跳转到内容
搜索文档

设备客户端设置

最后更新 查看 MarkdownAgent 设置

设备客户端设置(前称 WARP)允许您自定义可供终端用户使用的 Cloudflare One Client 模式和权限。

全局设备客户端设置

允许管理员覆盖码

功能可用性

操作系统 客户端模式 Zero Trust 方案
所有系统 任何模式 所有方案

启用 Lock device client switch(锁定设备客户端开关)后,用户无法在他们的设备上切换 Cloudflare One Client 的开/关状态。启用 **Allow admin override codes(允许管理员覆盖码)**后,用户可以使用管理员提供的覆盖码来临时连接或断开 Cloudflare One Client。**Allow admin override codes(允许管理员覆盖码)**仅在启用了 **Lock device client switch(锁定设备客户端开关)**的配置中需要。

**Allow admin override codes(允许管理员覆盖码)**的示例使用场景包括:

  • 允许用户暂时断开 Cloudflare One Client,以解决临时的网络问题,例如不兼容的公共 Wi-Fi,或客户现场阻止连接的防火墙。
  • 允许测试用户在全局断开连接生效时连接 Cloudflare One Client。

作为管理员,您可以设置 **Timeout(超时时间)**来定义用户在输入覆盖码后可以切换客户端连接开关的多长时间。Cloudflare 每小时生成一个新的覆盖码,管理员可以将其发送给终端用户。覆盖码的有效性遵循固定的小时时间段,并旨在对终端用户宽容。

获取覆盖码

要获取用户的单次使用码:

  1. 启用 Allow admin override codes(允许管理员覆盖码)
  2. 转到 Team & Resources(团队与资源)> Devices(设备)
  3. 选择已连接设备的 View details(查看详细信息)
  4. 向下滚动到 **User details(用户详细信息)**并选择用户的名称。
  5. 复制侧面板中显示的 7 位 Override code(覆盖码)
  6. 将此代码共享给用户,供其在设备上输入。

用户将有无限的时间来激活他们的代码。

输入覆盖码

要在用户设备上激活覆盖码:

  1. 打开 Cloudflare One Client 并转到 Settings(设置)
  2. 在 **Temporarily disconnect Cloudflare One Client(临时断开 Cloudflare One Client)**下,选择 Enter admin code(输入管理员代码)
  3. 输入覆盖码并选择 Disconnect(断开连接)
  1. 在 Cloudflare One Client 中,转到 Settings(设置)> Preferences(首选项) > Advanced(高级)
  2. 选择 Enter code(输入代码)
  3. 输入覆盖码。

用户现在可以切换客户端的连接开关,或使用 warp-cli connect 命令。客户端将在自动连接期限后自动重新连接,但在覆盖码过期之前,用户可以继续连接或断开 Cloudflare One Client。

安装 CA 至系统证书存储

功能可用性

客户端模式 Zero Trust 计划
流量和 DNS 模式、本地代理模式 所有计划
系统 可用性 最低客户端版本
Windows 2024.12.554.0
macOS 2024.12.554.0
Linux 2024.12.554.0
iOS
Android
ChromeOS

当设置为 Enabled(已启用)时,Cloudflare One Client 将自动安装您组织的根证书到设备上。

为每台设备分配唯一的 IP 地址

功能可用性

操作系统 客户端模式 Zero Trust 计划
Windows, macOS, Linux 流量和 DNS 模式、仅流量模式 所有计划

覆盖 Cloudflare One Client 虚拟网络接口的默认 IP 地址,使每台设备都有其自己唯一的本地接口 IP。

此设置主要作为 Cloudflare MeshMASQUE 的先决条件。当默认 IP 与您网络上的其他本地服务发生冲突时,您也可以使用它。

值:

  • Disabled:(默认)在所有设备上将本地接口 IP 设置为 172.16.0.2。此配置仅被使用 WireGuard 的设备所遵循,不影响使用 MASQUE 的设备。

