☁Zero Trust 上手指南
繁體中文
Telegram Cloudflare 文件 ↗

模組 5c — 遠端瀏覽器隔離(RBI)

目標: 讓高風險或敏感的網頁瀏覽執行在 Cloudflare 網路上的遠端瀏覽器中,而非使用者裝置上——這樣惡意軟體永遠觸及不到終端,你還可停用複製/貼上、下載、列印和鍵盤輸入來阻止資料洩漏。

👤 誰來做 安全團隊
⏱️ 用時 約 30 分鐘
🎯 完成後你將擁有 一條把選定站點在遠端瀏覽器中渲染的 Isolate 策略,以及(可選的)面向非受管裝置的無客戶端隔離
✋ 開始前 模組 5 已完成(裝置處於 Gateway with WARP、TLS 解密已開)。RBI 需要套餐中有 Browser Isolation 席位。

🧭 工作原理: 當頁面被隔離時,一個無頭瀏覽器執行在 Cloudflare 網路上,充當使用者瀏覽器的“克隆”。只有安全的繪製指令被流式傳輸到裝置——網站程式碼從不在本地執行。由於每個被隔離的請求仍經過 Gateway,你所有的 DNS/HTTP/DLP 策略照常生效。


為什麼使用 RBI

用例 隔離帶來的好處
高風險 / 未分類 / 新出現的站點 使用者仍可開啟,但程式碼在遠端執行——瀏覽器零日漏洞碰不到裝置
非受管 / BYOD / 承包商裝置 提供安全、無客戶端的瀏覽器訪問,無需安裝軟體
阻止資料洩漏 按策略停用複製/貼上、下載、上傳、列印
防止 AI 資料洩露 允許 ChatGPT 等,但停用貼上/上傳,專有資料無法被輸入
釣魚防護 在可疑站點上停用鍵盤輸入,憑據無法被鍵入

兩種隔離方式

模式 使用者如何到達 適用於
線上(In-line) 普通網址,由 Gateway 檢查(需要 Cloudflare One 客戶端、PAC 檔案/代理端點,或 Cloudflare WAN) 受管裝置——無縫,使用者無感
字首 URL(無客戶端) 使用者訪問 https://<team-name>.cloudflareaccess.com/browser/<URL> 非受管 / BYOD / 承包商——無需安裝

我們先設定線上隔離(A–C 部分),再可選啟用無客戶端(D 部分)。


A 部分 — 找到 Browser Isolation 概覽

  1. 👉 在控制台(https://one.dash.cloudflare.com)左側導航中找到 Browser Isolation。
  2. 📺 你會看到: Browser Isolation Overview(概覽)頁面——一個集中管理隔離策略、測試無客戶端隔離、並監控用量與被阻止操作的地方。

✅ 檢查點: 你能看到 Browser Isolation 概覽。(若缺失或變灰,說明你的套餐沒有 RBI 席位——聯絡客戶團隊。)


B 部分 — 建立一條 Isolate 策略

隔離只是 Gateway HTTP 策略裡的一個 Action(就是你在模組 5 裡構建規則的地方)。

  1. 👉 前往 Traffic policies → Firewall policies → HTTP(或 Gateway → Firewall Policies → HTTP)。

  2. 👉 點選 Add a policy。

  3. ⌨️ 策略名稱: Isolate risky browsing。

  4. 👉 構建規則——例如隔離未分類和新出現的站點:

    選擇器 運算子 取值
    Content Categories in Newly Seen Domains、Unreachable/Uncategorized
  5. 👉 Action: Isolate。

  6. 👉 點選 Create policy。

📺 隨後: 匹配的站點會在遠端瀏覽器中開啟。使用者照常瀏覽——多數人甚至不會察覺。

💡 其他有用的目標: 隔離某個 Security Risks 類別、某個高風險 Domain,或某個 Application(如隔離所有 AI 工具)。你也可用 Do not Isolate 動作,在一條寬泛 Isolate 規則之上開例外。


C 部分 — 新增資料保護控制(策略設定)

這正是 RBI 成為資料防洩漏工具之處。編輯 Isolate 策略時,開啟其策略設定並按需開啟:

