INTEGRITY Dokumentace

IP adresy zařízení

Dostupnost funkcí

Klientské režimy Plány Zero Trust
  • Režim provozu a DNS
  • Režim pouze provozu
Všechny plány
Systém Dostupnost Minimální verze klienta
Windows 2025.10.186.0
macOS 2025.10.186.0
Linux 2025.10.186.0
iOS
Android
ChromeOS

IP adresa zařízení identifikuje konkrétní zařízení ve vaší organizaci Zero Trust a směruje k němu provoz. Jakmile uživatel zaregistruje Cloudflare One Client (dříve WARP), Cloudflare mu přidělí virtuální adresu IPv4 a IPv6 pro registrace zařízení. Cloudflare One Client tyto IP adresy používá k vytvoření virtuální síťové rozhraní na zařízení, což umožňuje vaší privátní síti dosáhnout zařízení přes Cloudflare Mesh nebo Cloudflare WAN on-rampy.

Můžete ověřit IP adresy zařízení a v případě potřeby překonfigurovat fondy adres, aby nedocházelo k překrývání IP adres se stávajícími interními prostředky.

Výchozí IP adresy zařízení

Cloudflare ve výchozím nastavení přiděluje IP adresy zařízení z tohoto adresního prostoru:

Pokud vaše organizace již pro interní síť používá výchozí rozsah IPv4, nebo pokud pro správu zásad brány firewall potřebujete podrobnější přiřazování IP adres, můžete nakonfigurovat vlastní podsítě IPv4 pro zařízení. Různým zařízením tak můžete přiřadit odlišné podsítě IPv4 podle identity uživatele.

Výchozí rozsah IPv6 vlastní Cloudflare, a proto by neměl kolidovat se službami ve vaší privátní síti. Rozsah IPv6 zařízení nelze konfigurovat.

Vytvořit podsíť IP

Vytvořte vlastní IP podsíť, když výchozí rozsah IPv4 je v konfliktu se službami ve vaší privátní síti.

Chcete-li definovat vlastní podsíť IPv4 pro IP adresy zařízení:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.

  2. V části Podsítě IP adres zařízení, vyberte Přidat novou IP podsíť.

  3. Zadejte libovolný název podsítě.

  4. V CIDR, zadejte platný blok CIDR IPv4 z podporovaných privátních rozsahů:

    • 10.0.0.0/8
    • 172.16.0.0/12
    • 192.168.0.0/16
    • 100.64.0.0/10

    Nakonfigurovaný blok CIDR musí mít velikost alespoň /24.

  5. Vyberte Přidat podsíť a uložit.

Dále přiřadit tuto podsíť na skupinu zařízení.

Přiřadit IP adresy zařízení

Přiřadit vlastní podsítě IP zajistit, aby byla zařízení zřizována v rámci předvídatelného adresního prostoru na základě konkrétních kritérií identity uživatele.

Předpoklady

Vytvořit profil IP

Chcete-li přiřadit IP podsítě vašim zařízením:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.
  2. V části Profily IP adres zařízení, vyberte Přidat nový IP profil.
  3. Zadejte název této skupiny zařízení (například IT department).
  4. Vytvořte pravidla, která určí uživatele nebo zařízení, jimž budou tyto IP adresy přiděleny. Další informace o dostupných Selektory, Operátory, a Hodnoty.
  5. Zvolte stávající podsíť IPv4 z rozevírací nabídky, nebo vytvořit novou podsíť.
  6. Vyberte Přiřadit IP adresu.
  7. (Volitelné) V Profily IP adres zařízení tabulce změňte pořadí priority IP profilů.

Zařízením, která vyhovují vašim pravidlům, se při registraci přiřadí náhodná IP adresa z tohoto adresního prostoru. Novou IP adresu obdrží pouze nově registrovaná zařízení, u stávajících zařízení se konektivita nijak nezmění. Chcete-li přiřadit novou IP adresu stávajícímu zařízení, musíte odstranit svou registraci a poté znovu zaregistrovat zařízení ve vaší organizaci Zero Trust.

Organizace jsou v současné době omezený na 30 vlastních profilů IP adres zařízení na účet.

Selektory

Profily IP můžete nakonfigurovat tak, aby odpovídaly následujícím selektorům nebo kritériím. Selektory založené na identitě jsou k dispozici pouze v případě, že uživatel zaregistroval zařízení přihlášením u poskytovatele identity (IdP).

