模組 5c — 遠端瀏覽器隔離(RBI)
目標: 讓高風險或敏感的網頁瀏覽執行在 Cloudflare 網路上的遠端瀏覽器中,而非使用者裝置上——這樣惡意軟體永遠觸及不到終端,你還可停用複製/貼上、下載、列印和鍵盤輸入來阻止資料洩漏。
| 👤 誰來做 | 安全團隊 |
| ⏱️ 用時 | 約 30 分鐘 |
| 🎯 完成後你將擁有 | 一條把選定站點在遠端瀏覽器中渲染的 Isolate 策略,以及(可選的)面向非受管裝置的無客戶端隔離 |
| ✋ 開始前 | 模組 5 已完成(裝置處於 Gateway with WARP、TLS 解密已開)。RBI 需要套餐中有 Browser Isolation 席位。 |
🧭 工作原理: 當頁面被隔離時,一個無頭瀏覽器執行在 Cloudflare 網路上,充當使用者瀏覽器的“克隆”。只有安全的繪製指令被流式傳輸到裝置——網站程式碼從不在本地執行。由於每個被隔離的請求仍經過 Gateway,你所有的 DNS/HTTP/DLP 策略照常生效。
為什麼使用 RBI
| 用例 | 隔離帶來的好處 |
|---|---|
| 高風險 / 未分類 / 新出現的站點 | 使用者仍可開啟,但程式碼在遠端執行——瀏覽器零日漏洞碰不到裝置 |
| 非受管 / BYOD / 承包商裝置 | 提供安全、無客戶端的瀏覽器訪問,無需安裝軟體 |
| 阻止資料洩漏 | 按策略停用複製/貼上、下載、上傳、列印 |
| 防止 AI 資料洩露 | 允許 ChatGPT 等,但停用貼上/上傳,專有資料無法被輸入 |
| 釣魚防護 | 在可疑站點上停用鍵盤輸入,憑據無法被鍵入 |
兩種隔離方式
| 模式 | 使用者如何到達 | 適用於 |
|---|---|---|
| 線上(In-line) | 普通網址,由 Gateway 檢查(需要 Cloudflare One 客戶端、PAC 檔案/代理端點,或 Cloudflare WAN) | 受管裝置——無縫,使用者無感 |
| 字首 URL(無客戶端) | 使用者訪問 https://<team-name>.cloudflareaccess.com/browser/<URL> |
非受管 / BYOD / 承包商——無需安裝 |
我們先設定線上隔離(A–C 部分),再可選啟用無客戶端(D 部分)。
A 部分 — 找到 Browser Isolation 概覽
- 👉 在控制台(
https://one.dash.cloudflare.com)左側導航中找到 Browser Isolation。 - 📺 你會看到: Browser Isolation Overview(概覽)頁面——一個集中管理隔離策略、測試無客戶端隔離、並監控用量與被阻止操作的地方。
✅ 檢查點: 你能看到 Browser Isolation 概覽。(若缺失或變灰,說明你的套餐沒有 RBI 席位——聯絡客戶團隊。)
B 部分 — 建立一條 Isolate 策略
隔離只是 Gateway HTTP 策略裡的一個 Action(就是你在模組 5 裡構建規則的地方)。
-
👉 前往 Traffic policies → Firewall policies → HTTP(或 Gateway → Firewall Policies → HTTP)。
-
👉 點選 Add a policy。
-
⌨️ 策略名稱:
Isolate risky browsing。 -
👉 構建規則——例如隔離未分類和新出現的站點:
選擇器 運算子 取值 Content Categories in Newly Seen Domains、Unreachable/Uncategorized -
👉 Action: Isolate。
-
👉 點選 Create policy。
📺 隨後: 匹配的站點會在遠端瀏覽器中開啟。使用者照常瀏覽——多數人甚至不會察覺。
💡 其他有用的目標: 隔離某個 Security Risks 類別、某個高風險 Domain,或某個 Application(如隔離所有 AI 工具)。你也可用 Do not Isolate 動作,在一條寬泛 Isolate 規則之上開例外。
C 部分 — 新增資料保護控制(策略設定)
這正是 RBI 成為資料防洩漏工具之處。編輯 Isolate 策略時,開啟其策略設定並按需開啟:
| 設定 | 阻止什麼 | 適合 |
|---|---|---|
