跳转到内容
搜索文档

防火墙后的 Cloudflare One Client

最后更新 查看 MarkdownAgent 设置

如果您的组织使用防火墙或其他策略来限制或拦截互联网流量,您可能需要豁免以下 IP 地址和域名,以允许 Cloudflare One Client(前称 WARP)进行连接。

客户端编排 API

Cloudflare One Client 通过隧道外部的标准 HTTPS 连接连接到 Cloudflare,以执行注册或设置更改等操作。要执行这些操作,您必须允许以下 IP 和域名:

  • IPv4 API 端点:162.159.137.105162.159.138.105
  • IPv6 API 端点:2606:4700:7::a29f:89692606:4700:7::a29f:8a69
  • Cloudflare One 客户端 2026.6.0 及更高版本的 SNI:api.devices.cloudflare.com
  • 低于 2026.6.0 版本的 SNI:zero-trust-client.cloudflareclient.comnotifications.cloudflareclient.com

Cloudflare One Client 版本 2026.6.0 及更高版本使用 api.devices.cloudflare.com。早于 2026.6.0 的版本使用 zero-trust-client.cloudflareclient.comnotifications.cloudflareclient.com

这些域名可能会解析为不同的 IP 地址。Cloudflare One Client 会用上面列出的 IP 覆盖已解析的 IP。为了避免连接问题,请允许这些 IP 通过您的防火墙。

FedRAMP High 要求

要在 FedRAMP High 环境中部署 Cloudflare One Client,您需要允许不同的 IP 和域名通过您的防火墙:

  • IPv4 API 端点:162.159.213.1172.64.98.1
  • IPv6 API 端点:2606:54c1:11::2a06:98c1:4b::
  • SNI:api.devices.fed.cloudflare.comnotifications.devices.fed.cloudflare.com

DoH IP

仅 DNS 模式 下,Cloudflare One Client 通过 HTTPS 连接向 Gateway 发送 DNS 请求。为了使 DNS 正常工作,您必须允许以下 IP 和域名:

  • IPv4 DoH 地址:162.159.36.1162.159.46.1
  • IPv6 DoH 地址:2606:4700:4700::11112606:4700:4700::1001
  • SNI:<ACCOUNT_ID>.cloudflare-gateway.com

尽管 <ACCOUNT_ID>.cloudflare-gateway.com 可能会解析为不同的 IP 地址,但 Cloudflare One Client 会用上面列出的 IP 覆盖已解析的 IP。为了避免连接问题,请确保上述 IP 已允许通过您的防火墙。

FedRAMP High 要求

要在 FedRAMP High 环境中部署 Cloudflare One Client,您需要允许不同的 IP 和域名通过您的防火墙:

  • IPv4 DoH 地址:172.64.100.3172.64.101.3
  • IPv6 DoH 地址:2606:54c1:13::2
  • SNI:<ACCOUNT_ID>.fed.cloudflare-gateway.com

Android 设备

如果您在 Android/ChromeOS 上部署 Cloudflare One Agent,您还必须将 cloudflare-dns.com 添加到您的防火墙例外列表中。在 Android/ChromeOS 设备上,Cloudflare One Client 使用 cloudflare-dns.com 来解析您的分割隧道列表上的域名。

客户端身份验证端点

当您登录到您的 Cloudflare One 组织时,您必须在打开的浏览器窗口中完成组织要求的身份验证步骤。要执行这些操作,您必须允许以下域名:

  • 用于对 Cloudflare One 进行身份验证的 IdP
  • <your-team-name>.cloudflareaccess.com

FedRAMP High 要求

要在 FedRAMP High 环境中部署 WARP,您需要允许不同的域名通过您的防火墙:

  • 用于对 Cloudflare One 进行身份验证的 FedRAMP High IdP
  • <your-team-name>.fed.cloudflareaccess.com

WARP 入口 IP

Cloudflare One Client 连接到以下 IP 地址,具体取决于为您的设备配置了哪种隧道协议(WireGuard 或 MASQUE)。从您的设备到 Cloudflare 的所有网络流量都通过 UDP 流经这些 IP 和端口。

WireGuard

IPv4 地址 162.159.193.0/24
IPv6 地址 2606:4700:100::/48
默认端口 UDP 2408
回退端口 UDP 500
UDP 1701
UDP 4500

MASQUE

IPv4 地址 162.159.197.0/24
IPv6 地址 2606:4700:102::/48
默认端口 UDP 443
回退端口 UDP 500
UDP 1701
UDP 4500
UDP 4443
UDP 8443
UDP 8095
TCP 443 1