E-mail uživatele

Použijte profil zařízení na základě e-mailu uživatele.

Název UI Ukázková hodnota API
E-mail uživatele identity.email == "[email protected]"

E-maily skupin uživatelů

Použijte profil IP adresy zařízení na základě skupina IdP e-mailovou adresu, u které je uživatel v IdP nakonfigurován jako člen.

Název UI Příklad API
E-maily skupin uživatelů identity.groups.email == "[email protected]"

ID skupin uživatelů

Použijte profil IP adresy zařízení na základě skupina IdP ID, u kterého je uživatel ve vašem IdP nastaven jako člen.

Název UI Příklad API
ID skupin uživatelů identity.groups.id == "12jf495bhjd7893ml09o"

Názvy skupin uživatelů

Použijte profil IP adresy zařízení na základě skupina IdP jehož je uživatel podle konfigurace v IdP členem.

Název UI Příklad API
Názvy skupin uživatelů identity.groups.name == "\"finance\""

Uživatelské jméno

Název UI Příklad API
User Name identity.name == "user-name"

atributy SAML

Použijte profil IP adresy zařízení na základě názvu a hodnoty atributu z SAML IdP.

Název UI Příklad API
SAML Attributes identity.saml_attributes == "\"group=finance\""

Porovnávací operátory

Porovnávací operátory určují, jak IP profily zařízení odpovídají selektoru.

Operátor Význam
v odpovídá alespoň jedné z definovaných hodnot
not in neodpovídá žádné z definovaných hodnot
je se rovná definované hodnotě
shody regulární výraz (regex) se vyhodnotí jako pravdivý

Hodnota

V Hodnota pole můžete zadat jedinou hodnotu, pokud používáte operátor porovnání rovnosti (například je) nebo více hodnot při použití porovnávacího operátoru typu obsahuje (například v). Kromě toho můžete použít regulární výrazy (nebo regulární výraz) pro určení rozsahu hodnot u podporovaných selektorů.

Regulární výrazy

Regulární výrazy se vyhodnocují pomocí Rust. Implementace v Rust se mírně liší od knihoven regulárních výrazů používaných jinde. Další informace najdete v našem návodu pro Zástupné znaky. Chcete-li ověřit, zda váš regulární výraz odpovídá, můžete použít Rustexp.

Pokud chcete přiřadit více hodnot, můžete použít symbol svislé čáry (|) jako operátor OR. Není nutné použít escapovací znak (\) před symbolem svislítka (pipe). Následující výraz se například vyhodnotí jako pravdivý, pokud doména e-mailu uživatele odpovídá buď @acme.com nebo @widgets.com:

Selektor Operátor Hodnota
E-mail uživatele shody @acme.com|@widgets.com

Kromě regulárních výrazů můžete použít logické operátory tak, aby odpovídalo více hodnotám.

Logické operátory

Chcete-li ve výrazu vyhodnotit více podmínek, vyberte logický operátor:

Operátor Význam
And odpovídají všem podmínkám ve výrazu
Nebo odpovídají alespoň jedné z podmínek ve výrazu

Pořadí priority

Cloudflare One Client kontroluje IP profily shora dolů v pořadí, v jakém se zobrazují v dashboardu Cloudflare One (nejprve se kontroluje profil s nejnižším číslem priority). Klient se řídí principem první shody: jakmile zařízení odpovídá některému IP profilu, klient ukončí vyhodnocování a žádný další IP profil už rozhodnutí nemůže přepsat. Pořadí IP profilů můžete v dashboardu Cloudflare One upravit podle požadované priority.

Ověřte IP adresy zařízení

Pomocí dashboardu

Chcete-li zkontrolovat virtuální IP adresy přiřazené konkrétní registraci zařízení:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení.

  2. Vyberte své zařízení > Zobrazit podrobnosti.

  3. Přejděte níže na Uživatelé. Zobrazí se registrace přiřazené k tomuto zařízení spolu s jejich přidělenými adresami IPv4 a IPv6.

