模块 5c — 远程浏览器隔离(RBI)
目标: 让高风险或敏感的网页浏览运行在 Cloudflare 网络上的远程浏览器中,而非用户设备上——这样恶意软件永远触及不到终端,你还可禁用复制/粘贴、下载、打印和键盘输入来阻止数据泄漏。
| 👤 谁来做 | 安全团队 |
| ⏱️ 用时 | 约 30 分钟 |
| 🎯 完成后你将拥有 | 一条把选定站点在远程浏览器中渲染的 Isolate 策略,以及(可选的)面向非受管设备的无客户端隔离 |
| ✋ 开始前 | 模块 5 已完成(设备处于 Gateway with WARP、TLS 解密已开)。RBI 需要套餐中有 Browser Isolation 席位。 |
🧭 工作原理: 当页面被隔离时,一个无头浏览器运行在 Cloudflare 网络上,充当用户浏览器的“克隆”。只有安全的绘制指令被流式传输到设备——网站代码从不在本地执行。由于每个被隔离的请求仍经过 Gateway,你所有的 DNS/HTTP/DLP 策略照常生效。
为什么使用 RBI
| 用例 | 隔离带来的好处 |
|---|---|
| 高风险 / 未分类 / 新出现的站点 | 用户仍可打开,但代码在远端运行——浏览器零日漏洞碰不到设备 |
| 非受管 / BYOD / 承包商设备 | 提供安全、无客户端的浏览器访问,无需安装软件 |
| 阻止数据泄漏 | 按策略禁用复制/粘贴、下载、上传、打印 |
| 防止 AI 数据泄露 | 允许 ChatGPT 等,但禁用粘贴/上传,专有数据无法被输入 |
| 钓鱼防护 | 在可疑站点上禁用键盘输入,凭据无法被键入 |
两种隔离方式
| 模式 | 用户如何到达 | 适用于 |
|---|---|---|
| 在线(In-line) | 普通网址,由 Gateway 检查(需要 Cloudflare One 客户端、PAC 文件/代理端点,或 Cloudflare WAN) | 受管设备——无缝,用户无感 |
| 前缀 URL(无客户端) | 用户访问 https://<team-name>.cloudflareaccess.com/browser/<URL> |
非受管 / BYOD / 承包商——无需安装 |
我们先设置在线隔离(A–C 部分),再可选启用无客户端(D 部分)。
A 部分 — 找到 Browser Isolation 概览
- 👉 在控制台(
https://one.dash.cloudflare.com)左侧导航中找到 Browser Isolation。 - 📺 你会看到: Browser Isolation Overview(概览)页面——一个集中管理隔离策略、测试无客户端隔离、并监控用量与被阻止操作的地方。
✅ 检查点: 你能看到 Browser Isolation 概览。(若缺失或变灰,说明你的套餐没有 RBI 席位——联系客户团队。)
B 部分 — 创建一条 Isolate 策略
隔离只是 Gateway HTTP 策略里的一个 Action(就是你在模块 5 里构建规则的地方)。
-
👉 前往 Traffic policies → Firewall policies → HTTP(或 Gateway → Firewall Policies → HTTP)。
-
👉 点击 Add a policy。
-
⌨️ 策略名称:
Isolate risky browsing。 -
👉 构建规则——例如隔离未分类和新出现的站点:
选择器 运算符 取值 Content Categories in Newly Seen Domains、Unreachable/Uncategorized -
👉 Action: Isolate。
-
👉 点击 Create policy。
📺 随后: 匹配的站点会在远程浏览器中打开。用户照常浏览——多数人甚至不会察觉。
💡 其他有用的目标: 隔离某个 Security Risks 类别、某个高风险 Domain,或某个 Application(如隔离所有 AI 工具)。你也可用 Do not Isolate 动作,在一条宽泛 Isolate 规则之上开例外。
C 部分 — 添加数据保护控制(策略设置)
这正是 RBI 成为数据防泄漏工具之处。编辑 Isolate 策略时,打开其策略设置并按需开启:
| 设置 | 阻止什么 | 适合 |
|---|---|---|
| 禁用复制/粘贴 | 在远程页面与本地设备间复制 | 阻止把专有代码粘贴进第三方聊天机器人 |