FedRAMP High 要求

设备在 FedRAMP High 环境中将使用 MASQUE 协议。要在 FedRAMP High 中部署 Cloudflare One Client,您需要允许以下 IP 和端口:

IPv4 地址 162.159.239.0/24
IPv6 地址 2606:4700:105::/48
默认端口 UDP 443
回退端口 UDP 500
UDP 1701
UDP 4500
UDP 4443
UDP 8443
UDP 8095
TCP 443 1

强制门户

以下域名用作我们强制门户检查的一部分:

  • cloudflareportal.com
  • cloudflareok.com
  • cloudflarecp.com
  • www.msftconnecttest.com
  • captive.apple.com
  • connectivitycheck.gstatic.com

连接性检查

作为建立 WARP 隧道的一部分,客户端在隧道内和隧道外运行连接性检查。

隧道外

客户端连接到以下目的地,以验证 WARP 隧道外的通用互联网连接。确保这些 IP 和域名在您的防火墙允许列表中。

  • 162.159.197.3
  • 2606:4700:102::3
  • engage.cloudflareclient.com:客户端将始终直接向 WARP 入口 IPv4 或 IPv6 范围中的 IP(或您的 override_warp_endpoint,如果已设置)发送请求。即使为系统配置了代理服务器,请求也不会使用代理服务器。

尽管 engage.cloudflareclient.com 可能会解析为不同的 IP 地址,但 Cloudflare One Client 会用上面列出的 IP 覆盖已解析的 IP。为了避免连接问题,请确保上述 IP 已允许通过您的防火墙。

隧道内

Cloudflare One Client 连接到以下目的地,以验证 WARP 隧道内的连接性:

  • 162.159.197.4
  • 2606:4700:102::4
  • connectivity.cloudflareclient.com

因为此检查是在隧道内进行的,所以您不需要将这些 IP 和域名添加到防火墙允许列表中。但是,由于请求是通过 Gateway 的,请确保它们没有被 Gateway 的 HTTP 或网络策略阻止。

NEL 报告(可选)

Cloudflare One Client 通过 a.nel.cloudflare.com 向网络错误日志(NEL)端点报告连接问题。这在技术上不是运行所必需的,但如果未正确排除,将导致我们的日志中出现错误。

延迟统计(可选)

Cloudflare One Client 在运行隧道延迟测试时,向 WARP 入口 IP 生成 ICMP 流量。这在技术上不是运行所必需的,但如果未正确排除,将导致我们的日志中出现错误。

时间同步(可选)

Cloudflare One Client 尝试通过 NTP (UDP 123) 经由 time.cloudflare.comCloudflare 的时间服务 同步精确时间。这在技术上不是运行所必需的,但如果未正确排除,将导致我们的日志中出现错误。

防火墙规则范围

必需范围

如果您组织当前不允许在上述 IP 地址、端口和域名上进行入站/出站通信,您必须手动添加例外。根据您的平台,该规则至少需要限定在以下进程范围内:

  • Windows:C:\Program Files\Cloudflare\Cloudflare WARP\warp-svc.exe

  • macOS:您必须明确允许核心网络守护程序和 GUI 组件,如下面说明所示。

    1. 核心网络守护程序:/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP

      此二进制文件没有 Bundle ID,必须通过完整路径允许。

    2. GUI 组件,根据您的 MDM 或防火墙厂商首选的格式,选择以下三个标识符之一:

      /Applications/Cloudflare WARP.app(路径)

      /Applications/Cloudflare WARP.app/Contents/MacOS/Cloudflare WARP(路径)

      com.cloudflare.1dot1dot1dot1.macos(Bundle ID)

可选范围

DEX 测试

要运行 数字体验监控(DEX)测试,您需要允许 warp-dex 进程生成发往您的目标目的地的网络流量:

  • Windows:C:\Program Files\Cloudflare\Cloudflare WARP\warp-dex.exe
  • macOS:/Applications/Cloudflare WARP.app/Contents/Resources/warp-dex

网络统计

要使用 Cloudflare One Client GUI 中内置的网络连接测试,您需要允许 GUI 应用程序生成网络流量:

  • Windows:C:\Program Files\Cloudflare\Cloudflare WARP\Cloudflare WARP.exe
  • macOS:/Applications/Cloudflare WARP.app

相关资源

Footnotes

  1. HTTP/2 回退所需 2

这篇文档对您有帮助吗?