INTEGRITY Документация

Политики изоляции

С помощью Browser Isolation вы можете задавать политики для динамической изоляции веб-сайтов на основе идентичности, угроз безопасности или содержимого.

Изолировать

Когда HTTP-политика применяет действие Isolate, браузер пользователя прозрачно получает HTML-совместимый клиент удалённого браузера. Политики изоляции можно применять к запросам, которые содержат Accept: text/html* (запросы веб-страниц). Это позволяет политикам Browser Isolation сосуществовать с трафиком API.

В следующем примере включается изоляция всего веб-трафика:

Селектор Оператор Значение Действие
Host matches regex .* Изолировать

Если вместо этого вам нужно изолировать только определённые страницы, вы можете перечислить домены, для которых требуется изолировать трафик:

Селектор Оператор Значение Действие
Домен В example.com, example.net Изолировать

Do Not Isolate

Вы можете отключить изоляцию для определённых назначений или категорий. Приведённая ниже конфигурация отключает изоляцию для трафика, направленного на example.com:

Селектор Оператор Значение Действие
Host В example.com Do Not Isolate

Настройки политики

Когда вы изолируете веб-сайт, можно также ограничить действия пользователей на этом сайте. Следующие необязательные настройки появляются в конструкторе HTTP-политик Gateway при выборе Изолировать действие. Настройте эти параметры, чтобы предотвращение потери данных когда пользователи взаимодействуют с непроверенными веб-сайтами в удалённом браузере: например, чтобы не дать пользователю скопировать конфиденциальные данные из изолированного внутреннего приложения.

Копирование (с удалённого устройства на клиент)

    flowchart LR
			subgraph remotebrowser[Remote browser]
        siteA["Isolated
				website"]--Data-->remoteclip["Remote
				clipboard"]
      end
			subgraph client[Client]
        localclip["Local
				clipboard"]
      end
			remoteclip-->localclip

Вставка (с клиента на удалённый хост)

    flowchart LR
			subgraph client[Client]
        localclip["Local
				clipboard"]
      end
			subgraph remotebrowser[Remote browser]
				remoteclip["Remote
				clipboard"]-->siteA["Isolated
				website"]
      end
			localclip--Data-->remoteclip

Загрузки файлов

Загрузка файлов

Клавиатура

Печать

Собственное диалоговое окно блокировки Бета

С помощью пользовательских диалогов блокировки вы можете разместить собственную страницу блокировки, когда пользователям запрещено выполнять определённые действия, например копирование, вставка, скачивание, загрузка, выполнение ввода с клавиатуры, или печать, в рамках изолированной сессии браузера.

Администраторы могут настраивать собственные диалоговые окна блокировки, чтобы объяснить причину блокировки и подсказать пользователям, как решить проблему, используя предоставленные параметры запроса:

Собственные диалоговые окна блокировки пока находятся в бета-версии. Чтобы начать их использовать, обратитесь в свою команду по работе с аккаунтом.

Распространённые политики

Изолировать все угрозы безопасности

Изолировать угрозы безопасности, такие как вредоносное ПО и фишинг.

Селектор Оператор Значение Действие
Security Categories in Все риски безопасности Изолировать
Создайте правило Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Isolate all security threats",
		"description": "Isolate security threats such as malware and phishing",
		"enabled": true,
		"action": "isolate",
		"filters": [
				"http"
		],
		"traffic": "any(http.request.uri.security_category[*] in {68 178 80 83 176 175 117 131 134 151 153})",
		"identity": "",
		"device_posture": ""
	}'

Изолировать контент с высоким риском

Изолировать категории контента с высоким риском, например недавно зарегистрированные домены.

Селектор Оператор Значение Действие
Content Categories in Риски безопасности Изолировать
Создайте правило Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Isolate high risk content",
		"description": "Isolate high risk content categories such as newly registered domains",
		"enabled": true,
		"action": "isolate",
		"filters": [
				"http"
		],
		"traffic": "any(http.request.uri.content_category[*] in {32 169 177 128})",
		"identity": "",
		"device_posture": ""
	}'

Изолировать новости и медиа

Изолировать новостные и медийные сайты, которые становятся целью атак с использованием вредоносной рекламы (malvertising).

Селектор Оператор Значение Действие
Content Categories in Новости и СМИ Изолировать
Создайте правило Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Isolate news and media",
		"description": "Isolate news and media sites, which are targets for malvertising attacks",
		"enabled": true,
		"action": "isolate",
		"filters": [
				"http"
		],
		"traffic": "any(http.request.uri.content_category[*] in {122})",
		"identity": "",
		"device_posture": ""
	}'

Изолировать некатегоризированный контент

Изолировать содержимое, не категоризированное Cloudflare Radar.

Селектор Оператор Значение Действие
Content Categories not in Все категории контента Изолировать
Создайте правило Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Isolate uncategorized content",
		"description": "Isolate content not categorized by Cloudflare Radar",
		"enabled": true,
		"action": "isolate",
		"filters": [
				"http"
		],
		"traffic": "not(any(http.request.uri.content_category[*] in {2 67 125 133 3 75 183 89 182 6 90 91 144 150 7 70 74 76 79 92 96 100 106 107 116 120 121 122 127 139 156 164 99 9 101 137 10 103 146 11 12 77 98 108 110 111 118 126 129 172 168 113 33 179 166 15 115 119 124 141 161 17 85 87 102 157 135 138 180 162 140 142 32 169 177 128 22 73 82 88 148 23 24 181 71 72 173 78 84 86 94 97 104 105 114 174 93 130 132 136 147 149 154 158 152 26 69 184 81 95 109 123 145 155 159 160 163 165 167}))",
		"identity": "",
		"device_posture": ""
	}'

Изолировать ChatGPT

Изолировать использование ChatGPT.

Селектор Оператор Значение Действие
Приложение in ChatGPT Изолировать

В Настройте параметры политики, вы можете настроить ограничения для ChatGPT. Например, чтобы запретить пользователям вводить конфиденциальную информацию, можно выбрать Отключить копирование и вставку и Отключить загрузку файлов.

Создайте правило Zero Trust Gateway
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/gateway/rules" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"name": "Isolate ChatGPT",
		"description": "Isolate the use of ChatGPT",
		"enabled": true,
		"action": "isolate",
		"filters": [
				"http"
		],
		"traffic": "any(app.ids[*] in {1199})",
		"identity": "",
		"device_posture": ""
	}'