设备客户端设置(前称 WARP)允许您自定义可供终端用户使用的 Cloudflare One Client 模式和权限。
- 全局设备客户端设置是适用于所有注册到您的 Zero Trust 组织的设备的配置。
- 全局断开连接设置允许管理员在发生事件或故障时强制断开所有 Cloudflare One Client 的连接。
- 设备配置文件设置可根据应用的设备配置文件(device profile)而在设备之间有所不同。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 方案 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有方案 |
启用 Lock device client switch(锁定设备客户端开关)后,用户无法在他们的设备上切换 Cloudflare One Client 的开/关状态。启用 **Allow admin override codes(允许管理员覆盖码)**后,用户可以使用管理员提供的覆盖码来临时连接或断开 Cloudflare One Client。**Allow admin override codes(允许管理员覆盖码)**仅在启用了 **Lock device client switch(锁定设备客户端开关)**的配置中需要。
**Allow admin override codes(允许管理员覆盖码)**的示例使用场景包括:
- 允许用户暂时断开 Cloudflare One Client,以解决临时的网络问题,例如不兼容的公共 Wi-Fi,或客户现场阻止连接的防火墙。
- 允许测试用户在全局断开连接生效时连接 Cloudflare One Client。
作为管理员,您可以设置 **Timeout(超时时间)**来定义用户在输入覆盖码后可以切换客户端连接开关的多长时间。Cloudflare 每小时生成一个新的覆盖码,管理员可以将其发送给终端用户。覆盖码的有效性遵循固定的小时时间段,并旨在对终端用户宽容。
要获取用户的单次使用码:
- 启用 Allow admin override codes(允许管理员覆盖码)。
- 转到 Team & Resources(团队与资源)> Devices(设备)。
- 选择已连接设备的 View details(查看详细信息)。
- 向下滚动到 **User details(用户详细信息)**并选择用户的名称。
- 复制侧面板中显示的 7 位 Override code(覆盖码)。
- 将此代码共享给用户,供其在设备上输入。
用户将有无限的时间来激活他们的代码。
要在用户设备上激活覆盖码:
- 打开 Cloudflare One Client 并转到 Settings(设置)。
- 在 **Temporarily disconnect Cloudflare One Client(临时断开 Cloudflare One Client)**下,选择 Enter admin code(输入管理员代码)。
- 输入覆盖码并选择 Disconnect(断开连接)。
- 在 Cloudflare One Client 中,转到 Settings(设置)> Preferences(首选项) > Advanced(高级)。
- 选择 Enter code(输入代码)。
- 输入覆盖码。
用户现在可以切换客户端的连接开关,或使用 warp-cli connect 命令。客户端将在自动连接期限后自动重新连接,但在覆盖码过期之前,用户可以继续连接或断开 Cloudflare One Client。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
| 流量和 DNS 模式、本地代理模式 | 所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2024.12.554.0 |
| macOS | ✅ | 2024.12.554.0 |
| Linux | ✅ | 2024.12.554.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
当设置为 Enabled(已启用)时,Cloudflare One Client 将自动安装您组织的根证书到设备上。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 计划 ↗ |
|---|---|---|
| Windows, macOS, Linux | 流量和 DNS 模式、仅流量模式 | 所有计划 |
覆盖 Cloudflare One Client 虚拟网络接口的默认 IP 地址,使每台设备都有其自己唯一的本地接口 IP。
此设置主要作为 Cloudflare Mesh 和 MASQUE 的先决条件。当默认 IP 与您网络上的其他本地服务发生冲突时,您也可以使用它。
值:
-
Disabled:(默认)在所有设备上将本地接口 IP 设置为172.16.0.2。此配置仅被使用 WireGuard 的设备所遵循,不影响使用 MASQUE 的设备。 Enabled:在每台设备上将本地接口 IP 设置为它的 CGNAT IP 或 自定义设备 IP。
分配给设备的 IP 是永久性的,直到设备从您的 Zero Trust 组织中注销或切换到不同的注册。断开连接和重新连接不会改变 IP 地址的分配。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 计划 ↗ |
|---|---|---|
| 所有系统 | 流量和 DNS 模式 | 所有计划 |
允许使用 Cloudflare Mesh 或 Cloudflare WAN 接入的流量路由到注册在您的 Zero Trust 组织中的设备。
每台设备都会在 CGNAT IP 空间 (100.96.0.0/12) 或 自定义设备 IP 范围 中分配一个虚拟 IP 地址。启用此设置后,您私用网络上的用户将能够连接到这些设备 IP,并访问您设备上基于 TCP、UDP 和/或 ICMP 的服务。您可以创建 Gateway 网络策略 来控制哪些用户和设备可以访问设备 IP。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
| 所有模式 | 所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2025.2.600.0 |
| macOS | ✅ | 2025.2.600.0 |
