← Cloudflare One / cloudflare-one / remote-browser-isolation
Известные ограничения
Ниже приведена информация о текущих ограничениях Browser Isolation.
Совместимость веб-сайтов
Наша технология Network Vector Rendering (NVR) отправляет в браузер пользователя инструкции для отрисовки страницы вместо потоковой передачи видео с содержимым страницы. Это позволяет нам обеспечить безопасную удалённую работу без ограничений по пропускной способности, характерных для видеопотока. Хотя большинство сайтов должны работать корректно, некоторые функции браузера и веб-технологии пока не поддерживаются и будут реализованы в будущем:
- Поддержка веб-камеры и микрофона недоступна.
- Веб-сайты, использующие WebGL (технологию браузера для рендеринга 3D-графики), могут не работать. Чтобы отключить WebGL в браузере, см. Ошибка рендеринга WebGL.
- Netflix и Spotify Web Player недоступны.
- H.265/HEVC (формат сжатия видео) в настоящее время не поддерживается.
Совместимость с браузерами
| Браузер | Совместимость |
|---|---|
| Google Chrome | ✅ |
| Mozilla Firefox | ✅ |
| Safari | ✅ |
| Microsoft Edge (на базе Chromium) | ✅ |
| Другие браузеры на основе Chromium (Opera, Brave) | ✅ |
| Internet Explorer 11 и более ранние версии | ❌ |
Brave
Browser Isolation использует WebRTC для связи с низкой задержкой между локальным и удаленным браузером. Политика обработки IP-адресов WebRTC в Brave может влиять на то, как загружается и работает Cloudflare RBI. Если политика обработки IP-адресов WebRTC настроена на Отключить Non-Proxied UDP, RBI может загружаться некорректно, поскольку Brave блокирует UDP-соединения, необходимые для WebRTC.
Чтобы RBI загружался корректно, перейдите в brave://settings/privacy в окне браузера Brave найдите WebRTC IP Handling Policy, и измените настройку с Отключить Non-Proxied UDP в одно из следующих значений:
- По умолчанию
- Публичные и приватные интерфейсы по умолчанию
- Только публичный интерфейс по умолчанию
Поддержка протокола
Browser Isolation требует HTTPS. Сайты, которые обслуживаются по незашифрованному HTTP, изолировать нельзя.
Виртуальные машины
Browser Isolation не поддерживается в виртуализированных средах (ВМ).
Селекторы Gateway
Некоторые селекторы политик Gateway HTTP обходят Browser Isolation, включая:
Эти селекторы нельзя использовать для изоляции трафика: совпадения изоляции по таким селекторам не будут отображаться в журналах Gateway. Кроме того, во время изоляции к этим селекторам нельзя применять другие политики. Например, если у вас настроена политика Block, которая определяет трафик по IP-адресу назначения, Gateway не заблокирует совпадающий трафик, если он уже изолирован политикой изоляции.
Размер загружаемого файла
Когда пользователь скачивает файл в удалённом браузере, файл хранится в памяти и удаляется по завершении сессии удалённого браузера. Поэтому общий объём файлов, скачанных за одну сессию, ограничен объёмом памяти, доступной удалённому браузеру. Мы рекомендуем ограничивать размер каждого отдельного файла 512 МБ.
Многофакторная аутентификация
Clientless Web Isolation не поддерживает Yubikey или WebAuthN (аутентификацию с помощью аппаратного ключа безопасности). Для этих технологий аутентификации требуется, чтобы изолированный сайт использовал то же доменное имя, что и неизолированный. Clientless Web Isolation изменяет URL, добавляя префикс, что нарушает это требование. Поэтому Yubikey и WebAuthN не будут работать с URL-адресами Clientless Web Isolation с префиксом, но будут нормально работать для встроенные развёртывания например, изолированные приложения Access.
приложения SAML
Cloudflare Remote Browser Isolation теперь поддерживает приложения SAML, которые используют привязки HTTP-POST. SAML используется как протокол единого входа (SSO). Некоторые реализации SAML передают данные для входа с помощью запроса HTTP POST (привязки HTTP-POST). Это устраняет такие прежние проблемы, как 405 ошибки и циклы повторного входа во время процессов аутентификации SSO.
Для использования Browser Isolation с SSO на основе POST больше не нужно изолировать одновременно Identity Provider (IdP) и Service Provider (SP), а также не нужно переключаться на привязки HTTP-Redirect. Пользователи могут безопасно и без помех входить во внутренние или SaaS-приложения в изолированном браузере.
Clientless Web Isolation может по-прежнему быть предпочтительным в некоторых моделях развертывания. Clientless Web Isolation неявно изолирует весь трафик (как IdP, так и SP) и поддерживает привязки SAML HTTP-POST.
Browser Isolation несовместима с частными приложениями на не-443 порты
Browser Isolation несовместима с локально размещённые частные приложения которые используют частные IP-адреса или имена хостов на портах, отличных от 443. Попытка обращения к локально размещённым приложениям через порты, отличные от443 порты приведут к отображению страницы блокировки Gateway.
Чтобы использовать Browser Isolation для приложения на приватном IP-адресе с нестандартным443 порт, настройте приложение частной сети взамен.