在下方,您将找到与 Cloudflare One Client(前称为 WARP)不兼容的设备、软件和配置的信息。
Cloudflare One Client 无法在 Windows Server 上运行。请参阅下载页面以获取受支持的操作系统列表。
在采用 ARM 架构处理器的 Windows 设备上,Cloudflare One Client 在连接时(例如首次安装 Cloudflare One Client 时)有时会卡在断开连接状态。
要解决此问题,您可以临时移除 WARP 网络适配器:
- 打开 Cloudflare One Client GUI 并断开连接。
- 在 Windows 中打开“设备管理器”。
- 选择 View(查看) > Show hidden devices(显示隐藏的设备)。
- 在 Network adapters(网络适配器) 下,找到 Cloudflare WARP Interface Tunnel(Cloudflare WARP 接口隧道) 并选择 Uninstall device(卸载设备)。
- 选择 Attempt to remove the driver for this device(尝试删除此设备的驱动程序),然后选择 Uninstall(卸载)。
- 重新连接 Cloudflare One Client。
Cloudflare One Client 现在将重新安装其网络适配器,并且 Cloudflare One Client GUI 此时应显示 Connected(已连接)。
当 TLS 证书由 Windows Server 2012 R2 上的 IIS 8.5 提供时,托管网络检测(Managed network detection)将无法工作。要解决此限制,请将证书移至其他主机。
Microsoft 最近更改了 Microsoft 365 应用程序(如 Microsoft Teams)所使用的 IP 地址。使用直接路由 Microsoft 365 流量功能的客户将需要手动将以下 IP 添加到其分流排除列表(Split Tunnels Exclude list):
24.24.24.24/3252.120.0.0/14
在处于仅 DNS 模式的 Windows 设备上,nslookup 默认通过 IPv6 将 DNS 请求发送到 WARP 本地 DNS 代理。但是,由于 Cloudflare One Client 使用了 IPv4 映射的 IPv6 地址(而不是真正的 IPv6 地址),nslookup 将无法识别该地址类型,导致查询失败:
C:\Users\JohnDoe>nslookup google.com
Server: UnKnown
Address: ::ffff:127.0.2.2
*** UnKnown can't find google.com: No response from server要解决此问题,请在查询中指定 WARP 本地 DNS 代理的 IPv4 地址:
C:\Users\JohnDoe>nslookup google.com 127.0.2.2或者,使用 PowerShell:
Resolve-DnsName -Name google.comComcast DNS 流量(发送至以下 IP)无法通过 Cloudflare One Client 进行代理。这是因为 Comcast 会拒绝非直接从用户设备发送的 DNS 流量。
- IPv4 地址:
75.75.75.75和75.75.76.76 - IPv6 地址:
2001:558:feed::1和2001:558:feed::2
要解决此问题,您可以选择:
- 创建分流规则(Split Tunnel rule),将上述 IP 从 Cloudflare One Client 中排除。
- 配置您的设备或路由器以使用公共 DNS 服务器,例如
1.1.1.1↗。
与上述 Comcast DNS 服务器限制类似,Cox DNS 服务器不会响应来自 WARP 出口 IP(或任何非 Cox IP)的流量。解决方法几乎完全相同,不同之处在于 Cox DNS 服务器可能因每个具体终端用户而异。您可以选择:
- 创建分流规则(Split Tunnel rule),将所有 Cox DNS 服务器排除。对于商业客户,请参阅 COX 文档 ↗以获取 DNS 服务器 IP。对于住宅用户,请检查您的本地 DNS 服务器。住宅 DNS 服务器通常属于
68.105.28.0/24和68.105.29.0/24。 - 配置您的设备或路由器以使用公共 DNS 服务器,例如
1.1.1.1↗。
HP Velocity 驱动程序存在一个错误,会导致运行 Cloudflare One Client 的设备出现蓝屏错误。HP 建议卸载此驱动程序 ↗。
对于运行固件版本 1.35.0(发布于 2025-07-07)的戴尔设备,无论其操作系统如何,Cloudflare 已确认存在一个阻止 WARP 服务启动的 bug。Cloudflare 建议遇到这些问题的用户将其戴尔设备固件升级至版本 1.36.0 或更高版本。