| Linux | ✅ | 2025.2.600.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
**Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**允许管理员在您的环境中发生事件时使 Cloudflare One Client 故障开放,这独立于影响 Cloudflare 服务的事件或中断。当您开启 **Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**时,Cloudflare 将断开所有连接到您的 Zero Trust 组织的 Windows、macOS 和 Linux Cloudflare One Client。这包括终端用户设备和 Cloudflare Mesh 节点。终端用户将在其设备上收到通知,且 Cloudflare One Client 将显示 Admin directed disconnect(管理员定向断开连接)。
要恢复正常操作,请关闭 Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)。Cloudflare One Client 将自动重新连接。
有关 **Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**如何与其他设备客户端设置协同工作的更多信息,请参阅设备客户端设置优先级。
功能可用性
| 客户端模式 | Zero Trust 方案 ↗ |
|---|---|
| 所有模式 | 所有方案 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2025.10.186.0 |
| macOS | ✅ | 2025.10.186.0 |
| Linux | ✅ | 2025.10.186.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
允许管理员独立于任何 Cloudflare 基础设施断开和重新连接 Cloudflare One Client。当设置为 Enabled 时,Cloudflare One Client 将定期轮询配置的 HTTPS 端点,并在收到有效的断开连接信号时断开连接。
要设置外部 HTTPS 端点,请参阅紧急断开连接。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
| 所有模式 | 所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ✅ | 2026.5.0 |
| Linux | ✅ | 2026.5.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
允许管理员使用设备上的本地 JSON 文件断开和重新连接 Cloudflare One Client,而不需要任何网络连接。当设置为 Enabled 时,Cloudflare One Client 将监控固定文件路径以获取断开连接信号。这对于 Cloudflare 和您自己的基础设施都可能无法访问的灾难恢复场景非常有用。
要设置本地信号文件,请参阅紧急断开连接。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 方案 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有方案 |
启用时,Cloudflare One Client 将在检测到强制门户时自动断开连接,并在 **Timeout(超时时间)**结束后自动重新连接。
由于强制门户的具体实现各不相同,Cloudflare One Client 可能无法检测到所有的强制门户。有关更多信息,请参阅强制门户检测。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 计划 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有计划 |
启用时,用户可以选择在流量和 DNS 模式和仅 DNS 模式之间进行切换。此功能不支持在任何其他模式之间进行切换。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
|
所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2024.11.309.0 |
| macOS | ✅ | 2024.11.309.0 |
| Linux | ✅ | 2024.11.309.0 |
| iOS | ✅ | 1.7 |
| Android | ✅ | 2.0 |
| ChromeOS | ✅ | 2.0 |
配置用于将 IP 流量从设备路由到 Cloudflare Gateway 的协议。要检查设备上的活动协议,请打开终端并运行 warp-cli settings | grep protocol。
值:
- WireGuard:建立到 Cloudflare 的 WireGuard ↗ 连接。Cloudflare One Client 将使用非 FIPS 兼容的密码套件
TLS_CHACHA20_POLY1305_SHA256来加密流量。当从 MASQUE 切换到 WireGuard 时,如果用户的 Wi-Fi 网络阻止了 WireGuard 正常工作所需的端口和 IP,用户可能会失去互联网连接。 - MASQUE:(默认)建立到 Cloudflare 的 HTTP/3 连接。Cloudflare One Client 将使用 TLS 1.3 和兼容 FIPS 140-3 ↗ 的密码套件
TLS_AES_256_GCM_SHA384来加密流量。对于启用了 MASQUE 的设备,为每台设备分配唯一的 IP 地址默认处于启用状态。
有关 WireGuard 与 MASQUE 的更多细节,请参阅我们的博客文章 ↗。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 计划 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有计划 |
允许用户断开 Cloudflare One Client 的连接。
值:
Disabled:(默认)用户可以自行决定连接或断开 Cloudflare One Client。当客户端断开连接时,用户将无法访问受 Access 保护且利用了某些设备姿态检查的网站。Enabled:阻止用户断开 Cloudflare One Client 连接。客户端将始终在连接状态下启动。
在 MDM 部署上,您还必须包含 auto_connect 参数,其值至少为 0。这将防止客户端部署在关闭状态,而使用户无法手动启用它们。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 方案 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有方案 |
启用时,用户可以通过在 Cloudflare One Client UI 中选择 **Logout from Zero Trust(从 Zero Trust 注销)**来退出您的 Zero Trust 组织。**Logout from Zero Trust(从 Zero Trust 注销)**按钮仅适用于手动注册的设备。使用 MDM 文件 注册的设备总是被阻止离开您的 Zero Trust 组织。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 计划 ↗ |
|---|---|---|
| macOS, Windows, Linux | 任何模式 | 所有计划 |
启用时,用户将在新版客户端可用时收到更新通知。仅当您的用户是拥有在设备上添加或删除软件能力的本地管理员时,才开启此功能。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 方案 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有方案 |
启用时,如果客户端已被禁用达到指定的 **Timeout(超时时间)**值,它将自动重新连接。此设置最好与上面的 Lock device client switch(锁定设备客户端开关)结合使用。
我们建议将此值设置得非常低——通常只需为用户登录酒店或机场 Wi-Fi 预留足够的时间。如果指定了任何值,客户端默认处于“已连接”状态(例如,在重启或首次安装后)。
值:
0:允许开关无限期保持在关闭位置,直到用户重新将其开启。1到1440:在指定的分钟数后自动重新开启开关。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 方案 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有方案 |
启用时,Cloudflare One Client 中的 **Send Feedback(发送反馈)**按钮将出现,并会启动指定的 URL。**Support URL(支持 URL)**的示例值包括:
https://support.example.com:使用 https:// 链接打开您公司的内部帮助网站。mailto:yoursupport@example.com:使用mailto:链接打开您的默认邮件客户端。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 方案 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有方案 |
允许您选择客户端的运行模式。有关每种模式的详细描述,请参阅客户端模式。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 计划 ↗ |
|---|---|---|
| 所有系统 | 流量和 DNS 模式、仅 DNS 模式 | 所有计划 |
配置 Cloudflare One Client 以将 DNS 请求重定向到私有 DNS 解析器。有关更多信息,请参阅我们的本地域回退文档。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 方案 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有方案 |
配置 Cloudflare One Client 以排除或包含针对特定 IP 地址或域名的流量。有关更多信息,请参阅我们的分割隧道文档。
功能可用性
| 操作系统 | 客户端模式 | Zero Trust 方案 ↗ |
|---|---|---|
| 所有系统 | 任何模式 | 所有方案 |
为微软指定的全部 Microsoft 365 IP 地址 ↗创建分割隧道排除条目。要使用此设置,**Split Tunnels(分割隧道)**必须设置为 Exclude IPs and domains(排除 IP 和域名)。一旦启用,所有的 Microsoft 365 网络流量都将绕过 Cloudflare One Client 和 Gateway。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
|
所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2024.1.159.0 |
| macOS | ✅ | 2024.1.160.0 |
| Linux | ✅ | 2024.2.62.0 |
| iOS | ❌ | 不适用1 |
| Android | ✅ | 1.4 |
| ChromeOS | ✅ | 1.4 |
此设置旨在作为其家庭网络与您公司的私用网络使用同一组 IP 地址的用户的变通方案。要使用此设置,**Split Tunnels(分割隧道)**必须设置为 Exclude IPs and domains(排除 IP 和域名)。
启用时,用户在连接到 Cloudflare One Client 时可以选择访问本地网络资源(例如打印机和存储设备)。当用户开启 Access local network(访问本地网络)时,Cloudflare One Client 将检测用户家庭网络通告的本地 IP 范围(例如 10.0.0.0/24)并临时从 WARP 隧道中排除此范围。在 **Timeout(超时时间)**到期后,用户将需要重新请求访问。将 **Timeout(超时时间)**设置为 0 分钟 将允许 LAN 访问,直至下次客户端重新连接(例如重新启动或笔记本电脑从睡眠中唤醒)。
要在 Cloudflare One Client 中开启本地网络访问:
- 打开 Cloudflare One Client 并转到 Settings(设置)。