| 禁用文件下载 | 从被隔离站点下载文件 | 防止从高风险站点外泄数据 |
| 禁用文件上传 | 向被隔离站点上传本地文件 | 阻止敏感文档经 Web 上传外流 |
| 禁用打印 | 打印远程页面 | 防止承包商打印机密信息 |
| 禁用键盘输入 | 在远程页面键入 | 钓鱼站点——用户无法输入凭据 |
- 👉 打开你的 Isolate 策略 → 策略设置。
- 👉 启用你需要的控制(如对高风险类别启用 禁用复制/粘贴 + 禁用文件下载)。
- 👉 保存。
💡 提示(AI 数据保护): 为 AI 应用(ChatGPT、Gemini、Claude…)创建一条带 禁用复制/粘贴 与 禁用文件上传 的 Isolate 策略——人们仍能用 AI,但无法把你的敏感数据喂给它。这与 模块 7 搭配极佳。
D 部分 — 无客户端隔离(面向非受管设备,免安装)
用一个简单链接为承包商或 BYOD 用户提供安全浏览器——无需 Cloudflare One 客户端。
D1 — 开启无客户端访问
- 👉 前往 Settings → Browser Isolation(或 Browser Isolation 概览)。
- 👉 启用 Allow users to open a remote browser without the device client。
- ✅ 确保账户已分配 Browser Isolation (RBI) 席位。
D2 — 分享前缀 URL
用户把任意站点加上你的团队域名前缀即可安全访问:
https://<team-name>.cloudflareaccess.com/browser/https://example.com
以 Acme 为例:https://acme.cloudflareaccess.com/browser/https://example.com
📺 该站点在远程浏览器标签页中加载。你的 Access 登录可限定谁被允许使用。
💡 加分项——隔离私有应用(ZTNA): 你也可以把一个自托管的 Access 应用在远程浏览器中渲染,让非受管设备无需暴露你的应用即可访问。通过 Access → Applications → (你的应用)→ policies → Isolate 配置——这是 模块 4 中“非受管设备”场景的绝佳回退方案。
E 部分 — 验证隔离是否生效
在受策略覆盖的设备上:
- 👉 访问一个匹配你 Isolate 规则的站点(如一个新注册域名,或使用无客户端前缀 URL)。
- 👉 用以下任一方法确认它被隔离:
- 点击地址栏的挂锁 → 证书由 Cloudflare Root CA 签发。
- 右键页面 → 上下文菜单显示隔离浏览器选项。
- 👉 测试你的控制:尝试复制文本或下载文件——若你启用了相应设置,它们应被阻止。
- 👉 在 Browser Isolation 概览(或 Logs → Gateway → HTTP)查看隔离活动与被阻止的操作。
✅ 检查点: 匹配的站点在远程浏览器中渲染、你的数据保护开关被强制执行,且隔离活动显示在控制台中。🎉
✅ 模块 5c 完成!
你现在拥有:
- ✅ 一条把高风险站点在远程浏览器中渲染的 Isolate 策略
- ✅ 已应用的数据保护控制(复制/粘贴、下载、上传、打印、键盘)
- ✅ (可选)面向非受管/BYOD 设备的无客户端隔离
- ✅ 一次经验证的隔离测试,并在概览中可见
快速排障
| 问题 | 解决办法 |
|---|---|
| 菜单里没有 Browser Isolation / Isolate 变灰 | 你的套餐缺少 RBI 席位——联系客户团队 |
| 在线隔离不触发 | 设备须处于 Gateway with WARP 且 TLS 解密已开(模块 5–6);确认策略选择器匹配 |
| 无客户端前缀 URL 失败 | 启用 Allow users to open a remote browser without the device client 并分配 RBI 席位(D1) |
| 某站点被隔离后损坏 | 有些站点远程渲染效果不佳——在 Isolate 规则之上为该域名加一条 Do not Isolate 策略 |
| 复制/粘贴仍可用 | 复查该 Isolate 策略的策略设置并保存;在新的隔离会话中测试 |
👉 下一步:模块 6 — DLP
检测并阻止敏感数据离开你的组织。