INTEGRITY Документация

Clientless Web Isolation

Clientless Web Isolation позволяет пользователям безопасно просматривать сайты повышенного риска или с конфиденциальным содержимым в удалённом браузере без установки Cloudflare One Client на устройство. Используйте Clientless Web Isolation, когда нужно обеспечить изолированный просмотр для неуправляемых устройств (например, ноутбуков подрядчиков или личных телефонов), на которые нельзя установить программное обеспечение.

Настройте Clientless Web Isolation

  1. В Cloudflare One, перейдите в Browser Isolation > Настройки Browser Isolation.
  2. Включите Разрешить пользователям открывать удалённый браузер без клиента на устройстве.
  1. Чтобы настроить разрешения, в Browser Isolation > Настройки Browser Isolation > выберите Управление рядом с Управлять разрешениями удалённого браузера. Вы можете добавить методы аутентификации и правила чтобы управлять тем, кто может получить доступ к удалённому браузеру.

  2. В разделе Политики > Access Policies > выберите Создать новую политику.

  3. Назовите политику и определите, у кого будет доступ к изолированному приложению. См. раздел Документация по политикам Access чтобы составить свою политику.

  4. Выберите Save.

  5. В разделе Политики > Access Policies > выберите Выберите существующие политики и выберите политику или политики, созданные на предыдущем шаге > выберите Подтверждение.

  6. В нижней части страницы выберите Save.

Теперь для пользователей, подпадающих под ваши политики, приложение будет открываться в изолированном браузере.

Чтобы открывать ссылки с помощью Browser Isolation:

  1. В Cloudflare One, перейдите в Browser Isolation > Настройки Browser Isolation.
  2. Включите Разрешить пользователям открывать удалённый браузер без клиента на устройстве.
  3. В Запустить браузер, введите ссылку URL, а затем выберите Запустить. Ваш URL-адрес откроется в защищённом изолированном браузере.

Фильтруйте DNS-запросы

Когда пользователи просматривают сайты через Clientless Web Isolation, их DNS-запросы (запросы, которые преобразуют доменные имена в IP-адреса) обрабатывает Gateway. Вы можете использовать Политики DNS чтобы управлять тем, какие домены может разрешать удалённый браузер. Пользователи плана Enterprise могут разрешать домены, доступные только через частные DNS-серверы, создав политики Resolver.

Политики DNS и резолвера Gateway всегда применяются к трафику Clientless Web Isolation независимо от конфигурации устройства.

Используйте удалённый браузер

Clientless Web Isolation реализована через URL-адрес с префиксом: адрес целевого веб-сайта добавляется к базовому URL-адресу, размещённому на Cloudflare. <your-team-name> это принадлежащий вашей организации название команды.

https://<your-team-name>.cloudflareaccess.com/browser/<URL>

Например, чтобы изолировать www.example.com, пользователям нужно будет перейти по адресу https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/ в предпочитаемом браузере.

Если <url> не указано, пользователям показывается целевая страница Cloudflare Zero Trust, где они могут ввести целевой URL-адрес или найти сайт через поиск.

Необязательные конфигурации

Разрешить или заблокировать веб-сайты

Когда пользователи посещают веб-сайт через Clientless Web Isolation URL, трафик проходит через Cloudflare Gateway. Это позволяет применять политики HTTP чтобы управлять тем, к каким веб-сайтам может подключаться удалённый браузер, даже если на устройстве пользователя не установлен Cloudflare One Client.

Например, если вы используете стороннее решение Secure Web Gateway для блокировки example.com, пользователи всё равно смогут получить доступ к странице в удалённом браузере, перейдя по адресу https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/. Чтобы заблокировать https://<your-team-name>.cloudflareaccess.com/browser/https://www.example.com/, создайте HTTP-политику Cloudflare Gateway, чтобы заблокировать example.com:

Селектор Оператор Значение Действие
Домен in example.com Block

Bypass TLS decryption

Расшифровка TLS позволяет Gateway проверять содержимое HTTPS трафика: он расшифровывает его, применяет политики и снова зашифровывает. Если расшифровка TLS включена, Gateway расшифровывает все сайты, к которым обращаются через URL Clientless Web Isolation. Некоторые сайты несовместимы с этим процессом (например, сайты, использующие закрепление сертификатов). Чтобы подключаться к таким сайтам, добавьте для приложения или домена политику Do Not Inspect HTTP.

