设备配置文件为组织中的特定设备集定义了 Cloudflare One 客户端设置。您可以创建多个配置文件,并根据用户身份、设备位置和其他条件应用不同的设置。
例如,同一个身份提供程序组(代表特定的办公地点)中的用户可能拥有需要从其 WARP 隧道中排除的不同路由,或者某些设备类型(例如 Linux)可能需要不同的 DNS 设置以适应本地开发服务。
将您的默认设备配置文件设置为适用于大多数用户,或任何没有已知明确注意事项的用户。
要自定义默认设置:
-
在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Team & Resources(团队和资源) > Devices(设备) > Device profiles(设备配置文件) > General profiles(常规配置文件)。
-
选择 Default(默认) 配置文件并选择 Edit(编辑)。
许多运行 Cloudflare Zero Trust as a VPN replacement 的用户具有类似于以下内容的默认配置文件。有关每个设置的说明,请参阅 Cloudflare One 客户端设置。
设置 状态 备注 强制网络门户检测 (Captive portal detection) 已启用 模式切换 (Mode switch) 已禁用 如果启用,用户可以选择切换到仅 DNS 的安全模式,从而失去对您私有网络的访问权限。Usually disabled for a VPN replacement use case. 锁定设备客户端开关 (Lock device client switch) 已启用 应该启用,除非用户有明确的原因需要禁用设备客户端,例如设备上存在冲突的 VPN 客户端或其他特殊情况。如果由于担心用户体验而禁用,则应启用 自动连接 并设置较短的时间间隔,例如 10-15 分钟。 允许设备离开组织 (Allow device to leave organization) 已禁用 允许更新 (Allow updates) 已禁用 通常在托管设备上禁用。如果启用,作为其设备本地管理员的用户可以自行更新 Cloudflare One 客户端——如果客户端版本由 IT 集中管理,这可能会引入版本一致性控制问题。 自动连接 (Auto connect) 已启用 超时通常设置为 10 分钟到 30 分钟之间。 支持 URL (Support URL) 已启用 服务模式 (Service mode) 流量和 DNS 模式 根据您的 Split Tunnel 规则将设备流量代理到 Cloudflare。 Local Domain Fallback(本地域回退) 请参阅解析私有 DNS。 分流隧道(Split Tunnels) 排除 IP 和域 请参阅定义分流隧道设置。 直接路由 Microsoft 365 流量 已禁用 通常禁用以允许检查 Microsoft 365 流量。 -
保存配置文件。
-
为所有设备配置文件配置全局设置:
- (推荐)如果您开启了 Lock WARP switch(锁定设备客户端开关),请启用 Admin override code(管理员覆盖代码)。
- 如果您希望用户看到自定义阻止页面,请启用 Install CA to system certificate store(将 CA 安装到系统证书存储区)。
- 更新默认设备设置配置文件:
curl --request PATCH \
https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/policy \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
"allow_mode_switch": false,
"allow_updates": false,
"allowed_to_leave": false,
"auto_connect": 900,
"captive_portal": 180,
"disable_auto_fallback": true,
"exclude_office_ips": false,
"service_mode_v2": {
"mode": "warp"
},
"support_url": "https://it.company.com/help",
"switch_locked": true
}'- 更新全局设置:
curl --request PUT \
https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/settings \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--header "Content-Type: application/json" \
--data '{
"disable_for_time": 3600,
"root_certificate_installation_enabled": true
}'-
向您的
cloudflare_api_token↗ 添加以下权限:Zero Trust Write
-
使用
cloudflare_zero_trust_device_default_profile↗ 资源配置默认配置文件设置:resource "cloudflare_zero_trust_device_default_profile" "default_profile" { account_id = var.cloudflare_account_id allow_mode_switch = false allow_updates = false allowed_to_leave = false auto_connect = 600 captive_portal = 180 disable_auto_fallback = true exclude_office_ips = false service_mode_v2 = {mode = "warp"} support_url = "https://support.example.com" switch_locked = true tunnel_protocol = "wireguard" } -
使用
cloudflare_zero_trust_device_settings↗ 资源配置全局设置:resource "cloudflare_zero_trust_device_settings" "global_warp_settings" { account_id = var.cloudflare_account_id disable_for_time = 3600 root_certificate_installation_enabled = true use_zt_virtual_ip = false }
您可以配置设备设置配置文件,使其在设备连接到受信任的网络(如办公室)时生效。例如,您可能希望允许办公室中的用户直接访问应用程序,而不是通过 Cloudflare 路由流量。
有关设置说明,请参阅添加托管网络。