

Pokud například používáte Secure Web Gateway třetí strany k blokování example.com, uživatelé mohou stále přistupovat ke stránce ve vzdáleném prohlížeči tak, že navštíví https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/. Chcete-li blokovat https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/, vytvořte zásadu Cloudflare Gateway HTTP, která bude blokovat example.com:

Selektor Operátor Hodnota Akce
Doména v example.com Block

Obejít dešifrování TLS

dešifrování TLS umožňuje Gateway zkoumat obsah provozu HTTPS tak, že jej dešifruje, aplikuje na něj zásady a znovu zašifruje. Pokud je zapnuté dešifrování TLS, Gateway dešifruje všechny weby, ke kterým uživatelé přistupují přes URL Clientless Web Isolation. Některé weby nejsou s tímto procesem kompatibilní (například weby používající certificate pinning). Pro připojení k takovým webům přidejte zásadu Do Not Inspect HTTP pro danou aplikaci nebo doménu.

Selektor Operátor Hodnota Akce
Doména je mysite.com Do Not Inspect

Připojení privátních sítí

S Clientless Web Isolation se uživatelé mohou dostat k libovolnému internímu webovému serveru, který jste připojili prostřednictvím Cloudflare Tunnel. Další informace najdete v Připojení privátních sítí.

Pokud jste například přidali 192.168.2.1 do vašeho tunelu se uživatelé mohou k vaší aplikaci připojit prostřednictvím vzdáleného prohlížeče tak, že přejdou na https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1. Clientless Web Isolation také podporuje připojení přes privátní porty, například https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1:7148.

Zakázat ovládací prvky vzdáleného prohlížeče

Můžete nakonfigurovat ovládací prvky vzdáleného prohlížeče jako zakázání kopírování a vkládání, tisku nebo vstupu z klávesnice. Toto nastavení se zobrazuje v Gateway Tvůrce zásad HTTP když vyberete akci Isolate.

Synchronizace cookies mezi místním a vzdáleným prohlížečem

Rozšíření Cloudflare One pro Chrome umožňuje uživateli přistupovat k izolovaným i neizolovaným aplikacím, aniž by se musel znovu ověřovat. Uživatel se jednou přihlásí u svého poskytovatele identity (ať už přes odkaz Clientless Web Isolation, nebo ve svém místním prohlížeči) a získá přístup ke všem aplikacím za přihlášením SSO.

Adresní řádek

Clientless Web Isolation má vestavěný řádek s adresou. Tato funkce má uživatelům zpříjemnit prohlížení izolovaných stránek s prefixovanými URL adresami.

Bezklientská adresní řádka má tři zobrazení: hostname notch, plná adresní řádka a skryté. Uživatelem zvolené zobrazení se pamatuje napříč doménami a relacemi vzdáleného prohlížení.

Zobrazení hostname (notch)

Ve výchozím nastavení se název izolované domény zobrazuje v zářezu umístěném nahoře uprostřed izolované stránky.

Zobrazení hostname izolované stránky v bezklientském vzdáleném prohlížeči

Výběrem Rozbalit nebo text hostname rozbalí notch do zobrazení celého adresního řádku. Pokud je obsah izolované stránky zakrytý notchem, rozbalení do zobrazení celého adresního řádku obsah zpřístupní.

Zobrazení celého panelu adresy

Úplný panel adresy umožňuje uživatelům vyhledávat a přecházet na izolované weby. Do panelu adresy se uživatelé mohou kdykoli přepnout stisknutím CTRL + L na klávesnici.

Zobrazení úplné adresy izolované stránky v bezklientském vzdáleném prohlížeči

Skryté zobrazení

Chcete-li zapnout nebo vypnout adresní řádek, mohou uživatelé kliknout pravým tlačítkem na libovolnou izolovanou stránku a vybrat Zobrazit / skrýt adresní řádek.

Protokoly

Přesměrovat provoz do vzdáleného prohlížeče

Pokud chcete izolovat web bez nainstalovaného Cloudflare One Client, budete muset provoz přesměrovat na Clientless Web Isolation prefixed URL. Jednou z možností je použít Secure Web Gateway třetí strany. Chcete-li uživatele přesměrovat na vzdálený prohlížeč, můžete implementovat vlastní blokovací stránku podobnou příkladu níže.

<!DOCTYPE html>
<html>
	<head>
		<title>Redirecting website to a remote browser</title>
		<script>
			window.location.href =
				"https://<your-team-name>.cloudflareaccess.com/browser/<URL>}";
		</script>
		<noscript>
			<meta
				http-equiv="refresh"
				content="0; url=https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
			/>
		</noscript>
	</head>
	<body>
		<p>
			This website is being redirected to a remote browser. Select
			<a href="https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
				>here</a
			>
			if you are not automatically redirected.
		</p>
	</body>
</html>

Řešení potíží

Seznamte se s pokyny pro řešení problémů souvisejících s Clientless Web Isolation.