如果您的组织使用防火墙或其他策略来限制或拦截互联网流量,您可能需要豁免以下 IP 地址和域名,以允许 Cloudflare One Client(前称 WARP)进行连接。
Cloudflare One Client 通过隧道外部的标准 HTTPS 连接连接到 Cloudflare,以执行注册或设置更改等操作。要执行这些操作,您必须允许以下 IP 和域名:
- IPv4 API 端点:
162.159.137.105和162.159.138.105 - IPv6 API 端点:
2606:4700:7::a29f:8969和2606:4700:7::a29f:8a69 - Cloudflare One 客户端 2026.6.0 及更高版本的 SNI:
api.devices.cloudflare.com - 低于 2026.6.0 版本的 SNI:
zero-trust-client.cloudflareclient.com和notifications.cloudflareclient.com
Cloudflare One Client 版本 2026.6.0 及更高版本使用 api.devices.cloudflare.com。早于 2026.6.0 的版本使用 zero-trust-client.cloudflareclient.com 和 notifications.cloudflareclient.com。
这些域名可能会解析为不同的 IP 地址。Cloudflare One Client 会用上面列出的 IP 覆盖已解析的 IP。为了避免连接问题,请允许这些 IP 通过您的防火墙。
FedRAMP High 要求
要在 FedRAMP High 环境中部署 Cloudflare One Client,您需要允许不同的 IP 和域名通过您的防火墙:
- IPv4 API 端点:
162.159.213.1和172.64.98.1 - IPv6 API 端点:
2606:54c1:11::和2a06:98c1:4b:: - SNI:
api.devices.fed.cloudflare.com和notifications.devices.fed.cloudflare.com
在 仅 DNS 模式 下,Cloudflare One Client 通过 HTTPS 连接向 Gateway 发送 DNS 请求。为了使 DNS 正常工作,您必须允许以下 IP 和域名:
- IPv4 DoH 地址:
162.159.36.1和162.159.46.1 - IPv6 DoH 地址:
2606:4700:4700::1111和2606:4700:4700::1001 - SNI:
<ACCOUNT_ID>.cloudflare-gateway.com
尽管 <ACCOUNT_ID>.cloudflare-gateway.com 可能会解析为不同的 IP 地址,但 Cloudflare One Client 会用上面列出的 IP 覆盖已解析的 IP。为了避免连接问题,请确保上述 IP 已允许通过您的防火墙。
FedRAMP High 要求
要在 FedRAMP High 环境中部署 Cloudflare One Client,您需要允许不同的 IP 和域名通过您的防火墙:
- IPv4 DoH 地址:
172.64.100.3和172.64.101.3 - IPv6 DoH 地址:
2606:54c1:13::2 - SNI:
<ACCOUNT_ID>.fed.cloudflare-gateway.com
如果您在 Android/ChromeOS 上部署 Cloudflare One Agent,您还必须将 cloudflare-dns.com 添加到您的防火墙例外列表中。在 Android/ChromeOS 设备上,Cloudflare One Client 使用 cloudflare-dns.com 来解析您的分割隧道列表上的域名。
当您登录到您的 Cloudflare One 组织时,您必须在打开的浏览器窗口中完成组织要求的身份验证步骤。要执行这些操作,您必须允许以下域名:
- 用于对 Cloudflare One 进行身份验证的 IdP
<your-team-name>.cloudflareaccess.com
FedRAMP High 要求
要在 FedRAMP High 环境中部署 WARP,您需要允许不同的域名通过您的防火墙:
- 用于对 Cloudflare One 进行身份验证的 FedRAMP High IdP
<your-team-name>.fed.cloudflareaccess.com
Cloudflare One Client 连接到以下 IP 地址,具体取决于为您的设备配置了哪种隧道协议(WireGuard 或 MASQUE)。从您的设备到 Cloudflare 的所有网络流量都通过 UDP 流经这些 IP 和端口。
| IPv4 地址 | 162.159.193.0/24 |
| IPv6 地址 | 2606:4700:100::/48 |
| 默认端口 | UDP 2408 |
| 回退端口 | UDP 500 UDP 1701 UDP 4500 |
| IPv4 地址 | 162.159.197.0/24 |
| IPv6 地址 | 2606:4700:102::/48 |
| 默认端口 | UDP 443 |
