← Cloudflare One / cloudflare-one / remote-browser-isolation
Browser Isolation с брандмауэром
Если ваша организация использует межсетевой экран или другие политики для ограничения интернет-трафика, может потребоваться внести несколько изменений, чтобы разрешить подключение Browser Isolation.
Remoting client
Изолированные страницы обслуживаются клиентом удалённого доступа: программным компонентом в браузере пользователя, который загружает и отображает страницы, а также обменивается данными с сеансом удалённого браузера. Этот клиент взаимодействует с сетью Cloudflare по протоколам HTTPS и WebRTC.
Remoting Client (Services)
Клиент удалённого доступа предоставляет статические ресурсы и конечные точки API. Для работы Browser Isolation необходимо разрешить:
- HTTPS-трафик к
*.browser.runна порту443
Clientless Web Isolation
Пользователям, подключающимся через Clientless Web Isolation, также требуется подключение к Cloudflare Access. Чтобы пользователи могли подключаться к Access, необходимо разрешить:
- HTTPS-трафик к
https://<team-name>.cloudflareaccess.comна порту443
Канал WebRTC
Browser Isolation использует WebRTC (протокол связи в реальном времени) для связи с низкой задержкой между локальным и удалённым браузером. WebRTC использует UDP, а не TCP, поэтому этот трафик не проходит через стандартные настройки прокси HTTP/HTTPS. Подключаемое устройство должно иметь прямой доступ по UDP к диапазонам IP-адресов, перечисленным ниже.
Чтобы пропускать WebRTC-трафик, клиент удалённого доступа должен иметь возможность подключаться к следующим IP-адресам:
| Диапазон IP-адресов | Диапазон портов | Протокол |
|---|---|---|
IPv4: 162.159.201.10 - 162.159.201.255 IPv4: 172.64.73.0 - 172.64.73.255 IPv6: 2606:4700:f2::/48 |
10000 - 59999 | UDP |
Каждому экземпляру удалённого браузера случайным образом назначается порт, а порт, выделяемый пользователю, часто и без предупреждения меняется.