Администраторы Enterprise могут контролировать, к каким веб-сайтам и сетевым адресам песочница Computer может обращаться во время выполнения сессии.
The Политика сетевого брандмауэра настройки позволяют администраторам ограничивать исходящий сетевой трафик из песочниц Computer с помощью разрешающих и запрещающих правил.
Это особенно полезно для организаций, которым необходимо запретить Computer получать доступ к определенным веб-сайтам или совершать действия на них — например, публикацию контента в социальных сетях, таких как X, Reddit или LinkedIn.
Как настроить Политика сетевого брандмауэра
-
Перейдите к Настройки организации в админ панели.
-
Выберите Конфигурация Computer tab.
-
Найдите Политика сетевого брандмауэра section.
Обзор настроек
Включить политику сетевого брандмауэра
Это главный переключатель для всего брандмауэра. Если этот параметр включен, доступ к сети песочницы ограничивается на основании настроенных вами правил. Если этот параметр отключен, песочницы Computer имеют неограниченный исходящий доступ в Интернет.
Разрешить общий доступ в Интернет
Этот переключатель определяет, могут ли песочницы Computer создавать any исходящие интернет-запросы. Эта настройка все или ничего:
-
Enabled — Песочницы Computer могут свободно подключаться к Интернету (с учетом любых настроенных вами правил «Разрешенные домены» или «Запрещенные CIDR»).
-
Disabled — Весь исходящий трафик из песочниц Computer полностью блокируется.
Разрешенные домены
Целевой белый список конкретных доменов, к которым имеют доступ песочницы Computer. В этом поле поддерживаются подстановочные знаки (например, *.pypi.org). Используйте это, если вы хотите разрешить доступ только к тем сайтам, которые Computer нужны для ваших рабочих процессов — особенно полезно, когда Разрешить общий доступ в Интернет отключен, поэтому доступны только явно одобренные домены.
Отклоненные CIDR
Целевой запретный список диапазонов IP/CIDR, для которых явно заблокирован исходящий доступ. Например, вводя 0.0.0.0/0 по умолчанию запрещает весь исходящий трафик. Используйте это, чтобы заблокировать определенные диапазоны IP-адресов, сохраняя при этом более широкий доступ в Интернет.
Как правила работают вместе
Брандмауэр обеспечивает многоуровневый контроль, а не одиночный переключатель «все или ничего». Разрешить общий доступ в Интернет переключатель устанавливает базовую линию, а переключатель Разрешенные домены and Отклоненные CIDR списки обеспечивают целевые, детальные переопределения.
|
Configuration |
Behavior |
|
Общий доступ включен, нет правил разрешения/запрета |
Computer может свободно получить доступ к любому веб-сайту. |
|
Общий доступ ВЫКЛ., нет правил разрешения/запрета |
Весь исходящий трафик блокируется. Самая строгая настройка. |
|
Общий доступ включен + Запрещенные CIDR |
Computer может иметь широкий доступ к Интернету, но определенные вами диапазоны IP-адресов блокируются. |
|
Общий доступ ВЫКЛ. + Разрешенные домены |
Доступны только определенные домены, которые вы включили в белый список; все остальное заблокировано. Идеально подходит для жестко контролируемых сред. |
Пример: блокировка публикаций в социальных сетях
Если ваша организация хочет запретить Computer публиковать сообщения в социальных сетях, у вас есть два варианта:
Вариант А — Блокировать отдельные платформы (сохраняется более широкий доступ):
-
Включите Политика сетевого брандмауэра toggle.
-
Keep Разрешить общий доступ в Интернет enabled.
-
Добавьте диапазоны CIDR, связанные с платформами, которые вы хотите заблокировать, в Отклоненные CIDR list.
Вариант Б. Разрешить только одобренные сайты (самый строгий подход):
-
Включите Политика сетевого брандмауэра toggle.
-
Disable Разрешить общий доступ в Интернет.
-
Добавляйте в список только одобренные вашей организацией домены. Разрешенные домены список (например,
.yourcompany.com,.googleapis.com).
Вариант B гарантирует, что Computer сможет достичь только явно одобренных пунктов назначения, что делает невозможным взаимодействие с каким-либо несанкционированным сайтом.
Чем это отличается от конфигурации браузера Comet
Корпоративная конфигурация Comet предлагает отдельные элементы управления, такие как режим «только чтение», управление браузером и полностью заблокированные режимы, которые управляют работой браузера Comet на управляемых устройствах. Вы можете узнать больше о Comet для Enterprise в этой статье.
Политика сетевого брандмауэра Computer действует на сетевом уровне «песочницы»: она контролирует то, что облачная «песочница» Computer может достичь по сети, а не локальный опыт просмотра пользователя. Это дополнительные, но отдельные элементы управления.
|
|
Computer Политика брандмауэра |
Comet Конфигурация браузера |
|
Scope |
Сетевой трафик облачной песочницы |
Локальный браузер на управляемых устройствах |
|
Granularity |
Разрешить/запретить домены и CIDR; интернет-переключение по принципу «все или ничего» |
Только чтение, управление через браузер, полностью заблокированные режимы |
|
Purpose |
Ограничить доступ агента Computer во время выполнения сессии. |
Ограничьте взаимодействие пользователей с веб-контентом локально. |
Важные примечания
-
Все задачи Computer выполняются в безопасной изолированной облачной песочнице — правила брандмауэра применяются к этой песочнице, а не к локальному Computerу или сети пользователя.
-
Изменения в политике брандмауэра применяются к новым задачам Computer. На уже выполняемые сессии это может повлиять не сразу.
-
Администраторы сохраняют дополнительные элементы управления, включая возможность полностью отключать Computer, управлять коннекторами и ограничивать доступ к Computer определенным участникам из Настройки организации.