  • Enabled:在每台设备上将本地接口 IP 设置为它的 CGNAT IP自定义设备 IP

分配给设备的 IP 是永久性的,直到设备从您的 Zero Trust 组织中注销或切换到不同的注册。断开连接和重新连接不会改变 IP 地址的分配。

允许所有 Cloudflare One 流量到达已注册的设备

功能可用性

操作系统 客户端模式 Zero Trust 计划
所有系统 流量和 DNS 模式 所有计划

允许使用 Cloudflare MeshCloudflare WAN 接入的流量路由到注册在您的 Zero Trust 组织中的设备。

每台设备都会在 CGNAT IP 空间 (100.96.0.0/12) 或 自定义设备 IP 范围 中分配一个虚拟 IP 地址。启用此设置后,您私用网络上的用户将能够连接到这些设备 IP,并访问您设备上基于 TCP、UDP 和/或 ICMP 的服务。您可以创建 Gateway 网络策略 来控制哪些用户和设备可以访问设备 IP。

全局断开连接设置

在所有设备上断开 Cloudflare One Client 连接

功能可用性

客户端模式 Zero Trust 计划
所有模式 所有计划
系统 可用性 最低客户端版本
Windows 2025.2.600.0
macOS 2025.2.600.0
Linux 2025.2.600.0
iOS
Android
ChromeOS

**Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**允许管理员在您的环境中发生事件时使 Cloudflare One Client 故障开放,这独立于影响 Cloudflare 服务的事件或中断。当您开启 **Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**时,Cloudflare 将断开所有连接到您的 Zero Trust 组织的 Windows、macOS 和 Linux Cloudflare One Client。这包括终端用户设备和 Cloudflare Mesh 节点。终端用户将在其设备上收到通知,且 Cloudflare One Client 将显示 Admin directed disconnect(管理员定向断开连接)。

要恢复正常操作,请关闭 Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)。Cloudflare One Client 将自动重新连接。

有关 **Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**如何与其他设备客户端设置协同工作的更多信息,请参阅设备客户端设置优先级

使用外部信号管理设备连接

功能可用性

客户端模式 Zero Trust 方案
所有模式 所有方案
系统 可用性 最低客户端版本
Windows 2025.10.186.0
macOS 2025.10.186.0
Linux 2025.10.186.0
iOS
Android
ChromeOS

允许管理员独立于任何 Cloudflare 基础设施断开和重新连接 Cloudflare One Client。当设置为 Enabled 时,Cloudflare One Client 将定期轮询配置的 HTTPS 端点,并在收到有效的断开连接信号时断开连接。

要设置外部 HTTPS 端点,请参阅紧急断开连接

使用本地文件管理设备连接

功能可用性

客户端模式 Zero Trust 计划
所有模式 所有计划
系统 可用性 最低客户端版本
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS
Android
ChromeOS

允许管理员使用设备上的本地 JSON 文件断开和重新连接 Cloudflare One Client,而不需要任何网络连接。当设置为 Enabled 时,Cloudflare One Client 将监控固定文件路径以获取断开连接信号。这对于 Cloudflare 和您自己的基础设施都可能无法访问的灾难恢复场景非常有用。

要设置本地信号文件,请参阅紧急断开连接

设备配置文件设置

强制门户检测

功能可用性

操作系统 客户端模式 Zero Trust 方案
所有系统 任何模式 所有方案

启用时,Cloudflare One Client 将在检测到强制门户时自动断开连接,并在 **Timeout(超时时间)**结束后自动重新连接。

由于强制门户的具体实现各不相同,Cloudflare One Client 可能无法检测到所有的强制门户。有关更多信息,请参阅强制门户检测

模式切换

功能可用性

操作系统 客户端模式 Zero Trust 计划
所有系统 任何模式 所有计划

启用时,用户可以选择在流量和 DNS 模式仅 DNS 模式之间进行切换。此功能不支持在任何其他模式之间进行切换。

设备隧道协议

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows 2024.11.309.0
macOS 2024.11.309.0
Linux 2024.11.309.0
iOS 1.7
Android 2.0
ChromeOS 2.0