Селектор Оператор Значение Действие
Домен является mysite.com Do Not Inspect

Подключите частные сети

С помощью Clientless Web Isolation пользователи могут обращаться к любому внутреннему веб-серверу, подключённому через Cloudflare Tunnel. Дополнительную информацию см. в Подключите частные сети.

Например, если вы добавили 192.168.2.1 к вашему туннелю, пользователи смогут подключаться к вашему приложению через удалённый браузер, перейдя по адресу https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1. Clientless Web Isolation также поддерживает подключение через частные порты, например https://<your-team-name>.cloudflareaccess.com/browser/http://192.168.2.1:7148.

Отключить удалённое управление браузером

Вы можете настроить элементы управления удалённым браузером например отключение копирования и вставки, печати или ввода с клавиатуры. Эти параметры отображаются в Gateway Конструктор политик HTTP при выборе действия Isolate.

Синхронизировать файлы cookie между локальным и удалённым браузером

Расширение Cloudflare One Chrome позволяет пользователю получать доступ к изолированным и неизолированным приложениям без повторной аутентификации. Пользователь может один раз войти в систему через своего поставщика идентификации (по ссылке Clientless Web Isolation или в локальном браузере) и получить доступ ко всем приложениям, защищённым единым входом (SSO).

Адресная строка

В Clientless Web Isolation есть встроенная адресная строка. Эта функция создана для того, чтобы улучшить впечатления пользователя при посещении изолированных страниц с URL-адресами с префиксом.

У clientless-адресной строки есть три режима отображения: сокращенный до имени хоста, полная адресная строка и скрытый. Выбранный пользователем режим сохраняется для всех доменов и сеансов удаленного просмотра.

Отображение хоста (notch)

По умолчанию имя изолированного домена отображается в выемке, расположенной сверху по центру изолированной страницы.

Просмотр имени хоста изолированной страницы в удалённом браузере без клиента

При выборе Развернуть или текст имени хоста разворачивает эту область до вида полной адресной строки. Если содержимое изолированной страницы перекрывается этой областью, разворачивание до вида полной адресной строки делает содержимое доступным.

Полное отображение адресной строки

Полная адресная строка позволяет пользователям выполнять поиск и переходить на изолированные веб-сайты. Пользователи могут в любой момент перейти в адресную строку, нажав CTRL + L на клавиатуре.

Просмотр полного адреса изолированной страницы в удалённом браузере без клиента

Скрытое представление

Чтобы включить или отключить адресную строку, пользователи могут щелкнуть правой кнопкой мыши на любой изолированной странице и выбрать Показать / скрыть адресную строку.

Журналы

Перенаправить трафик в удалённый браузер

Чтобы изолировать сайт без установленного Cloudflare One Client, вам нужно будет перенаправить трафик на Clientless Web Isolation prefixed URL. Один из способов сделать это: использовать сторонний защищённый веб-шлюз. Чтобы перенаправлять пользователей в удалённый браузер, можно реализовать собственную страницу блокировки по примеру, приведённому ниже.

<!DOCTYPE html>
<html>
	<head>
		<title>Redirecting website to a remote browser</title>
		<script>
			window.location.href =
				"https://<your-team-name>.cloudflareaccess.com/browser/<URL>}";
		</script>
		<noscript>
			<meta
				http-equiv="refresh"
				content="0; url=https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
			/>
		</noscript>
	</head>
	<body>
		<p>
			This website is being redirected to a remote browser. Select
			<a href="https://<your-team-name>.cloudflareaccess.com/browser/<URL>"
				>here</a
			>
			if you are not automatically redirected.
		</p>
	</body>
</html>

Устранение неполадок

Ознакомьтесь с рекомендациями по устранению неполадок, связанных с Clientless Web Isolation.