☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

模块 5c — 远程浏览器隔离(RBI)

目标: 让高风险或敏感的网页浏览运行在 Cloudflare 网络上的远程浏览器中,而非用户设备上——这样恶意软件永远触及不到终端,你还可禁用复制/粘贴、下载、打印和键盘输入来阻止数据泄漏。

👤 谁来做 安全团队
⏱️ 用时 约 30 分钟
🎯 完成后你将拥有 一条把选定站点在远程浏览器中渲染的 Isolate 策略,以及(可选的)面向非受管设备的无客户端隔离
✋ 开始前 模块 5 已完成(设备处于 Gateway with WARP、TLS 解密已开)。RBI 需要套餐中有 Browser Isolation 席位。

🧭 工作原理: 当页面被隔离时,一个无头浏览器运行在 Cloudflare 网络上,充当用户浏览器的“克隆”。只有安全的绘制指令被流式传输到设备——网站代码从不在本地执行。由于每个被隔离的请求仍经过 Gateway,你所有的 DNS/HTTP/DLP 策略照常生效。


为什么使用 RBI

用例 隔离带来的好处
高风险 / 未分类 / 新出现的站点 用户仍可打开,但代码在远端运行——浏览器零日漏洞碰不到设备
非受管 / BYOD / 承包商设备 提供安全、无客户端的浏览器访问,无需安装软件
阻止数据泄漏 按策略禁用复制/粘贴、下载、上传、打印
防止 AI 数据泄露 允许 ChatGPT 等,但禁用粘贴/上传,专有数据无法被输入
钓鱼防护 在可疑站点上禁用键盘输入,凭据无法被键入

两种隔离方式

模式 用户如何到达 适用于
在线(In-line) 普通网址,由 Gateway 检查(需要 Cloudflare One 客户端、PAC 文件/代理端点,或 Cloudflare WAN) 受管设备——无缝,用户无感
前缀 URL(无客户端) 用户访问 https://<team-name>.cloudflareaccess.com/browser/<URL> 非受管 / BYOD / 承包商——无需安装

我们先设置在线隔离(A–C 部分),再可选启用无客户端(D 部分)。


A 部分 — 找到 Browser Isolation 概览

  1. 👉 在控制台(https://one.dash.cloudflare.com)左侧导航中找到 Browser Isolation。
  2. 📺 你会看到: Browser Isolation Overview(概览)页面——一个集中管理隔离策略、测试无客户端隔离、并监控用量与被阻止操作的地方。

✅ 检查点: 你能看到 Browser Isolation 概览。(若缺失或变灰,说明你的套餐没有 RBI 席位——联系客户团队。)


B 部分 — 创建一条 Isolate 策略

隔离只是 Gateway HTTP 策略里的一个 Action(就是你在模块 5 里构建规则的地方)。

  1. 👉 前往 Traffic policies → Firewall policies → HTTP(或 Gateway → Firewall Policies → HTTP)。

  2. 👉 点击 Add a policy。

  3. ⌨️ 策略名称: Isolate risky browsing。

  4. 👉 构建规则——例如隔离未分类和新出现的站点:

    选择器 运算符 取值
    Content Categories in Newly Seen Domains、Unreachable/Uncategorized
  5. 👉 Action: Isolate。

  6. 👉 点击 Create policy。

📺 随后: 匹配的站点会在远程浏览器中打开。用户照常浏览——多数人甚至不会察觉。

💡 其他有用的目标: 隔离某个 Security Risks 类别、某个高风险 Domain,或某个 Application(如隔离所有 AI 工具)。你也可用 Do not Isolate 动作,在一条宽泛 Isolate 规则之上开例外。


C 部分 — 添加数据保护控制(策略设置)

这正是 RBI 成为数据防泄漏工具之处。编辑 Isolate 策略时,打开其策略设置并按需开启:

设置 阻止什么 适合
禁用复制/粘贴 在远程页面与本地设备间复制 阻止把专有代码粘贴进第三方聊天机器人
禁用文件下载 从被隔离站点下载文件 防止从高风险站点外泄数据
禁用文件上传 向被隔离站点上传本地文件 阻止敏感文档经 Web 上传外流
禁用打印 打印远程页面 防止承包商打印机密信息
禁用键盘输入 在远程页面键入 钓鱼站点——用户无法输入凭据
  1. 👉 打开你的 Isolate 策略 → 策略设置。
  2. 👉 启用你需要的控制(如对高风险类别启用 禁用复制/粘贴 + 禁用文件下载)。
  3. 👉 保存。

💡 提示(AI 数据保护): 为 AI 应用(ChatGPT、Gemini、Claude…)创建一条带 禁用复制/粘贴 与 禁用文件上传 的 Isolate 策略——人们仍能用 AI,但无法把你的敏感数据喂给它。这与 模块 7 搭配极佳。


D 部分 — 无客户端隔离(面向非受管设备,免安装)

用一个简单链接为承包商或 BYOD 用户提供安全浏览器——无需 Cloudflare One 客户端。

D1 — 开启无客户端访问

  1. 👉 前往 Settings → Browser Isolation(或 Browser Isolation 概览)。
  2. 👉 启用 Allow users to open a remote browser without the device client。
  3. ✅ 确保账户已分配 Browser Isolation (RBI) 席位。

D2 — 分享前缀 URL

用户把任意站点加上你的团队域名前缀即可安全访问:

https://<team-name>.cloudflareaccess.com/browser/https://example.com

以 Acme 为例:https://acme.cloudflareaccess.com/browser/https://example.com

📺 该站点在远程浏览器标签页中加载。你的 Access 登录可限定谁被允许使用。

💡 加分项——隔离私有应用(ZTNA): 你也可以把一个自托管的 Access 应用在远程浏览器中渲染,让非受管设备无需暴露你的应用即可访问。通过 Access → Applications → (你的应用)→ policies → Isolate 配置——这是 模块 4 中“非受管设备”场景的绝佳回退方案。


E 部分 — 验证隔离是否生效

在受策略覆盖的设备上:

  1. 👉 访问一个匹配你 Isolate 规则的站点(如一个新注册域名,或使用无客户端前缀 URL)。
  2. 👉 用以下任一方法确认它被隔离:
    • 点击地址栏的挂锁 → 证书由 Cloudflare Root CA 签发。
    • 右键页面 → 上下文菜单显示隔离浏览器选项。
  3. 👉 测试你的控制:尝试复制文本或下载文件——若你启用了相应设置,它们应被阻止。
  4. 👉 在 Browser Isolation 概览(或 Logs → Gateway → HTTP)查看隔离活动与被阻止的操作。

✅ 检查点: 匹配的站点在远程浏览器中渲染、你的数据保护开关被强制执行,且隔离活动显示在控制台中。🎉


✅ 模块 5c 完成!

你现在拥有:

  • ✅ 一条把高风险站点在远程浏览器中渲染的 Isolate 策略
  • ✅ 已应用的数据保护控制(复制/粘贴、下载、上传、打印、键盘)
  • ✅ (可选)面向非受管/BYOD 设备的无客户端隔离
  • ✅ 一次经验证的隔离测试,并在概览中可见

快速排障

问题 解决办法
菜单里没有 Browser Isolation / Isolate 变灰 你的套餐缺少 RBI 席位——联系客户团队
在线隔离不触发 设备须处于 Gateway with WARP 且 TLS 解密已开(模块 5–6);确认策略选择器匹配
无客户端前缀 URL 失败 启用 Allow users to open a remote browser without the device client 并分配 RBI 席位(D1)
某站点被隔离后损坏 有些站点远程渲染效果不佳——在 Isolate 规则之上为该域名加一条 Do not Isolate 策略
复制/粘贴仍可用 复查该 Isolate 策略的策略设置并保存;在新的隔离会话中测试

👉 下一步:模块 6 — DLP

检测并阻止敏感数据离开你的组织。