配置用于将 IP 流量从设备路由到 Cloudflare Gateway 的协议。要检查设备上的活动协议,请打开终端并运行 warp-cli settings | grep protocol

  • WireGuard:建立到 Cloudflare 的 WireGuard 连接。Cloudflare One Client 将使用非 FIPS 兼容的密码套件 TLS_CHACHA20_POLY1305_SHA256 来加密流量。当从 MASQUE 切换到 WireGuard 时,如果用户的 Wi-Fi 网络阻止了 WireGuard 正常工作所需的端口和 IP,用户可能会失去互联网连接。
  • MASQUE:(默认)建立到 Cloudflare 的 HTTP/3 连接。Cloudflare One Client 将使用 TLS 1.3 和兼容 FIPS 140-3 的密码套件 TLS_AES_256_GCM_SHA384 来加密流量。对于启用了 MASQUE 的设备,为每台设备分配唯一的 IP 地址默认处于启用状态。

有关 WireGuard 与 MASQUE 的更多细节,请参阅我们的博客文章

锁定设备客户端开关

功能可用性

操作系统 客户端模式 Zero Trust 计划
所有系统 任何模式 所有计划

允许用户断开 Cloudflare One Client 的连接。

值:

  • Disabled:(默认)用户可以自行决定连接或断开 Cloudflare One Client。当客户端断开连接时,用户将无法访问受 Access 保护且利用了某些设备姿态检查的网站。
  • Enabled:阻止用户断开 Cloudflare One Client 连接。客户端将始终在连接状态下启动。

在 MDM 部署上,您还必须包含 auto_connect 参数,其值至少为 0。这将防止客户端部署在关闭状态,而使用户无法手动启用它们。

允许设备离开组织

功能可用性

操作系统 客户端模式 Zero Trust 方案
所有系统 任何模式 所有方案

启用时,用户可以通过在 Cloudflare One Client UI 中选择 **Logout from Zero Trust(从 Zero Trust 注销)**来退出您的 Zero Trust 组织。**Logout from Zero Trust(从 Zero Trust 注销)**按钮仅适用于手动注册的设备。使用 MDM 文件 注册的设备总是被阻止离开您的 Zero Trust 组织。

允许更新

功能可用性

操作系统 客户端模式 Zero Trust 计划
macOS, Windows, Linux 任何模式 所有计划

启用时,用户将在新版客户端可用时收到更新通知。仅当您的用户是拥有在设备上添加或删除软件能力的本地管理员时,才开启此功能。

自动连接

功能可用性

操作系统 客户端模式 Zero Trust 方案
所有系统 任何模式 所有方案

启用时,如果客户端已被禁用达到指定的 **Timeout(超时时间)**值,它将自动重新连接。此设置最好与上面的 Lock device client switch(锁定设备客户端开关)结合使用。

我们建议将此值设置得非常低——通常只需为用户登录酒店或机场 Wi-Fi 预留足够的时间。如果指定了任何值,客户端默认处于“已连接”状态(例如,在重启或首次安装后)。

值:

  • 0:允许开关无限期保持在关闭位置,直到用户重新将其开启。
  • 11440:在指定的分钟数后自动重新开启开关。

支持 URL

功能可用性

操作系统 客户端模式 Zero Trust 方案
所有系统 任何模式 所有方案

启用时,Cloudflare One Client 中的 **Send Feedback(发送反馈)**按钮将出现,并会启动指定的 URL。**Support URL(支持 URL)**的示例值包括:

  • https://support.example.com:使用 https:// 链接打开您公司的内部帮助网站。
  • mailto:yoursupport@example.com:使用 mailto: 链接打开您的默认邮件客户端。

