Feature availability
| 客户端模式 | Zero Trust 方案 ↗ |
|---|---|
| 所有模式 | 所有方案 |
| 系统 | 可用性 | 最低客户端版本 |
|---|---|---|
| Windows | ✅ | 2024.12.554.0 |
| macOS | ✅ | 2024.12.554.0 |
| Linux * | ✅ | 2024.12.554.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
* 仅在基于 Debian 的系统上受支持。
Cloudflare One Client 可以自动在 Windows、macOS 和 Debian/Ubuntu Linux 设备上安装 Cloudflare 证书或自定义根证书。在移动设备和基于 Red Hat 的系统上,您需要手动安装证书。
如果您想对加密网站应用 HTTP 策略、显示自定义拦截页面等,则需要该证书。
配置 Cloudflare One Client 在您组织的设备上安装根证书:
- (可选)向 Cloudflare 上传自定义根证书。
- 在 Cloudflare 仪表板 ↗中,前往 Zero Trust > Team & Resources(团队和资源) > Devices(设备) > Management(管理)。
- 在 **Global Cloudflare One Client settings(全局 Cloudflare One Client 设置)**下,开启 Install CA to system certificate store(将 CA 安装至系统证书存储区)。
- 在设备上安装 Cloudflare One Client。
- 将设备注册到您的 Zero Trust 组织中。
- (可选)如果设备运行的是 macOS Big Sur 或更高版本,请手动信任该证书。
Cloudflare One Client 现在将下载设置为**Available(可用)**的任何证书。下载后,Cloudflare One Client 将把证书添加到设备的系统证书存储区中(路径为 installed_certs/<certificate_id>.pem),并将内容追加到 installed_cert.pem 文件中。如果您有任何使用 installed_cert.pem 的脚本,Cloudflare 建议您将其设置为使用 installed_certs/ 目录中的单个文件。installed_certs.pem 将在 2025-06-31 前被弃用。
Cloudflare One Client 不会将证书安装到单个应用程序中。您需要向依赖自身证书存储区(而非系统证书存储区)的应用程序手动添加证书。
使用 Cloudflare One Client 安装证书后,您可以通过访问设备的系统证书存储区来验证是否已成功安装。
在 macOS 中访问已安装 the 证书:
- 打开“钥匙串访问”(Keychain Access)。
- 在System Keychains(系统钥匙串)中,前往System(系统) > Certificates(证书)。
- 打开您的证书。默认的 Cloudflare 证书名称为 Gateway CA - Cloudflare Managed G1。
- 如果证书已被所有用户信任,钥匙串访问将显示此证书已标记为受所有用户信任。
Cloudflare One Client 还会将证书放置在 /Library/Application Support/Cloudflare/installed_cert.pem 中,供脚本或工具参考。
macOS Big Sur 及更高版本不允许 Cloudflare One Client 自动信任证书。要手动信任证书:
- 在“钥匙串访问”中,找到并打开该证书。
- 打开Trust(信任)。
- 将使用此证书时设置为 始终信任(Always Trust)。
- (可选)重启设备以重置与 Zero Trust 的连接。
或者,您可以配置移动设备管理(MDM),在您组织的所有设备上自动信任该证书。
在 Windows 中访问已安装的证书:
- 打开“开始”菜单,然后选择 Run(运行)。
- 输入
certlm.msc。 - 前往Trusted Root Certification Authority(受信任的根证书颁发机构) > Certificates(证书)。默认的 Cloudflare 证书名称为 Gateway CA - Cloudflare Managed G1。
Cloudflare One Client 还会将证书放置在 %PROGRAMDATA%\Cloudflare\installed_cert.pem 中,供脚本或工具参考。
在基于 Debian 的 Linux 发行版上,证书存储在 /usr/local/share/ca-certificates 中。默认安装的 Cloudflare 证书名称为 managed-warp.pem。Cloudflare One Client 将创建一个名为 managed-warp.crt 的符号链接,作为其根证书使用。如果您的系统没有使用 managed-warp.crt,请运行以下命令更新系统存储区:
-
更新您的自定义 CA 证书列表。
sudo update-ca-certificates -
前往系统证书存储区。
cd /usr/local/share/ca-certificates -
验证您的系统是否同时具有
managed-warp.pem文件和managed-warp.crt符号链接。例如:ls -llrwxrwxrwx 1 root root 49 Jan 3 21:46 managed-warp.crt -> /usr/local/share/ca-certificates/managed-warp.pem -rw-r--r-- 1 root root 1139 Jan 3 21:46 managed-warp.pem
Cloudflare One Client 还会将证书放置在 /var/lib/cloudflare-warp/installed_cert.pem 中,供脚本或工具参考。
如果证书是由 Cloudflare One Client 安装的,则当您在 Cloudflare One 中启用另一个证书进行检查、关闭将 CA 安装至系统证书存储区或卸载 Cloudflare One Client 时,该证书会被自动移除。Cloudflare One Client 不会移除手动安装的证书(例如,添加到第三方应用程序中的证书)。
若要手动删除证书,请参阅您的操作系统或第三方应用程序提供的说明。