Cisco Meraki 设备存在一个 bug,即客户端流量有时可能会被标识为 Statistical-P2P ↗,从而被降低优先级或完全丢弃。要解决此问题,请在 Cisco Meraki 设备上禁用 Statistical-P2P。
Windows Teredo ↗ 接口与 Cloudflare One Client 冲突。由于 Teredo 和 Cloudflare One Client 会争夺 IPv6 流量路由的控制权,您必须在 Windows 设备上禁用 Teredo。这使得 Cloudflare One Client 能够在设备上提供 IPv6 连接。
Linux 上的 Docker ↗ 不执行 Cloudflare One Client 所需的底层网络隧道 MTU 更改。这可能导致在主机上启用 Cloudflare One Client 时 Docker 容器内部出现连接问题。例如,如果从使用默认桥接网络驱动程序的 Docker 容器中运行,curl -v https://cloudflare.com > /dev/null 将失败。
要解决此问题,在 Linux 上将 Cloudflare One Client 与 Docker 一起使用的用户可以手动重新配置 Docker 网络接口上的 MTU。您可以修改 /etc/docker/daemon.json 以包含:
{
"mtu": 1420
}或者创建具有工作 MTU 值的 Docker 网络:
docker network create -o "com.docker.network.driver.mtu=1420" my-docker-networkMTU 值应设置为您主机的默认接口 MTU 减去 80 字节(用于 WARP 协议开销)。大多数 MTU 为 1500,因此 1420 应该适用于大多数用户。
Cloudflare One Client 在 127.0.2.2 和 127.0.2.3 上运行本地 DNS 代理。您可能需要从 Docker 容器内访问这些地址,以解析内部或回退域名。默认的 Docker 桥接网络(bridge network) ↗会从主机复制 DNS 设置,但会过滤掉回环 DNS 地址(例如 127.0.2.2 和 127.0.2.3),因此容器无法使用它们。
要在容器中启用 Cloudflare One Client DNS 解析:
- 使用自定义 Docker 网络 ↗(推荐):允许 Docker 容器仍使用与主机保持网络隔离的桥接网络驱动程序。如果您创建自己的桥接网络,您还应该相应地调整 MTU。
- 使用主机网络 ↗(不推荐):移除了网络隔离的安全优势,并可能导致端口冲突。
以下示例使用了一个特殊的域名(connectivity-check.warp-svc,该域名仅能由本地 DNS 代理解析)来显示所支持的 Docker 网络模式。
# This host is not resolvable by default
❯ docker run --rm alpine nslookup connectivity-check.warp-svc.
Server: 8.8.8.8
Address: 8.8.8.8:53
** server can't find connectivity-check.warp-svc.: NXDOMAIN
** server can't find connectivity-check.warp-svc.: NXDOMAIN
# Create a bridge network called demo
❯ docker network create demo
e1e1943a6995a7e8c115a1c60357fe64f87a3ae90074ce6e4c3f0d2bba3fa892
# The host is resolvable by running a container under this custom network
❯ docker run --rm --net demo alpine nslookup connectivity-check.warp-svc.
Server: 127.0.0.11
Address: 127.0.0.11:53Non-authoritative answer:
Name: connectivity-check.warp-svc
Address: ::ffff:127.0.2.2
Name: connectivity-check.warp-svc
Address: ::ffff:127.0.2.3Non-authoritative answer:
Name: connectivity-check.warp-svc
Address: 127.0.2.2
Name: connectivity-check.warp-svc
Address: 127.0.2.3
# The host is also resolvable by running a container using a host network
❯ docker run --rm --net host alpine nslookup connectivity-check.warp-svc.
