Cloudflare Tunnel 现在在启动时运行连接性预检查
从 cloudflared 版本 2026.5.2 ↗ 开始,Cloudflare Tunnel 直接在二进制文件内部自动执行整个连接性预检查工作流程。以前,客户必须安装 dig 和 netcat 并手动运行这些命令来验证其环境。现在 cloudflared 在启动时以原生方式执行此操作 — 并在某些内容被阻止时提供可操作的修正提示。
在每次运行 cloudflared tunnel run(以及 cloudflared tunnel diag)时,二进制文件现在都会原生检查:
- DNS 解析 —
region1.v2.argotunnel.com和region2.v2.argotunnel.com解析为有效的 Cloudflare IP。 - 传输连接性 — 端口
7844上的出站UDP (QUIC)和TCP (HTTP/2)。 - Management API — 发往
api.cloudflare.com的出站TCP/443,用于软件更新。
结果将以可扫描的 CLI 表格形式打印,包含以下三种状态:
- ✅ 通过 — 检查成功。
- ⚠️ 警告 — 非阻塞问题,例如 Management API 无法访问,因此自动更新将无法工作,但 Tunnel 仍会启动。
- ❌ 失败 — 阻塞问题,并附有具体的修正提示(例如
Allow outbound UDP on port 7844)。
如果 DNS 无法解析,或者端口 7844 上的 UDP 和 TCP 双双失败,cloudflared 将提前退出并报告失败,而不是在不透明的 failed to dial 错误中循环。
现在每次启动都会自动运行预检查,这还能捕获诸如通宵防火墙策略变更之类的问题退化 — 无需记得重新运行故障排除指南。
要获取这一新行为,请将 cloudflared 升级到版本 2026.5.2 或更高版本。欲了解更多细节,请参阅连接性预检查文档。