INTEGRITY Документация

Доступ к веб-приложению через его приватное имя хоста без клиента Cloudflare One Client

С помощью Cloudflare Browser Isolation и политик резолвера пользователи могут подключаться к приватным веб-приложениям по их приватным именам хостов без установки Cloudflare One Client. К концу этого руководства пользователи, прошедшие ваши политики Gateway DNS и сети, смогут получить доступ к вашему приватному приложению по адресу https://<your-team-name>.cloudflareaccess.com/browser/https://internalrecord.com.

Перед началом работы

Убедитесь, что у вас есть:

Создайте Cloudflare Tunnel

Сначала установите cloudflared на сервере в вашей частной сети:

  1. Войдите в панель управления Cloudflare и перейдите в Сеть > Tunnels.

    Перейдите в Tunnels ↗
  2. Выберите Создать туннель.

  3. Введите имя туннеля. Рекомендуем выбрать имя, отражающее тип ресурсов, которые вы хотите подключить через этот туннель (например, enterprise-VPC-01).

  4. Выберите Create Tunnel.

  5. Выберите операционную систему, затем скопируйте команду установки и выполните её в терминале на вашем исходном сервере.

  6. Дождитесь подключения туннеля. После установления соединения выберите Продолжение.

Добавить маршруты частной сети

  1. В панели управления Cloudflare перейдите в Сеть > Маршруты.

    Перейдите в Маршруты ↗
  2. Выберите Создать маршрут > Tunnel CIDR. Выберите только что созданный туннель, введите приватный IP-адрес/CIDR вашего сервера приложений (например, 10.128.0.175/32), и выберите Создать маршрут.

  3. Повторите, чтобы создать второй маршрут для частного IP-адреса/CIDR вашего DNS-сервера.

Приложение и DNS-сервер теперь подключены к Cloudflare.

Включите Clientless Web Isolation

  1. В Cloudflare One, перейдите в Browser Isolation > Настройки Browser Isolation.
  2. Включите Разрешить пользователям открывать удалённый браузер без клиента на устройстве.
  1. Для Разрешения, выберите Управление.

  2. Выберите Добавьте правило.

  3. Создайте выражение, которое определяет, кто может открывать браузер Clientless Web Isolation. Например,

    Действие правила Тип правила Селектор Значение Действие
    Allow Включить Адреса электронной почты, оканчивающиеся на @example.com Выберите Save.

Чтобы протестировать, откройте браузер и перейдите в https://<team-name>.cloudflareaccess.com/browser/https://<private-IP-of-application>.

Создайте политику резолвера Gateway

  1. Перейдите в Политики трафика > Резолвера политики.

  2. Выберите Добавление политики.

  3. Создайте выражение для сопоставления с приватным домен или имя хоста приложения:

    Селектор Оператор Значение
    Домен in internalrecord.com
  4. В Выберите DNS-резолвер, выберите Настройте пользовательские DNS-резолверы.

  5. Введите приватный IP-адрес вашего DNS-сервера.

  6. В раскрывающемся меню выберите <IP-address> - Private.

  7. (Необязательно) Введите пользовательский порт.

  8. Выберите Создать политику.

Чтобы протестировать, откройте браузер и перейдите в https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com.

  1. Перейдите в Политики трафика > Политики Firewall > Сеть.

  2. Добавьте политика Network который нацелен на частный IP-адрес вашего приложения. При необходимости можно указать порты или протоколы, относящиеся к доступу к приложению. Например,

    Селектор Оператор Значение Логика Действие
    IP-адрес назначения in 10.128.0.175 И Allow
    Порт назначения in 80 Или
    User Email matches regex .*example.com

Рекомендации по защите частных приложений см. в Создание безопасных политик доступа.

Подключитесь как пользователь

Теперь пользователи могут получить доступ к приложению по следующему URL-адресу:

https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com

Приложение будет загружено в изолированном браузере. При желании вы можете настроить элементы управления удалённым браузером например отключение копирования и вставки, печати или ввода с клавиатуры.