Server: 127.0.0.11
Address: 127.0.0.11:53Non-authoritative answer:
Name: connectivity-check.warp-svc
Address: ::ffff:127.0.2.2
Name: connectivity-check.warp-svc
Address: ::ffff:127.0.2.3Non-authoritative answer:
Name: connectivity-check.warp-svc
Address: 127.0.2.2
Name: connectivity-check.warp-svc
Address: 127.0.2.3在某些安装了低于 252.3 版本的 systemd-resolved 的 Linux 系统上,当连接 Cloudflare One Client 时,在非 WARP 接口上配置的 DNS 域名可能无法按预期解析。这可能会影响依赖 DHCP 提供的搜索域或接口特定 DNS 路由域的主机名。
例如,解析设备主机名的命令可能需要几秒钟才能启动,或者可能打印类似于以下的错误:
sudo: unable to resolve host <HOSTNAME>: Temporary failure in name resolution这是因为早于 252.3 版本的 systemd-resolved 不支持 Cloudflare One Client 在较新 Linux 发行版上使用的特定于链路(link-specific)的 DNS 配置。在这些系统上,Cloudflare One Client 回退到全局 DNS 配置。因此,在连接 WARP 时,在其他接口上配置的 DNS 域(例如云提供商或公司网络搜索域)可能无法始终一致地进行路由或解析。
要解决此问题,请在可能的情况下升级到带有 systemd-resolved 版本 252.3 或更高版本的 Linux 发行版。如果该问题影响了本地主机名解析,请将本地主机名添加到 /etc/hosts,以便 Linux 在使用 DNS 之前解析它:
echo "127.0.1.1 $(hostname)" | sudo tee -a /etc/hosts在添加该条目之前,请检查 /etc/hosts 是否已包含该主机名的映射。如果您的组织管理 /etc/hosts,请在更改它之前联系您的管理员。
当 Cloudflare One Client 在本地计算机上处于活动状态时,用户可能无法使用 Windows App ↗ 连接到 Windows 365 电脑。此问题不会影响基于浏览器的 Windows 365 连接。
要解决此问题,请从任何相关的 Cloudflare One Client 设备描述文件中排除以下指定的网络。在 Azure IP Ranges and Service Tags - Public Cloud ↗ 资源中的 WindowsVirtualDesktop 服务标签下可以找到所需的网络(搜索 "name": "WindowsVirtualDesktop")。
Microsoft 以前提供了一个 PowerShell 脚本 ↗来检索这些网络,但后来已弃用。相关的网络现在合并到以下子网中,应从任何相关的 Cloudflare One Client 设备描述文件中排除:
40.64.144.0/20
51.5.0.0/16
57.156.5.248/29
57.156.73.192/28
172.183.252.22/32
2603:1061:2010::/48
2603:1061:2011::/48不支持在 Microsoft 365 Windows 10 云电脑中使用 Cloudflare One Client。要解决此限制,请使用 Windows 11。
在仅流量模式下,如果未使用手动方式将 IPv6 DNS 服务器从 WARP 隧道中排除,使用这些服务器的设备可能会遇到连接问题。
与常见的 IPv4 DHCP 配置不同(在 IPv4 下,DNS 服务器通常落在自动排除的私有地址范围内),IPv6 环境通常需要通过分流设置手动排除 DNS 服务器地址才能正常运行。
如果您的 DNS 服务器使用 IPv6 地址,您必须使用分流设置(split tunnel settings)手动排除它,以便仅流量模式能够正常工作。
Ivanti Secure Access VPN 客户端可能会与 Cloudflare One Client 冲突,原因是在 WFP(Windows 过滤平台)中安装了阻止发往端口 53 上的 WARP 本地 DNS 代理的传出流量的规则。即使在禁用或断开 Ivanti 时,这也可能导致 Host not found 错误或完全失去互联网连接。
