Feature availability
| Client modes | Zero Trust plans ↗ |
|---|---|
| 所有模式 | 所有计划 |
| 系统 | 可用性 | 最低 WARP 版本 |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
当启用 no-auth-no-internet(无身份验证则无互联网) 时,每当设备处于未验证身份状态(即没有有效的设备注册)时,Cloudflare One Client 就会锁定该设备上的常规互联网流量。在此锁定期间,客户端仅允许设备保留在网络上以及用户完成 IdP 身份验证所需的流量。一旦用户登录,常规的连接就会恢复,且您配置的 Gateway、Access、RBI 和 DLP 策略即会生效。
启用此功能后,身份验证将通过应用内 WebView2 浏览器进行,而不是系统上的默认浏览器。
每当设备转换回未验证身份状态时,锁定就会自动重新启用——例如,如果注册过期,在多用户模式下未验证过身份的另一个操作系统用户登录,或者用户切换到一个新的组织。
- Cloudflare One Client 必须通过 MDM 部署。
- 设备必须具有可用的 WebView2。默认情况下,WebView2 运行时应该存在于 Cloudflare One Client 支持的所有 Windows 版本上。
要启用该功能,请部署一个 MDM 文件,并将 no_auth_no_internet 顶级键设置为 true:
<dict>
<key>no_auth_no_internet</key>
<true/>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>your-team-name</string>
<key>display_name</key>
<string>Default</string>
</dict>
</array>
</dict>当 Cloudflare One Client 读取此配置并检测到没有用户进行身份验证时,它会应用防火墙锁定并提示用户进行身份验证。身份验证成功后,锁定将完全解除。
默认情况下,Cloudflare One Client 允许流量访问 RFC 1918 ↗ 私有地址范围(10.0.0.0/8、172.16.0.0/12 和 192.168.0.0/16),同时设备处于锁定状态。这允许设备在用户验证身份之前访问本地资源,例如域控制器、MDM 服务器或本地打印机。
要在锁定期间阻止 RFC 1918 流量,请将 no_auth_no_internet_block_rfc_1918 设置为 true:
<dict>
<key>no_auth_no_internet</key>
<true/>
<key>no_auth_no_internet_block_rfc_1918</key>
<true/>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>your-team-name</string>
<key>display_name</key>
<string>Default</string>
</dict>
</array>
</dict>- 锁定仅在存在活动交互式用户会话(例如,用户已登录且设备未锁定)时才会强制执行。
- 由于身份验证现在发生在嵌入式 WebView2 窗口中,因此依赖于用户默认浏览器的 IdP 流程(例如浏览器特定扩展或密码管理器)可能无法工作。
- 某些 Windows 应用程序,包括 Copilot 和 Teams(个人版),在 Cloudflare One Client 身份验证窗口打开时可能仍保留互联网访问权限。