ClearScreen

终端 Web 访问阻断
告别黑盒。

在本地阻断高风险域名,在设备上显示原因,并记录供控制台审核。

PDPA (SG) · APPs (AU) · APPI (JP)

功能

从设备到控制台,策略闭环清晰可见。

  • 分类策略

    按环境阻断 UT1 内容分类——成人、赌博、恶意软件、AI 聊天工具等。

  • 允许与阻止列表

    租户级允许列表可覆盖分类阻断;阻止列表可在威胁源基础上额外添加域名。

  • 威胁指标源

    URLhaus、OpenPhish 和 PhishTank 域名以 ed25519 签名的数据包形式提供,每 15 分钟刷新一次。

  • 本地阻止页面

    被阻止的 DNS 查询会指向 127.0.0.1 的 Sinkhole 地址,屏幕显示域名、分类和来源。

  • 误报审核

    用户可在阻止页面提交审核请求;运营人员依据原始策略原因裁决。

  • 设备上报

    每次阻断操作都会在终端写入一条 JSONL 审计记录,并在托管模式下上报至控制台的阻断信息流。

产品界面

控制台,实际界面展示。

真实产品界面——仪表盘、策略、审核、设备、审计和登录。

ClearScreen 仪表盘
ClearScreen 策略屏幕
ClearScreen 审核屏幕
ClearScreen 设备屏幕
ClearScreen 审计屏幕
ClearScreen 登录屏幕

仪表盘——设备、阻断记录和待处理审核

工作原理。

  1. 部署代理

    在 Windows 或 Linux 上安装(macOS 按需提供)。代理绑定 127.0.0.1:53 并设置系统 DNS,确保每个应用获得相同的判定结果。

  2. 设置策略

    选择拦截的 UT1 分类,添加租户允许列表和阻止列表,全部在控制台完成。

  3. 在设备端和控制台查看

    被拦截的域名会显示带有原因和品牌标识的拦截页面。误报报告会附带设备上下文进入控制台队列。

常见问题。

  • 租户数据存储在哪里?

    策略、拦截事件和注册记录保存在 Cloudflare Workers 和 D1 上的 Spot Suite 客户环境中。威胁指标包在边缘签名,由代理拉取 — 路径中不涉及第三方 DNS 代理。

  • ClearScreen 是否支持 SSO?

    是的。控制台登录通过 Spot Suite OIDC 在 spot-cloud.spot-suite.com 使用 Microsoft Entra ID。设备代理使用每设备注册凭证进行身份验证,而非用户密码。

  • 是否会解密 TLS 流量?

    不会。ClearScreen 仅在 DNS 层强制执行。被阻止的域名解析到本地 sinkhole 并显示阻止页面——策略路径中不存在 TLS 检查、PAC 文件或网络网关。

  • 30 天试用如何进行?

    银行卡结账包含每个环境 30 天免费试用。也可选择发票付款(从第一天起付费,无试用)。最多可对 100 个端点运行托管模式。包含类别策略、阻止报告和审计导出。准备就绪后可升级到 Team 版本。

从一个策略开始。

将代理部署到试点设备群,设置 UT1 类别,并在更广泛部署前在设备上审查阻止情况。