服务模式

功能可用性

操作系统 客户端模式 Zero Trust 方案
所有系统 任何模式 所有方案

允许您选择客户端的运行模式。有关每种模式的详细描述,请参阅客户端模式

本地域回退

功能可用性

操作系统 客户端模式 Zero Trust 计划
所有系统 流量和 DNS 模式、仅 DNS 模式 所有计划

配置 Cloudflare One Client 以将 DNS 请求重定向到私有 DNS 解析器。有关更多信息,请参阅我们的本地域回退文档。

分割隧道

功能可用性

操作系统 客户端模式 Zero Trust 方案
所有系统 任何模式 所有方案

配置 Cloudflare One Client 以排除或包含针对特定 IP 地址或域名的流量。有关更多信息,请参阅我们的分割隧道文档。

直接路由 Microsoft 365 流量

功能可用性

操作系统 客户端模式 Zero Trust 方案
所有系统 任何模式 所有方案

微软指定的全部 Microsoft 365 IP 地址创建分割隧道排除条目。要使用此设置,**Split Tunnels(分割隧道)**必须设置为 Exclude IPs and domains(排除 IP 和域名)。一旦启用,所有的 Microsoft 365 网络流量都将绕过 Cloudflare One Client 和 Gateway。

允许用户启用本地网络排除

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux 2024.2.62.0
iOS 不适用1
Android 1.4
ChromeOS 1.4

此设置旨在作为其家庭网络与您公司的私用网络使用同一组 IP 地址的用户的变通方案。要使用此设置,**Split Tunnels(分割隧道)**必须设置为 Exclude IPs and domains(排除 IP 和域名)

启用时,用户在连接到 Cloudflare One Client 时可以选择访问本地网络资源(例如打印机和存储设备)。当用户开启 Access local network(访问本地网络)时,Cloudflare One Client 将检测用户家庭网络通告的本地 IP 范围(例如 10.0.0.0/24)并临时从 WARP 隧道中排除此范围。在 **Timeout(超时时间)**到期后,用户将需要重新请求访问。将 **Timeout(超时时间)**设置为 0 分钟 将允许 LAN 访问,直至下次客户端重新连接(例如重新启动或笔记本电脑从睡眠中唤醒)。

作为用户访问本地网络

要在 Cloudflare One Client 中开启本地网络访问:

  1. 打开 Cloudflare One Client 并转到 Settings(设置)
  2. 在 **Temporarily access local network resources(临时访问本地网络资源)**下,选择 Access resources(访问资源)

版本 2026.1 及更早版本

  1. 打开 Cloudflare One Client。
  2. 选择齿轮图标。
  3. 选择 Access Local Network(访问本地网络)
  1. 打开终端窗口。
  2. 运行 warp-cli override local-network start
  1. 打开 Cloudflare One Agent 应用程序。
  2. 转到 Settings(设置) > Advanced(高级) > Connection Options(连接选项)
  3. 选择 Access Local Network(访问本地网络)

限制

  • Cloudflare One Client 仅排除 RFC 1918 地址空间中的本地网络。不支持其他 IP 地址,如 CGNAT。
  • 排除的最大子网大小为 /24
  • 如果设备具有多个带有不同本地 IP 范围的网络接口,Cloudflare One Client 将仅排除其中一个网络。要访问特定的本地网络,请禁用其他接口并断开/重新连接 Cloudflare One Client。

客户端接口 IP DNS 注册

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows 2025.2.600.0
macOS
Linux
iOS
Android
ChromeOS

启用时,当 DNS 服务器可达时,操作系统将在您本地的 DNS 服务器上注册 Cloudflare One Client 的本地接口 IP(CGNAT IP 或 172.16.0.2)。

如果您使用本地的 DNS 基础设施(例如 Active Directory),我们建议为远程设备配置文件(device profiles)开启此设置,并为托管网络设备配置文件关闭此设置。在此配置中,远程设备将注册其客户端接口 IP,而本地设备将仅注册其本地 DHCP 地址。这允许本地 DNS 服务器解析设备主机名,无论设备位于何处。

