← Cloudflare One / cloudflare-one / remote-browser-isolation
Политики изоляции
С помощью Browser Isolation вы можете задавать политики для динамической изоляции веб-сайтов на основе идентичности, угроз безопасности или содержимого.
Изолировать
Когда HTTP-политика применяет действие Isolate, браузер пользователя прозрачно получает HTML-совместимый клиент удалённого браузера. Политики изоляции можно применять к запросам, которые содержат Accept: text/html* (запросы веб-страниц). Это позволяет политикам Browser Isolation сосуществовать с трафиком API.
В следующем примере включается изоляция всего веб-трафика:
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Host | matches regex | .* |
Изолировать |
Если вместо этого вам нужно изолировать только определённые страницы, вы можете перечислить домены, для которых требуется изолировать трафик:
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Домен | В | example.com, example.net |
Изолировать |
Do Not Isolate
Вы можете отключить изоляцию для определённых назначений или категорий. Приведённая ниже конфигурация отключает изоляцию для трафика, направленного на example.com:
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Host | В | example.com |
Do Not Isolate |
Настройки политики
Когда вы изолируете веб-сайт, можно также ограничить действия пользователей на этом сайте. Следующие необязательные настройки появляются в конструкторе HTTP-политик Gateway при выборе Изолировать действие. Настройте эти параметры, чтобы предотвращение потери данных ↗ когда пользователи взаимодействуют с непроверенными веб-сайтами в удалённом браузере: например, чтобы не дать пользователю скопировать конфиденциальные данные из изолированного внутреннего приложения.
Копирование (с удалённого устройства на клиент)
flowchart LR
subgraph remotebrowser[Remote browser]
siteA["Isolated
website"]--Data-->remoteclip["Remote
clipboard"]
end
subgraph client[Client]
localclip["Local
clipboard"]
end
remoteclip-->localclip
- Allow: (По умолчанию) Пользователи могут копировать содержимое с изолированного веб-сайта в локальный буфер обмена.
- Разрешить только в изолированном браузере: пользователи могут копировать содержимое только с изолированного веб-сайта в удалённый буфер обмена. Скопировать содержимое из удалённого браузера в локальный буфер обмена они не могут. Этот параметр можно использовать вместе с Вставка (с клиента на удалённый хост): Разрешить только в изолированном браузере и разрешите копирование и вставку только между изолированными веб-сайтами.
- Не разрешать: Запрещает пользователям копировать содержимое с изолированного веб-сайта.
Вставка (с клиента на удалённый хост)
flowchart LR
subgraph client[Client]
localclip["Local
clipboard"]
end
subgraph remotebrowser[Remote browser]
remoteclip["Remote
clipboard"]-->siteA["Isolated
website"]
end
localclip--Data-->remoteclip
- Allow: (По умолчанию) Пользователи могут вставлять содержимое из локального буфера обмена на изолированный веб-сайт.
- Разрешить только в изолированном браузере: пользователи могут вставлять содержимое только из удалённого буфера обмена на изолированный веб-сайт. Вставить содержимое из локального буфера обмена в удалённый браузер они не могут. Этот параметр можно использовать вместе с Копирование (с удалённого устройства на клиент): Разрешить только в изолированном браузере и разрешите копирование и вставку только между изолированными веб-сайтами.
- Не разрешать: Запрещает пользователям вставлять содержимое на изолированный веб-сайт.
Загрузки файлов
- Allow: (По умолчанию) Пользователь может скачивать файлы с изолированного веб-сайта на локальный компьютер.
- Не разрешать: Запрещает пользователям скачивать файлы с изолированного веб-сайта на локальный компьютер.
- Просмотр в удалённом браузере: пользователи могут открывать и просматривать файлы в изолированной среде.
Загрузка файлов
- Allow: (По умолчанию) Пользователи могут загружать файлы со своего локального компьютера на изолированный веб-сайт.
- Не разрешать: Запрещает пользователям загружать файлы со своего компьютера на изолированный веб-сайт.
Клавиатура
- Allow: (По умолчанию) Пользователи могут вводить данные с клавиатуры на изолированном веб-сайте.
- Не разрешать: Запрещает пользователям выполнять ввод с клавиатуры на изолированном веб-сайте.
Печать
- Allow: (По умолчанию) Пользователи могут печатать изолированные веб-страницы на локальном компьютере.
