Перейдите к основному содержанию

Настройка политики сетевого брандмауэра для Computer

Контролируйте, к каким веб-сайтам и сетевым адресам Computer может получить доступ во время выполнения сессии.

Автор: Эмилио Моралес

Администраторы Enterprise могут контролировать, к каким веб-сайтам и сетевым адресам песочница Computer может обращаться во время выполнения сессии.

 

The Политика сетевого брандмауэра настройки позволяют администраторам ограничивать исходящий сетевой трафик из песочниц Computer с помощью разрешающих и запрещающих правил.

 

Это особенно полезно для организаций, которым необходимо запретить Computer получать доступ к определенным веб-сайтам или совершать действия на них — например, публикацию контента в социальных сетях, таких как X, Reddit или LinkedIn.

 

Как настроить Политика сетевого брандмауэра

  1. Перейдите к Настройки организации в админ панели.

  2. Выберите Конфигурация Computer tab.

  3. Найдите Политика сетевого брандмауэра section.

 

 

Обзор настроек

Включить политику сетевого брандмауэра

Это главный переключатель для всего брандмауэра. Если этот параметр включен, доступ к сети песочницы ограничивается на основании настроенных вами правил. Если этот параметр отключен, песочницы Computer имеют неограниченный исходящий доступ в Интернет.

 

Разрешить общий доступ в Интернет

Этот переключатель определяет, могут ли песочницы Computer создавать any исходящие интернет-запросы. Эта настройка все или ничего:

  • Enabled — Песочницы Computer могут свободно подключаться к Интернету (с учетом любых настроенных вами правил «Разрешенные домены» или «Запрещенные CIDR»).

  • Disabled — Весь исходящий трафик из песочниц Computer полностью блокируется.

Разрешенные домены

Целевой белый список конкретных доменов, к которым имеют доступ песочницы Computer. В этом поле поддерживаются подстановочные знаки (например, *.pypi.org). Используйте это, если вы хотите разрешить доступ только к тем сайтам, которые Computer нужны для ваших рабочих процессов — особенно полезно, когда Разрешить общий доступ в Интернет отключен, поэтому доступны только явно одобренные домены.

 

Отклоненные CIDR

Целевой запретный список диапазонов IP/CIDR, для которых явно заблокирован исходящий доступ. Например, вводя 0.0.0.0/0 по умолчанию запрещает весь исходящий трафик. Используйте это, чтобы заблокировать определенные диапазоны IP-адресов, сохраняя при этом более широкий доступ в Интернет.

 

 

Как правила работают вместе

Брандмауэр обеспечивает многоуровневый контроль, а не одиночный переключатель «все или ничего». Разрешить общий доступ в Интернет переключатель устанавливает базовую линию, а переключатель Разрешенные домены and Отклоненные CIDR списки обеспечивают целевые, детальные переопределения.

Configuration

Behavior

Общий доступ включен, нет правил разрешения/запрета

Computer может свободно получить доступ к любому веб-сайту.

Общий доступ ВЫКЛ., нет правил разрешения/запрета

Весь исходящий трафик блокируется. Самая строгая настройка.

Общий доступ включен + Запрещенные CIDR

Computer может иметь широкий доступ к Интернету, но определенные вами диапазоны IP-адресов блокируются.

Общий доступ ВЫКЛ. + Разрешенные домены

Доступны только определенные домены, которые вы включили в белый список; все остальное заблокировано. Идеально подходит для жестко контролируемых сред.

Пример: блокировка публикаций в социальных сетях

Если ваша организация хочет запретить Computer публиковать сообщения в социальных сетях, у вас есть два варианта:

Вариант А — Блокировать отдельные платформы (сохраняется более широкий доступ):

  1. Включите Политика сетевого брандмауэра toggle.

  2. Keep Разрешить общий доступ в Интернет enabled.

  3. Добавьте диапазоны CIDR, связанные с платформами, которые вы хотите заблокировать, в Отклоненные CIDR list.

Вариант Б. Разрешить только одобренные сайты (самый строгий подход):

  1. Включите Политика сетевого брандмауэра toggle.

  2. Disable Разрешить общий доступ в Интернет.

  3. Добавляйте в список только одобренные вашей организацией домены. Разрешенные домены список (например, .yourcompany.com, .googleapis.com).

Вариант B гарантирует, что Computer сможет достичь только явно одобренных пунктов назначения, что делает невозможным взаимодействие с каким-либо несанкционированным сайтом.

 

Чем это отличается от конфигурации браузера Comet

Корпоративная конфигурация Comet предлагает отдельные элементы управления, такие как режим «только чтение», управление браузером и полностью заблокированные режимы, которые управляют работой браузера Comet на управляемых устройствах. Вы можете узнать больше о Comet для Enterprise в этой статье.

 

Политика сетевого брандмауэра Computer действует на сетевом уровне «песочницы»: она контролирует то, что облачная «песочница» Computer может достичь по сети, а не локальный опыт просмотра пользователя. Это дополнительные, но отдельные элементы управления.

 

Computer Политика брандмауэра

Comet Конфигурация браузера

Scope

Сетевой трафик облачной песочницы

Локальный браузер на управляемых устройствах

Granularity

Разрешить/запретить домены и CIDR; интернет-переключение по принципу «все или ничего»

Только чтение, управление через браузер, полностью заблокированные режимы

Purpose

Ограничить доступ агента Computer во время выполнения сессии.

Ограничьте взаимодействие пользователей с веб-контентом локально.

Важные примечания

  • Все задачи Computer выполняются в безопасной изолированной облачной песочнице — правила брандмауэра применяются к этой песочнице, а не к локальному Computerу или сети пользователя.

  • Изменения в политике брандмауэра применяются к новым задачам Computer. На уже выполняемые сессии это может повлиять не сразу.

  • Администраторы сохраняют дополнительные элементы управления, включая возможность полностью отключать Computer, управлять коннекторами и ограничивать доступ к Computer определенным участникам из Настройки организации.