| 回退端口 | UDP 500 UDP 1701 UDP 4500 UDP 4443 UDP 8443 UDP 8095 TCP 443 1 |
FedRAMP High 要求
设备在 FedRAMP High 环境中将使用 MASQUE 协议。要在 FedRAMP High 中部署 Cloudflare One Client,您需要允许以下 IP 和端口:
| IPv4 地址 | 162.159.239.0/24 |
| IPv6 地址 | 2606:4700:105::/48 |
| 默认端口 | UDP 443 |
| 回退端口 | UDP 500 UDP 1701 UDP 4500 UDP 4443 UDP 8443 UDP 8095 TCP 443 1 |
以下域名用作我们强制门户检查的一部分:
cloudflareportal.comcloudflareok.comcloudflarecp.comwww.msftconnecttest.comcaptive.apple.comconnectivitycheck.gstatic.com
作为建立 WARP 隧道的一部分,客户端在隧道内和隧道外运行连接性检查。
客户端连接到以下目的地,以验证 WARP 隧道外的通用互联网连接。确保这些 IP 和域名在您的防火墙允许列表中。
162.159.197.32606:4700:102::3engage.cloudflareclient.com:客户端将始终直接向 WARP 入口 IPv4 或 IPv6 范围中的 IP(或您的override_warp_endpoint,如果已设置)发送请求。即使为系统配置了代理服务器,请求也不会使用代理服务器。
尽管 engage.cloudflareclient.com 可能会解析为不同的 IP 地址,但 Cloudflare One Client 会用上面列出的 IP 覆盖已解析的 IP。为了避免连接问题,请确保上述 IP 已允许通过您的防火墙。
Cloudflare One Client 连接到以下目的地,以验证 WARP 隧道内的连接性:
162.159.197.42606:4700:102::4connectivity.cloudflareclient.com
因为此检查是在隧道内进行的,所以您不需要将这些 IP 和域名添加到防火墙允许列表中。但是,由于请求是通过 Gateway 的,请确保它们没有被 Gateway 的 HTTP 或网络策略阻止。
Cloudflare One Client 通过 a.nel.cloudflare.com 向网络错误日志(NEL)端点报告连接问题。这在技术上不是运行所必需的,但如果未正确排除,将导致我们的日志中出现错误。
Cloudflare One Client 在运行隧道延迟测试时,向 WARP 入口 IP 生成 ICMP 流量。这在技术上不是运行所必需的,但如果未正确排除,将导致我们的日志中出现错误。
Cloudflare One Client 尝试通过 NTP (UDP 123) 经由 time.cloudflare.com 与 Cloudflare 的时间服务 同步精确时间。这在技术上不是运行所必需的,但如果未正确排除,将导致我们的日志中出现错误。
如果您组织当前不允许在上述 IP 地址、端口和域名上进行入站/出站通信,您必须手动添加例外。根据您的平台,该规则至少需要限定在以下进程范围内:
-
Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\warp-svc.exe -
macOS:您必须明确允许核心网络守护程序和 GUI 组件,如下面说明所示。
-
核心网络守护程序:
/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP此二进制文件没有 Bundle ID,必须通过完整路径允许。
-
GUI 组件,根据您的 MDM 或防火墙厂商首选的格式,选择以下三个标识符之一:
/Applications/Cloudflare WARP.app(路径)/Applications/Cloudflare WARP.app/Contents/MacOS/Cloudflare WARP(路径)com.cloudflare.1dot1dot1dot1.macos(Bundle ID)
-
要运行 数字体验监控(DEX)测试,您需要允许 warp-dex 进程生成发往您的目标目的地的网络流量:
- Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\warp-dex.exe - macOS:
/Applications/Cloudflare WARP.app/Contents/Resources/warp-dex
要使用 Cloudflare One Client GUI 中内置的网络连接测试,您需要允许 GUI 应用程序生成网络流量:
- Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\Cloudflare WARP.exe - macOS:
/Applications/Cloudflare WARP.app
- 本地域回退(Local Domain Fallback) - 通过本地 DNS 解析所选域,而不是 Cloudflare Gateway。
- 分割隧道(Split Tunnels) - 通过包含或排除特定的 IP 或域,控制哪些流量通过 Cloudflare One Client。