- Не разрешать: Запрещает пользователям печатать изолированные веб-страницы на локальном компьютере.
Собственное диалоговое окно блокировки Бета
С помощью пользовательских диалогов блокировки вы можете разместить собственную страницу блокировки, когда пользователям запрещено выполнять определённые действия, например копирование, вставка, скачивание, загрузка, выполнение ввода с клавиатуры, или печать, в рамках изолированной сессии браузера.
Администраторы могут настраивать собственные диалоговые окна блокировки, чтобы объяснить причину блокировки и подсказать пользователям, как решить проблему, используя предоставленные параметры запроса:
action: копирование, вставка, скачивание, загрузка, ввод с клавиатуры и печатьcf_colo: например,sea01client_url: например,https://example.compolicy_id: 32-значный идентификаторrbi_debug_id: 32-значный идентификаторuser_id: 32-значный идентификатор
Собственные диалоговые окна блокировки пока находятся в бета-версии. Чтобы начать их использовать, обратитесь в свою команду по работе с аккаунтом.
Распространённые политики
Изолировать все угрозы безопасности
Изолировать угрозы безопасности, такие как вредоносное ПО и фишинг.
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Security Categories | in | Все риски безопасности | Изолировать |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Isolate all security threats",
"description": "Isolate security threats such as malware and phishing",
"enabled": true,
"action": "isolate",
"filters": [
"http"
],
"traffic": "any(http.request.uri.security_category[*] in {68 178 80 83 176 175 117 131 134 151 153})",
"identity": "",
"device_posture": ""
}'Изолировать контент с высоким риском
Изолировать категории контента с высоким риском, например недавно зарегистрированные домены.
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Content Categories | in | Риски безопасности | Изолировать |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Isolate high risk content",
"description": "Isolate high risk content categories such as newly registered domains",
"enabled": true,
"action": "isolate",
"filters": [
"http"
],
"traffic": "any(http.request.uri.content_category[*] in {32 169 177 128})",
"identity": "",
"device_posture": ""
}'Изолировать новости и медиа
Изолировать новостные и медийные сайты, которые становятся целью атак с использованием вредоносной рекламы (malvertising).
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Content Categories | in | Новости и СМИ | Изолировать |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Isolate news and media",
"description": "Isolate news and media sites, which are targets for malvertising attacks",
"enabled": true,
"action": "isolate",
"filters": [
"http"
],
"traffic": "any(http.request.uri.content_category[*] in {122})",
"identity": "",
"device_posture": ""
}'Изолировать некатегоризированный контент
Изолировать содержимое, не категоризированное Cloudflare Radar.
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Content Categories | not in | Все категории контента | Изолировать |
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Isolate uncategorized content",
"description": "Isolate content not categorized by Cloudflare Radar",
"enabled": true,
"action": "isolate",
"filters": [
"http"
],
"traffic": "not(any(http.request.uri.content_category[*] in {2 67 125 133 3 75 183 89 182 6 90 91 144 150 7 70 74 76 79 92 96 100 106 107 116 120 121 122 127 139 156 164 99 9 101 137 10 103 146 11 12 77 98 108 110 111 118 126 129 172 168 113 33 179 166 15 115 119 124 141 161 17 85 87 102 157 135 138 180 162 140 142 32 169 177 128 22 73 82 88 148 23 24 181 71 72 173 78 84 86 94 97 104 105 114 174 93 130 132 136 147 149 154 158 152 26 69 184 81 95 109 123 145 155 159 160 163 165 167}))",
"identity": "",
"device_posture": ""
}'Изолировать ChatGPT
Изолировать использование ChatGPT.
| Селектор | Оператор | Значение | Действие |
|---|---|---|---|
| Приложение | in | ChatGPT | Изолировать |
В Настройте параметры политики, вы можете настроить ограничения для ChatGPT. Например, чтобы запретить пользователям вводить конфиденциальную информацию, можно выбрать Отключить копирование и вставку и Отключить загрузку файлов.
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"name": "Isolate ChatGPT",
"description": "Isolate the use of ChatGPT",
"enabled": true,
"action": "isolate",
"filters": [
"http"
],
"traffic": "any(app.ids[*] in {1199})",
"identity": "",
"device_posture": ""
}'