- 在 **Temporarily access local network resources(临时访问本地网络资源)**下,选择 Access resources(访问资源)。
版本 2026.1 及更早版本
- 打开 Cloudflare One Client。
- 选择齿轮图标。
- 选择 Access Local Network(访问本地网络)。
- 打开终端窗口。
- 运行
warp-cli override local-network start。
- 打开 Cloudflare One Agent 应用程序。
- 转到 Settings(设置) > Advanced(高级) > Connection Options(连接选项)。
- 选择 Access Local Network(访问本地网络)。
- Cloudflare One Client 仅排除 RFC 1918 ↗ 地址空间中的本地网络。不支持其他 IP 地址,如 CGNAT。
- 排除的最大子网大小为
/24。 - 如果设备具有多个带有不同本地 IP 范围的网络接口,Cloudflare One Client 将仅排除其中一个网络。要访问特定的本地网络,请禁用其他接口并断开/重新连接 Cloudflare One Client。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
|
所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2025.2.600.0 |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
启用时,当 DNS 服务器可达时,操作系统将在您本地的 DNS 服务器上注册 Cloudflare One Client 的本地接口 IP(CGNAT IP 或 172.16.0.2)。
如果您使用本地的 DNS 基础设施(例如 Active Directory),我们建议为远程设备配置文件(device profiles)开启此设置,并为托管网络设备配置文件关闭此设置。在此配置中,远程设备将注册其客户端接口 IP,而本地设备将仅注册其本地 DHCP 地址。这允许本地 DNS 服务器解析设备主机名,无论设备位于何处。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
|
所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2025.5.735.1 |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
微软的 System Center Configuration Manager ↗ (SCCM) 用于根据 Windows 设备所属的边界组 ↗(即网络位置)来管理其中的软件。您可以根据 Cloudflare One Client 的托管网络及其他设备配置文件属性,将它们分配给 SCCM 边界组。当 **SCCM VPN Boundary Support(SCCM VPN 边界支持)**开启时,Cloudflare One Client 将修改其虚拟网络接口上的描述字段。这允许您定义匹配网络接口描述的 VPN 边界组。
值:
-
Disabled:(默认)客户端网络接口描述为Cloudflare WARP Interface Tunnel。 -
Enabled:对于已安装 SCCM 客户端 ↗ 的设备,客户端网络接口描述为(SCCM) Cloudflare WARP Interface Tunnel。未安装 SCCM 客户端的设备将继续使用默认的Cloudflare WARP Interface Tunnel描述。Cloudflare One Client 通过寻找 SMS Agent Host (ccmexec.exe) Windows 服务来检查是否安装了 SCCM 客户端。
假设当设备位于远程时,您想从基于云的分发点 ↗推送软件更新,但当设备在办公网络上时,使用本地服务器。要设置这些边界组:
-
在 Zero Trust 中:
a. 为远程设备配置文件开启 SCCM VPN Boundary Support(SCCM VPN 边界支持)。
b. 为本地设备配置文件关闭 SCCM VPN Boundary Support(SCCM VPN 边界支持)。
c. (可选)验证设备设置:
验证 SCCM VPN Boundary Support(SCCM VPN 边界支持)
要检查 **SCCM VPN Boundary Support(SCCM VPN 边界支持)**在设备上是否处于活动状态,请运行以下命令:
warp-cli settings | findstr "SCCM VPN Boundary"(network policy) SCCM VPN Boundary Support: true您还可以验证
CloudflareWARP适配器的网络接口详细信息:ipconfig /allWindows IP Configuration ... Unknown adapter CloudflareWARP: Connection-specific DNS Suffix . : Description . . . . . . . . . . . : (SCCM) Cloudflare WARP Interface Tunnel Physical Address. . . . . . . . . : DHCP Enabled. . . . . . . . . . . : No Autoconfiguration Enabled . . . . : Yes IPv6 Address. . . . . . . . . . . : 2001:db8:110:8f79:145:f180:fc4:8106(Preferred) Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred) IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred) Subnet Mask . . . . . . . . . . . : 255.255.255.255 Default Gateway . . . . . . . . . : DNS Servers . . . . . . . . . . . : 127.0.2.2 127.0.2.3 NetBIOS over Tcpip. . . . . . . . : Disabled -
在 Microsoft SCCM 中:
a. 使用以下设置创建一个边界 ↗:
- Description(描述):
Remote Cloudflare One Clients - Type(类型):VPN
- Connection description(连接描述):
(SCCM) Cloudflare WARP Interface Tunnel
b. 将此边界分配给一个或多个边界组。
- Description(描述):
当设备处于远程时,客户端接口描述将更改为 (SCCM) Cloudflare WARP Interface Tunnel,SCCM 服务器将判定该设备属于 VPN 边界组。该设备现在可以从分配给该边界组的分发点下载更新。当发生网络变更且 Cloudflare One Client 检测到托管网络时,它会将接口描述还原为 Cloudflare WARP Interface Tunnel,并且边界条件将不再满足。设备将匹配您的本地 IP 范围并被视为在本地(on-prem)。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
|
所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2026.1.89.1 |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
TCP/IP 上的 NetBIOS(NetBT)是一种用于 Windows 上名称解析和其他功能的遗留协议。NetBT 已经弃用多年,但 Windows 尚未移除它。出于安全原因并符合现代最佳实践,Cloudflare One Client 默认在隧道接口上禁用 NetBT。此设置允许您覆盖默认行为并在 WARP 隧道上启用 NetBT。
仅当设备需要通过 NetBT 访问内部资源时,才应开启 TCP/IP 上的 NetBIOS。示例场景包括:
- 遗留名称解析:您依赖 NetBIOS 来解析单标签名称(例如
\\SERVER01),而不是采用 mDNS 等现代替代方案来解析单标签名称或标准 DNS 来解析完全限定域名(例如\\server01.corp.internal)。 - SMBv1:您正在访问非常旧的文件共享或打印机,它们不支持现代的 SMB(v2/v3)并需要 NetBT 来进行发现。
- 遗留应用程序:您使用将 NetBIOS 硬编码用于节点到节点通信的特定内部软件。
否则,建议始终禁用 TCP/IP 上的 NetBIOS。您可以为远程设备与本地设备选择不同的设置。
要检查客户端隧道接口上是否启用了 TCP/IP 上的 NetBIOS,请运行以下命令:
warp-cli settings | findstr "NetBT"(network policy) NetBT: true您还可以验证 CloudflareWARP 适配器的网络接口详细信息:
ipconfig /allWindows IP Configuration
...
Unknown adapter CloudflareWARP:
Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Cloudflare WARP Interface Tunnel
Physical Address. . . . . . . . . :
DHCP Enabled. . . . . . . . . . . : No
Autoconfiguration Enabled . . . . : Yes
IPv6 Address. . . . . . . . . . . : 2001:db8:110:8f79:145:f180:fc4:8106(Preferred)
Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
Subnet Mask . . . . . . . . . . . : 255.255.255.255
Default Gateway . . . . . . . . . :
DNS Servers . . . . . . . . . . . : 127.0.2.2
127.0.2.3
NetBIOS over Tcpip. . . . . . . . : Enabled功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
|
所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ✅ | 2026.5.0 |
| Linux | ✅ | 2026.5.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
默认情况下,Cloudflare One Client 在 VNET 下拉菜单中显示您账户中的每个虚拟网络(VNET)。VNET 可用性将下拉菜单限制为 VNET 的子集,并针对每个设备配置文件选择一个默认的 VNET。活动配置文件控制设备可以看到并在哪些 VNET 之间切换。
例如,如果您的 QA 团队使用 staging-vnet,而您的销售团队永远不应该访问它,您可以分配销售设备配置文件以仅包含 production-vnet。销售用户将无法在下拉菜单中看到 staging-vnet。
功能可用性
| 客户端模式 | Zero Trust 计划 ↗ |
|---|---|
|
所有计划 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ✅ | 2026.5.0 |
| Linux | ✅ | 2026.5.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
DNS 搜索后缀(也称为搜索域)会自动将域名附加到单标签名称中,这样用户就可以在浏览器中输入 jira,而操作系统会解析 jira.internal.example。搜索后缀通常由本地网络通过 DHCP 宣告,但连接到 Cloudflare One Client 的设备则使用 WARP 虚拟接口,它不继承网络宣告的后缀。
使用 DNS 搜索后缀 针对每个设备配置文件向 Cloudflare One Client 部署包含最多 25 个后缀的有序列表。客户端会按顺序将每个后缀附加到单标签名称查询中,直至其中一个成功解析。此设置取代了添加 DNS 后缀中所描述的每台设备的运行手动配置。
-
当前版本的 iOS 不允许局域网(LAN)流量通过 WARP 隧道。因此,在 iOS 上不需要此功能。 ↩