要解决此问题,请联系 Ivanti 支持或您的管理员以修改或删除阻止发往 127.0.2.2 的流量的特定防火墙规则。
如果您使用 Microsoft Intune 在 Android 上部署 Cloudflare One Client,并启用了 Always-On VPN 和锁定模式(Lockdown mode) ↗,则 Cloudflare One agent 可能会注册失败。这是因为锁定模式阻止了 Cloudflare One agent 访问底层网络以完成注册流程。
这是 Android 操作系统的已知限制,已向 Google 报告。您可以在 Google Issue Tracker ↗ 上跟踪该功能请求的状态。
要解决此问题,您可以在保持启用 Always-On VPN 的同时禁用锁定模式:
- 在您的 Intune 配置文件中,在保持启用 Always-On VPN(始终开启 VPN) 的同时禁用Lockdown mode(锁定模式)。
- 在托管配置中使用
auto_connect和switch_locked参数以实现无缝连接。 - 指示用户启动 Cloudflare One agent 应用并手动完成一次性注册。
当您使用 Microsoft Intune 将 Cloudflare One Client .pkg 部署到 macOS 时,Intune 可能会重复重新安装该包。每次重新安装都会重启客户端并短暂断开 WARP 连接,您可能会在单个 Intune 评估周期内看到客户端重新安装多次。
这会影响自 2026.3.566.1 开始的 Cloudflare One Client 版本 —— 这是采用重新设计的客户端界面(新客户端 UI)的首个版本。重新设计的客户端在应用程序内部捆绑了几个嵌入式框架,这正是触发重新安装循环的原因。这是一个 Intune 侧的检测配置问题,而不是客户端缺陷,因此请在任何受影响的版本上应用以下解决方法。
发生这种情况的原因是 Intune 检测 macOS .pkg 应用程序是否已安装的方式。当您上传包时,Intune 会自动用它在包内找到的每个 bundle 填充该应用的Included apps(包含的应用程序)检测列表 —— 包括客户端内附带的大约两打嵌入式框架 bundle(例如 io.flutter.flutter-macos、org.sparkle-project.Sparkle 以及几个 org.cocoapods.* bundle)。Intune 仅在设备上检测到包含的应用程序列表中的每一个条目时才认为该应用已安装。
这些嵌入式框架不是独立可安装的应用程序。它们存在于客户端的应用程序包中,没有安装程序回执或独立存在,因此 Intune 无法自行将它们检测为已安装的应用程序。因此,Intune 从未检测到它们,总是得出结论认为该应用程序未完全安装,并重新安装该包 —— 在每个检测不到的框架中循环。Intune 在整个过程中都正确地检测到了客户端自身的包标识符(com.cloudflare.1dot1dot1dot1.macos)。额外的框架条目才是导致检测失败并驱动重新安装循环的原因。Cloudflare 已向 Microsoft 报告了此行为。
要解决此问题,请从**Included apps(包含的应用程序)**列表中移除嵌入式框架 bundle,以便仅保留客户端自身的包标识符,并关闭基于版本的检测:
- 在 Microsoft Intune 管理中心 ↗中,前往 Apps(应用) > macOS 并选择 Cloudflare One Client 应用。
- 前往 Properties(属性),在 Detection rules(检测规则) 旁选择 Edit(编辑)。
- 在 Included apps(包含的应用程序) 列表中,移除除
com.cloudflare.1dot1dot1dot1.macos以外的所有条目。 - 将 Ignore app version(忽略应用版本) 设置为 Yes(是),以便无论部署的客户端版本如何,检测都能成功。
- 选择 Review + save(审阅 + 保存) 以应用更改。
对于 Windows 11 24H2 用户,Microsoft 已确认存在一个可能会导致鼠标滞后、音频开裂或其他减速等性能问题的退化。Cloudflare 建议遇到这些问题的用户至少升级到 Windows 11 24H2 版本 KB5062553 ↗ 或更高版本来解决该问题。
安装了 KB5055523 的 Windows 设备可能会收到警告,称安装程序中存在 Win32/ClickFix.ABA。要解决此误报,请将 Microsoft Security Intelligence 更新至版本 1.429.19.0 ↗ 或更高版本。