SCCM VPN 边界支持

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows 2025.5.735.1
macOS
Linux
iOS
Android
ChromeOS

微软的 System Center Configuration Manager (SCCM) 用于根据 Windows 设备所属的边界组(即网络位置)来管理其中的软件。您可以根据 Cloudflare One Client 的托管网络及其他设备配置文件属性,将它们分配给 SCCM 边界组。当 **SCCM VPN Boundary Support(SCCM VPN 边界支持)**开启时,Cloudflare One Client 将修改其虚拟网络接口上的描述字段。这允许您定义匹配网络接口描述的 VPN 边界组。

值:

  • Disabled:(默认)客户端网络接口描述为 Cloudflare WARP Interface Tunnel

  • Enabled:对于已安装 SCCM 客户端 的设备,客户端网络接口描述为 (SCCM) Cloudflare WARP Interface Tunnel。未安装 SCCM 客户端的设备将继续使用默认的 Cloudflare WARP Interface Tunnel 描述。Cloudflare One Client 通过寻找 SMS Agent Host (ccmexec.exe) Windows 服务来检查是否安装了 SCCM 客户端。

SCCM 配置示例

假设当设备位于远程时,您想从基于云的分发点推送软件更新,但当设备在办公网络上时,使用本地服务器。要设置这些边界组:

  1. 在 Zero Trust 中:

    a. 为远程设备配置文件开启 SCCM VPN Boundary Support(SCCM VPN 边界支持)

    b. 为本地设备配置文件关闭 SCCM VPN Boundary Support(SCCM VPN 边界支持)

    c. (可选)验证设备设置:

    验证 SCCM VPN Boundary Support(SCCM VPN 边界支持)

    要检查 **SCCM VPN Boundary Support(SCCM VPN 边界支持)**在设备上是否处于活动状态,请运行以下命令:

    warp-cli settings | findstr "SCCM VPN Boundary"
    (network policy) SCCM VPN Boundary Support: true

    您还可以验证 CloudflareWARP 适配器的网络接口详细信息:

    ipconfig /all
    Windows IP Configuration
    
    ...
    
    Unknown adapter CloudflareWARP:
    
    	Connection-specific DNS Suffix  . :
    	Description . . . . . . . . . . . : (SCCM) Cloudflare WARP Interface Tunnel
    	Physical Address. . . . . . . . . :
    	DHCP Enabled. . . . . . . . . . . : No
    	Autoconfiguration Enabled . . . . : Yes
    	IPv6 Address. . . . . . . . . . . : 2001:db8:110:8f79:145:f180:fc4:8106(Preferred)
    	Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
    	IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
    	Subnet Mask . . . . . . . . . . . : 255.255.255.255
    	Default Gateway . . . . . . . . . :
    	DNS Servers . . . . . . . . . . . : 127.0.2.2
    																			127.0.2.3
    	NetBIOS over Tcpip. . . . . . . . : Disabled
  2. 在 Microsoft SCCM 中:

    a. 使用以下设置创建一个边界

    • Description(描述)Remote Cloudflare One Clients
    • Type(类型)VPN
    • Connection description(连接描述)(SCCM) Cloudflare WARP Interface Tunnel

    b. 将此边界分配给一个或多个边界组。

当设备处于远程时,客户端接口描述将更改为 (SCCM) Cloudflare WARP Interface Tunnel,SCCM 服务器将判定该设备属于 VPN 边界组。该设备现在可以从分配给该边界组的分发点下载更新。当发生网络变更且 Cloudflare One Client 检测到托管网络时,它会将接口描述还原为 Cloudflare WARP Interface Tunnel,并且边界条件将不再满足。设备将匹配您的本地 IP 范围并被视为在本地(on-prem)。

TCP/IP 上的 NetBIOS

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows 2026.1.89.1
macOS
Linux
iOS
Android
ChromeOS

