Enterprise 管理员可以控制 Computer 的沙箱在任务执行期间可访问的网站和网络目标。
该 网络防火墙策略 设置允许管理员使用允许和拒绝规则,限制来自 Computer 沙箱的出站网络流量。
这对于需要防止 Computer 访问特定网站或在其上执行操作的组织尤其有用——例如,在 X、Reddit 或 LinkedIn 等社交媒体平台上发布内容。
如何配置 网络防火墙策略
-
导航到 组织设置 在管理员面板中。
-
选择 Computer 配置 选项卡。
-
找到 网络防火墙策略 部分。
设置概览
启用网络防火墙策略
这是整个防火墙的主开关。启用后,沙箱的网络访问将根据您配置的规则受到限制。停用后,Computer 沙箱将拥有不受限制的出站互联网访问权限。
允许通用互联网访问
此开关控制 Computer 沙箱是否可以发出 任何 出站互联网请求。此设置 全有或全无:
-
已启用 — Computer 沙箱可以自由访问互联网(受你配置的任何允许的域或拒绝的 CIDR 规则约束)。
-
已禁用 — 来自 Computer 沙箱的所有出站流量都将被完全阻止。
允许的域
Computer 沙箱可访问的特定域的定向允许列表。此字段支持通配符条目(例如, *.pypi.org)。当你只想允许 Computer 工作流所需的网站访问时,请使用此项——尤其适用于 允许常规互联网访问 已禁用,因此只有明确批准的域才能访问。
拒绝的 CIDR
被明确禁止出站访问的 IP/CIDR 范围定向拒绝列表。例如,输入 0.0.0.0/0 将默认拒绝所有出站流量。可用于在保持更广泛互联网访问开启的同时阻止特定 IP 范围。
规则如何协同工作
防火墙提供的是分层控制,而不是单一的全有或全无开关。 允许常规互联网访问 切换开关会设置基线,而 允许的域 和 拒绝的 CIDR 列表则提供定向、细粒度的覆盖规则。
|
配置 |
行为 |
|
常规访问:开启,无允许/拒绝规则 |
Computer 可以自由访问任何网站。 |
|
常规访问:关闭,无允许/拒绝规则 |
所有出站流量均被阻止。限制最严格的设置。 |
|
常规访问:开启 + 拒绝的 CIDR |
Computer 可以广泛访问互联网,但你定义的特定 IP 范围会被阻止。 |
|
常规访问:关闭 + 允许的域 |
只有你加入白名单的特定域才可访问;其他一切都被阻止。非常适合严格受控的环境。 |
示例:阻止在社交媒体上发布
如果你的组织希望阻止 Computer 在社交媒体平台上发布内容,你有两个选择:
选项 A — 阻止特定平台(保留更广泛的访问权限):
-
启用 网络防火墙策略 开关。
-
保持 允许常规互联网访问 已启用。
-
将与要阻止的平台相关的 CIDR 范围添加到 拒绝的 CIDR 列表。
选项 B — 仅允许已批准的网站(最严格的方法):
-
启用 网络防火墙策略 开关。
-
禁用 允许常规互联网访问.
-
仅将你组织已批准的域添加到 允许的域 列表(例如,
.yourcompany.com,.googleapis.com)。
选项 B 可确保 Computer 只能访问明确批准的目标,从而无法与任何未批准的网站交互。
这与 Comet 浏览器配置有何不同
Comet 的企业配置提供诸如只读、浏览器控制和完全阻止等不同控制,用于管理设备上的 Comet 浏览器体验。你可以在以下位置了解有关 Comet for Enterprise 的更多信息: 这篇文章.
Computer 的网络防火墙策略作用于沙箱网络层:它控制的是 Computer 的云端沙箱可通过网络访问哪些内容,而不是用户本地的浏览体验。这些控制彼此互补,但相互独立。
|
|
Computer 防火墙策略 |
Comet 浏览器配置 |
|
范围 |
云端沙盒网络流量 |
受管设备上的本地浏览器 |
|
粒度 |
允许/拒绝域名和 CIDR;一键启用/关闭互联网访问 |
只读、浏览器控制、完全阻止模式 |
|
目的 |
限制 Computer 代理在任务执行期间可访问的内容 |
限制用户在本地与网页内容交互的方式 |
重要说明
-
所有 Computer 任务都在安全、隔离的云端沙盒中运行——防火墙规则适用于此沙盒环境,而不是用户的本地机器或网络。
-
对防火墙策略的更改适用于新的 Computer 任务。已在进行中的任务可能不会立即受到影响。
-
管理员仍保留其他控制权,包括完全禁用 Computer、管理连接器,以及将 Computer 访问权限限制为特定成员,来自 组织设置.