| 停用複製/貼上 | 在遠端頁面與本地裝置間複製 | 阻止把專有程式碼貼上進第三方聊天機器人 |
| 停用檔案下載 | 從被隔離站點下載檔案 | 防止從高風險站點外洩資料 |
| 停用檔案上傳 | 向被隔離站點上傳本地檔案 | 阻止敏感文件經 Web 上傳外流 |
| 停用列印 | 列印遠端頁面 | 防止承包商印表機密資訊 |
| 停用鍵盤輸入 | 在遠端頁面鍵入 | 釣魚站點——使用者無法輸入憑據 |
- 👉 開啟你的 Isolate 策略 → 策略設定。
- 👉 啟用你需要的控制(如對高風險類別啟用 停用複製/貼上 + 停用檔案下載)。
- 👉 儲存。
💡 提示(AI 資料保護): 為 AI 應用(ChatGPT、Gemini、Claude…)建立一條帶 停用複製/貼上 與 停用檔案上傳 的 Isolate 策略——人們仍能用 AI,但無法把你的敏感資料餵給它。這與 模組 7 搭配極佳。
D 部分 — 無客戶端隔離(面向非受管裝置,免安裝)
用一個簡單鏈接為承包商或 BYOD 使用者提供安全瀏覽器——無需 Cloudflare One 客戶端。
D1 — 開啟無客戶端訪問
- 👉 前往 Settings → Browser Isolation(或 Browser Isolation 概覽)。
- 👉 啟用 Allow users to open a remote browser without the device client。
- ✅ 確保賬戶已分配 Browser Isolation (RBI) 席位。
D2 — 分享字首 URL
使用者把任意站點加上你的團隊域名字首即可安全訪問:
https://<team-name>.cloudflareaccess.com/browser/https://example.com
以 Acme 為例:https://acme.cloudflareaccess.com/browser/https://example.com
📺 該站點在遠端瀏覽器標籤頁中載入。你的 Access 登入可限定誰被允許使用。
💡 加分項——隔離私有應用(ZTNA): 你也可以把一個自託管的 Access 應用在遠端瀏覽器中渲染,讓非受管裝置無需暴露你的應用即可訪問。通過 Access → Applications → (你的應用)→ policies → Isolate 配置——這是 模組 4 中“非受管裝置”場景的絕佳回退方案。
E 部分 — 驗證隔離是否生效
在受策略覆蓋的裝置上:
- 👉 訪問一個匹配你 Isolate 規則的站點(如一個新註冊域名,或使用無客戶端字首 URL)。
- 👉 用以下任一方法確認它被隔離:
- 點選位址列的掛鎖 → 證書由 Cloudflare Root CA 簽發。
- 右鍵頁面 → 上下文選單顯示隔離瀏覽器選項。
- 👉 測試你的控制:嘗試複製文本或下載檔案——若你啟用了相應設定,它們應被阻止。
- 👉 在 Browser Isolation 概覽(或 Logs → Gateway → HTTP)檢視隔離活動與被阻止的操作。
✅ 檢查點: 匹配的站點在遠端瀏覽器中渲染、你的資料保護開關被強制執行,且隔離活動顯示在控制台中。🎉
✅ 模組 5c 完成!
你現在擁有:
- ✅ 一條把高風險站點在遠端瀏覽器中渲染的 Isolate 策略
- ✅ 已應用的資料保護控制(複製/貼上、下載、上傳、列印、鍵盤)
- ✅ (可選)面向非受管/BYOD 裝置的無客戶端隔離
- ✅ 一次經驗證的隔離測試,並在概覽中可見
快速排障
| 問題 | 解決辦法 |
|---|---|
| 選單裡沒有 Browser Isolation / Isolate 變灰 | 你的套餐缺少 RBI 席位——聯絡客戶團隊 |
| 線上隔離不觸發 | 裝置須處於 Gateway with WARP 且 TLS 解密已開(模組 5–6);確認策略選擇器匹配 |
| 無客戶端字首 URL 失敗 | 啟用 Allow users to open a remote browser without the device client 並分配 RBI 席位(D1) |
| 某站點被隔離後損壞 | 有些站點遠端渲染效果不佳——在 Isolate 規則之上為該域名加一條 Do not Isolate 策略 |
| 複製/貼上仍可用 | 複查該 Isolate 策略的策略設定並儲存;在新的隔離會話中測試 |
👉 下一步:模組 6 — DLP
檢測並阻止敏感資料離開你的組織。