Cloudflare Browser Isolation とリゾルバーポリシーを使うと、Cloudflare One Client をインストールしなくても、プライベートホスト名経由でプライベートな Web アプリケーションに接続できます。このチュートリアルの終わりには、Gateway の DNS ポリシーとネットワークポリシーを通過したユーザーが、https://<your-team-name>.cloudflareaccess.com/browser/https://internalrecord.com でプライベートアプリケーションにアクセスできるようになります。
次の準備ができていることを確認してください。
- アカウントで Cloudflare Browser Isolation が有効になっている
- アカウントで リゾルバーポリシー が有効になっている
- ユーザーがブラウザー経由でアクセスする HTTP または HTTPS アプリケーションがある
まず、プライベートネットワーク上のサーバーに cloudflared をインストールします。
-
Cloudflare ダッシュボードにログインし、Networking > Tunnels を開きます。
Tunnels を開く ↗ -
Create a tunnel を選択します。
-
トンネルの名前を入力します。このトンネル経由で接続するリソースの種類がわかる名前(例:
enterprise-VPC-01)を推奨します。 -
Create Tunnel を選択します。
-
オペレーティングシステムを選び、インストールコマンドをコピーして、オリジンサーバーのターミナルで実行します。
-
トンネルの接続を待ちます。接続が確立したら Continue を選択します。
-
Cloudflare ダッシュボードで Networking > Routes を開きます。
Routes を開く ↗ -
Create route > Tunnel CIDR を選びます。いま作成したトンネルを選び、アプリケーションサーバーのプライベート IP/CIDR(例:
10.128.0.175/32)を入力して、Create route を選びます。 -
DNS サーバーのプライベート IP/CIDR 向けに、2 つ目のルートを作成します。
これで、アプリケーションと DNS サーバーが Cloudflare に接続されます。
- Cloudflare One ↗ で Browser isolation > Browser isolation settings を開きます。
- Allow users to open a remote browser without the device client をオンにします。
-
Permissions で Manage を選びます。
-
Add a rule を選びます。
-
Clientless Web Isolation ブラウザーを開ける人を定義する式を作成します。例:
Rule action Rule type Selector Value Action Allow Include Emails ending in @example.comSave を選びます。
テストするには、ブラウザーを開いて https://<team-name>.cloudflareaccess.com/browser/https://<private-IP-of-application> にアクセスします。
-
Traffic policies > Resolver policies を開きます。
-
Add a policy を選びます。
-
アプリケーションのプライベート ドメイン または ホスト名 に一致する式を作成します。
Selector Operator Value Domain in internalrecord.com -
Select DNS resolver で Configure custom DNS resolvers を選びます。
-
DNS サーバーのプライベート IP アドレスを入力します。
-
ドロップダウンメニューで
<IP-address> - Privateを選びます。 -
(任意)カスタムポートを入力します。
-
Create policy を選びます。
テストするには、ブラウザーを開いて https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com にアクセスします。
-
Traffic policies > Firewall policies > Network を開きます。
-
アプリケーションのプライベート IP アドレスを対象とする ネットワークポリシー を追加します。アプリケーションアクセスに関係するポートやプロトコルを、任意で含められます。例:
Selector Operator Value Logic Action Destination IP in 10.128.0.175And Allow Destination Port in 80Or User Email matches regex .*example.com
プライベートアプリケーションを保護するベストプラクティスは、安全なアクセスポリシーを構築する を参照してください。
ユーザーは、次の URL でアプリケーションにアクセスできます。
https://<team-name>.cloudflareaccess.com/browser/https://internalrecord.com
アプリケーションは隔離ブラウザーで読み込まれます。任意で、コピー/ペースト、印刷、キーボード入力の無効化など、リモートブラウザーコントロール を設定できます。