← Cloudflare One / cloudflare-one / tutorials
Доступ к веб-приложению через его приватное имя хоста без клиента Cloudflare One Client
С помощью Cloudflare Browser Isolation и политик резолвера пользователи могут подключаться к приватным веб-приложениям по их приватным именам хостов без установки Cloudflare One Client. К концу этого руководства пользователи, прошедшие ваши политики Gateway DNS и сети, смогут получить доступ к вашему приватному приложению по адресу https://<your-team-name>.cloudflareaccess.com/browser/https://internalrecord.com.
Перед началом работы
Убедитесь, что у вас есть:
- Cloudflare Browser Isolation включена в вашем аккаунте
- Резолвера политики включена в вашем аккаунте
- Приложение HTTP или HTTPS, к которому пользователи обращаются через браузер
Создайте Cloudflare Tunnel
Сначала установите cloudflared на сервере в вашей частной сети:
-
Войдите в панель управления Cloudflare и перейдите в Сеть > Tunnels.
Перейдите в Tunnels ↗ -
Выберите Создать туннель.
-
Введите имя туннеля. Рекомендуем выбрать имя, отражающее тип ресурсов, которые вы хотите подключить через этот туннель (например,
enterprise-VPC-01). -
Выберите Create Tunnel.
-
Выберите операционную систему, затем скопируйте команду установки и выполните её в терминале на вашем исходном сервере.
-
Дождитесь подключения туннеля. После установления соединения выберите Продолжение.
Добавить маршруты частной сети
-
В панели управления Cloudflare перейдите в Сеть > Маршруты.
Перейдите в Маршруты ↗ -
Выберите Создать маршрут > Tunnel CIDR. Выберите только что созданный туннель, введите приватный IP-адрес/CIDR вашего сервера приложений (например,
10.128.0.175/32), и выберите Создать маршрут. -
Повторите, чтобы создать второй маршрут для частного IP-адреса/CIDR вашего DNS-сервера.
Приложение и DNS-сервер теперь подключены к Cloudflare.
Включите Clientless Web Isolation
- В Cloudflare One ↗, перейдите в Browser Isolation > Настройки Browser Isolation.
- Включите Разрешить пользователям открывать удалённый браузер без клиента на устройстве.
-
Для Разрешения, выберите Управление.
-
Выберите Добавьте правило.
-
Создайте выражение, которое определяет, кто может открывать браузер Clientless Web Isolation. Например,
Действие правила Тип правила Селектор Значение Действие Allow Включить Адреса электронной почты, оканчивающиеся на @example.comВыберите Save.
Чтобы протестировать, откройте браузер и перейдите в https://<team-name>.cloudflareaccess.com/browser/https://<private-IP-of-application>.
Создайте политику резолвера Gateway
-
Перейдите в Политики трафика > Резолвера политики.
-
Выберите Добавление политики.
-
Создайте выражение для сопоставления с приватным домен или имя хоста приложения:
Селектор Оператор Значение Домен in internalrecord.com -
В Выберите DNS-резолвер, выберите Настройте пользовательские DNS-резолверы.
-
Введите приватный IP-адрес вашего DNS-сервера.
-
В раскрывающемся меню выберите
<IP-address> - Private. -
(Необязательно) Введите пользовательский порт.
-
Выберите Создать политику.
Чтобы протестировать, откройте браузер и перейдите в https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com.
Создайте сетевую политику Gateway (рекомендуется)
-
Перейдите в Политики трафика > Политики Firewall > Сеть.
-
Добавьте политика Network который нацелен на частный IP-адрес вашего приложения. При необходимости можно указать порты или протоколы, относящиеся к доступу к приложению. Например,
Селектор Оператор Значение Логика Действие IP-адрес назначения in 10.128.0.175И Allow Порт назначения in 80Или User Email matches regex .*example.com
Рекомендации по защите частных приложений см. в Создание безопасных политик доступа.
Подключитесь как пользователь
Теперь пользователи могут получить доступ к приложению по следующему URL-адресу:
https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com
Приложение будет загружено в изолированном браузере. При желании вы можете настроить элементы управления удалённым браузером например отключение копирования и вставки, печати или ввода с клавиатуры.