TCP/IP 上的 NetBIOS(NetBT)是一种用于 Windows 上名称解析和其他功能的遗留协议。NetBT 已经弃用多年,但 Windows 尚未移除它。出于安全原因并符合现代最佳实践,Cloudflare One Client 默认在隧道接口上禁用 NetBT。此设置允许您覆盖默认行为并在 WARP 隧道上启用 NetBT。

何时启用 NetBT

仅当设备需要通过 NetBT 访问内部资源时,才应开启 TCP/IP 上的 NetBIOS。示例场景包括:

  • 遗留名称解析:您依赖 NetBIOS 来解析单标签名称(例如 \\SERVER01),而不是采用 mDNS 等现代替代方案来解析单标签名称或标准 DNS 来解析完全限定域名(例如 \\server01.corp.internal)。
  • SMBv1:您正在访问非常旧的文件共享或打印机,它们不支持现代的 SMB(v2/v3)并需要 NetBT 来进行发现。
  • 遗留应用程序:您使用将 NetBIOS 硬编码用于节点到节点通信的特定内部软件。

否则,建议始终禁用 TCP/IP 上的 NetBIOS。您可以为远程设备本地设备选择不同的设置。

验证 NetBT 设置

要检查客户端隧道接口上是否启用了 TCP/IP 上的 NetBIOS,请运行以下命令:

warp-cli settings | findstr "NetBT"
(network policy) NetBT: true

您还可以验证 CloudflareWARP 适配器的网络接口详细信息:

ipconfig /all
Windows IP Configuration
...
Unknown adapter CloudflareWARP:
    Connection-specific DNS Suffix  . :
    Description . . . . . . . . . . . : Cloudflare WARP Interface Tunnel
    Physical Address. . . . . . . . . :
    DHCP Enabled. . . . . . . . . . . : No
    Autoconfiguration Enabled . . . . : Yes
    IPv6 Address. . . . . . . . . . . : 2001:db8:110:8f79:145:f180:fc4:8106(Preferred)
    Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
    IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
    Subnet Mask . . . . . . . . . . . : 255.255.255.255
    Default Gateway . . . . . . . . . :
    DNS Servers . . . . . . . . . . . : 127.0.2.2
    																		127.0.2.3
    NetBIOS over Tcpip. . . . . . . . : Enabled

VNET 可用性 Beta

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS
Android
ChromeOS

默认情况下,Cloudflare One Client 在 VNET 下拉菜单中显示您账户中的每个虚拟网络(VNET)。VNET 可用性将下拉菜单限制为 VNET 的子集,并针对每个设备配置文件选择一个默认的 VNET。活动配置文件控制设备可以看到并在哪些 VNET 之间切换。

例如,如果您的 QA 团队使用 staging-vnet,而您的销售团队永远不应该访问它,您可以分配销售设备配置文件以仅包含 production-vnet。销售用户将无法在下拉菜单中看到 staging-vnet

DNS 搜索后缀 Beta

功能可用性

客户端模式 Zero Trust 计划
  • 流量和 DNS 模式
  • 仅 DNS 模式
所有计划
系统 可用性 最低客户端版本
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS
Android
ChromeOS

DNS 搜索后缀(也称为搜索域)会自动将域名附加到单标签名称中,这样用户就可以在浏览器中输入 jira,而操作系统会解析 jira.internal.example。搜索后缀通常由本地网络通过 DHCP 宣告,但连接到 Cloudflare One Client 的设备则使用 WARP 虚拟接口,它不继承网络宣告的后缀。

使用 DNS 搜索后缀 针对每个设备配置文件向 Cloudflare One Client 部署包含最多 25 个后缀的有序列表。客户端会按顺序将每个后缀附加到单标签名称查询中,直至其中一个成功解析。此设置取代了添加 DNS 后缀中所描述的每台设备的运行手动配置。

Footnotes

  1. 当前版本的 iOS 不允许局域网(LAN)流量通过 WARP 隧道。因此,在 iOS 上不需要此功能。

这篇文档对您有帮助吗?