設定 阻止什麼 適合
停用複製/貼上 在遠端頁面與本地裝置間複製 阻止把專有程式碼貼上進第三方聊天機器人
停用檔案下載 從被隔離站點下載檔案 防止從高風險站點外洩資料
停用檔案上傳 向被隔離站點上傳本地檔案 阻止敏感文件經 Web 上傳外流
停用列印 列印遠端頁面 防止承包商印表機密資訊
停用鍵盤輸入 在遠端頁面鍵入 釣魚站點——使用者無法輸入憑據
  1. 👉 開啟你的 Isolate 策略 → 策略設定。
  2. 👉 啟用你需要的控制(如對高風險類別啟用 停用複製/貼上 + 停用檔案下載)。
  3. 👉 儲存。

💡 提示(AI 資料保護): 為 AI 應用(ChatGPT、Gemini、Claude…)建立一條帶 停用複製/貼上 與 停用檔案上傳 的 Isolate 策略——人們仍能用 AI,但無法把你的敏感資料餵給它。這與 模組 7 搭配極佳。


D 部分 — 無客戶端隔離(面向非受管裝置,免安裝)

用一個簡單鏈接為承包商或 BYOD 使用者提供安全瀏覽器——無需 Cloudflare One 客戶端。

D1 — 開啟無客戶端訪問

  1. 👉 前往 Settings → Browser Isolation(或 Browser Isolation 概覽)。
  2. 👉 啟用 Allow users to open a remote browser without the device client。
  3. ✅ 確保賬戶已分配 Browser Isolation (RBI) 席位。

D2 — 分享字首 URL

使用者把任意站點加上你的團隊域名字首即可安全訪問:

https://<team-name>.cloudflareaccess.com/browser/https://example.com

以 Acme 為例:https://acme.cloudflareaccess.com/browser/https://example.com

📺 該站點在遠端瀏覽器標籤頁中載入。你的 Access 登入可限定誰被允許使用。

💡 加分項——隔離私有應用(ZTNA): 你也可以把一個自託管的 Access 應用在遠端瀏覽器中渲染,讓非受管裝置無需暴露你的應用即可訪問。通過 Access → Applications → (你的應用)→ policies → Isolate 配置——這是 模組 4 中“非受管裝置”場景的絕佳回退方案。


E 部分 — 驗證隔離是否生效

在受策略覆蓋的裝置上:

  1. 👉 訪問一個匹配你 Isolate 規則的站點(如一個新註冊域名,或使用無客戶端字首 URL)。
  2. 👉 用以下任一方法確認它被隔離:
    • 點選位址列的掛鎖 → 證書由 Cloudflare Root CA 簽發。
    • 右鍵頁面 → 上下文選單顯示隔離瀏覽器選項。
  3. 👉 測試你的控制:嘗試複製文本或下載檔案——若你啟用了相應設定,它們應被阻止。
  4. 👉 在 Browser Isolation 概覽(或 Logs → Gateway → HTTP)檢視隔離活動與被阻止的操作。

✅ 檢查點: 匹配的站點在遠端瀏覽器中渲染、你的資料保護開關被強制執行,且隔離活動顯示在控制台中。🎉


✅ 模組 5c 完成!

你現在擁有:

  • ✅ 一條把高風險站點在遠端瀏覽器中渲染的 Isolate 策略
  • ✅ 已應用的資料保護控制(複製/貼上、下載、上傳、列印、鍵盤)
  • ✅ (可選)面向非受管/BYOD 裝置的無客戶端隔離
  • ✅ 一次經驗證的隔離測試,並在概覽中可見

快速排障

問題 解決辦法
選單裡沒有 Browser Isolation / Isolate 變灰 你的套餐缺少 RBI 席位——聯絡客戶團隊
線上隔離不觸發 裝置須處於 Gateway with WARP 且 TLS 解密已開(模組 5–6);確認策略選擇器匹配
無客戶端字首 URL 失敗 啟用 Allow users to open a remote browser without the device client 並分配 RBI 席位(D1)
某站點被隔離後損壞 有些站點遠端渲染效果不佳——在 Isolate 規則之上為該域名加一條 Do not Isolate 策略
複製/貼上仍可用 複查該 Isolate 策略的策略設定並儲存;在新的隔離會話中測試

👉 下一步:模組 6 — DLP

檢測並阻止敏感資料離開你的組織。