功能
从设备到控制台,策略闭环清晰可见。
-
分类策略
按环境阻断 UT1 内容分类——成人、赌博、恶意软件、AI 聊天工具等。
-
允许与阻止列表
租户级允许列表可覆盖分类阻断;阻止列表可在威胁源基础上额外添加域名。
-
威胁指标源
URLhaus、OpenPhish 和 PhishTank 域名以 ed25519 签名的数据包形式提供,每 15 分钟刷新一次。
-
本地阻止页面
被阻止的 DNS 查询会指向 127.0.0.1 的 Sinkhole 地址,屏幕显示域名、分类和来源。
-
误报审核
用户可在阻止页面提交审核请求;运营人员依据原始策略原因裁决。
-
设备上报
每次阻断操作都会在终端写入一条 JSONL 审计记录,并在托管模式下上报至控制台的阻断信息流。
产品界面
控制台,实际界面展示。
真实产品界面——仪表盘、策略、审核、设备、审计和登录。
工作原理。
-
部署代理
在 Windows 或 Linux 上安装(macOS 按需提供)。代理绑定 127.0.0.1:53 并设置系统 DNS,确保每个应用获得相同的判定结果。
-
设置策略
选择拦截的 UT1 分类,添加租户允许列表和阻止列表,全部在控制台完成。
-
在设备端和控制台查看
被拦截的域名会显示带有原因和品牌标识的拦截页面。误报报告会附带设备上下文进入控制台队列。
常见问题。
-
租户数据存储在哪里?
策略、拦截事件和注册记录保存在 Cloudflare Workers 和 D1 上的 Spot Suite 客户环境中。威胁指标包在边缘签名,由代理拉取 — 路径中不涉及第三方 DNS 代理。
-
ClearScreen 是否支持 SSO?
是的。控制台登录通过 Spot Suite OIDC 在 spot-cloud.spot-suite.com 使用 Microsoft Entra ID。设备代理使用每设备注册凭证进行身份验证,而非用户密码。
-
是否会解密 TLS 流量?
不会。ClearScreen 仅在 DNS 层强制执行。被阻止的域名解析到本地 sinkhole 并显示阻止页面——策略路径中不存在 TLS 检查、PAC 文件或网络网关。
-
30 天试用如何进行?
银行卡结账包含每个环境 30 天免费试用。也可选择发票付款(从第一天起付费,无试用)。最多可对 100 个端点运行托管模式。包含类别策略、阻止报告和审计导出。准备就绪后可升级到 Team 版本。
Spot Suite
套件中的其他产品。
七款产品,一次登录,一张账单。每款都运行在欧盟境内的专用基础设施上,可单独购买。四款现在可以试用,三款可以预留名额。
-
安全文件交换 通过 SFTP、S3、Azure Blob 等传输文件,每次传输都有保管链记录。 xevolve.io 打开
-
云成本与预测 汇总 AWS、Azure、GCP 与 StackIT 的每日花费,在结账前标记异常。 cloud-horizons.com 打开
-
TLS 证书生命周期 找出每一张证书,通过 ACME 续期,并部署到使用它的地方。 automate-certificates.com 打开
-
IP 地址管理 跨 Azure 租户规划 CIDR 段,在上线前发现冲突。 加入等候名单
-
入职、调岗、离职 在 Microsoft 365 或 Google Workspace 中处理入职、调岗、离职,全程留痕。 加入等候名单
-
UBO 与制裁筛查 对照 UBO 与制裁名单核查所有者和交易对手。 加入等候名单