Prostřednictvím CLI

Chcete-li zkontrolovat IP adresu zařízení použitou virtuálním síťovým rozhraním klienta zařízení:

Ve Windows spusťte ipconfig. Když je Cloudflare One Client zapnutý, uvidíte adaptér s názvem CloudflareWARP s IP adresou vašeho zařízení.

ipconfig
Windows IP Configuration

Unknown adapter CloudflareWARP:

   Connection-specific DNS Suffix  . :
   Description . . . . . . . . . . . : Cloudflare WARP Interface Tunnel
   Physical Address. . . . . . . . . :
   DHCP Enabled. . . . . . . . . . . : No
   Autoconfiguration Enabled . . . . : Yes
   IPv6 Address. . . . . . . . . . . : 2606:4700:110:8f79:145:f180:fc4:8106(Preferred)
   Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
   IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
   Subnet Mask . . . . . . . . . . . : 255.255.255.255
   Default Gateway . . . . . . . . . :
   DNS Servers . . . . . . . . . . . : 127.0.2.2
                                       127.0.2.3
   NetBIOS over Tcpip. . . . . . . . : Enabled

V systému macOS spusťte ifconfig. Když je Cloudflare One Client zapnutý, uvidíte utun rozhraní s IP adresou vašeho zařízení.

ifconfig
<redacted>
utun3: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1280
	inet 172.16.0.2 --> 172.16.0.2 netmask 0xffffffff
	inet6 fe80::f6d4:88ff:fe82:6d9e%utun3 prefixlen 64 scopeid 0x17
	inet6 2606:4700:110:8c7d:7369:7526:a59b:5636 prefixlen 128
	nd6 options=201<PERFORMNUD,DAD>

Na Linuxu spusťte ifconfig nebo ip addr. Když je Cloudflare One Client zapnutý, uvidíte utun rozhraní s IP adresou vašeho zařízení.

ip addr
<redacted>
3: CloudflareWARP: <POINTOPOINT,MULTICAST,NOARP,UP,LOWER_UP> mtu 1280 qdisc mq state UNKNOWN group default qlen 500
    link/none
    inet 172.16.0.2/32 scope global CloudflareWARP
       valid_lft forever preferred_lft forever
    inet6 2606:4700:110:8a2e:a5f7:a8de:a1f9:919/128 scope global
       valid_lft forever preferred_lft forever
    inet6 fe80::117e:276b:8a79:c498/64 scope link stable-privacy
       valid_lft forever preferred_lft forever

V uvedeném příkladu je IPv4 adresa zařízení 172.16.0.2.

Zobrazit využití podsítě

Sledujte využití svých podsítí IPv4, abyste měli k dispozici dostatek adres pro registraci nových zařízení. Pokud zařízení odpovídá podsíti bez volných IP adres, nebude se moci zaregistrovat.

V dashboardu Cloudflare One si zobrazte přehled na vysoké úrovni o přidělených a dostupných IP adresách:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.
  2. Najděte Podsítě IP adres zařízení tabulka.
  3. Přiřazené IP adresy sloupec zobrazuje celkový počet IP adres aktuálně přiřazených k aktivním registracím zařízení v poměru k celkové kapacitě bloku CIDR.

Pokud se vaše podsíť blíží ke kapacitě, můžete rozšiřte svou podsíť a zvýšit počet dostupných IP adres. Případně můžete IP adresy uvolnit tím, že odstraňování stávajících registrací zařízení, zejména odvolané registrace, které mohou zabírat prostor IP adres, i když se zařízení už nepoužívá.

Chcete-li získat seznam všech registrací zařízení v podsíti (včetně odvolaných registrací), použijte Cloudflare API. Následující skript například načte všechny registrace zařízení a jejich IP adresy a vypíše všechny registrace v zadaném bloku CIDR.

Příklad skriptu pro filtrování registrací podle IP adresy

  1. Vytvořte nový soubor s názvem filter-device-ips.py který obsahuje následující kód:

    import requests
    import ipaddress
    import json
    
    # --- Configuration ---
    AUTH_EMAIL = "<CLOUDFLARE_ACCOUNT_EMAIL>"
    AUTH_KEY = "<CLOUDFLARE_API_KEY>"  # Refer to https://developers.cloudflare.com/fundamentals/api/get-started/keys/. API token authentication is not currently supported for fetching device IPs.
    ACCOUNT_ID = "<CLOUDLFARE_ACCOUNT_ID"  # Refer to https://developers.cloudflare.com/fundamentals/account/find-account-and-zone-ids/.
    TARGET_CIDR = "100.64.0.0/10"
    
    # --- API request headers ---
    headers = {
    		"X-Auth-Email": AUTH_EMAIL,
    		"X-Auth-Key": AUTH_KEY,
    		"Content-Type": "application/json"
    }
    
    def get_all_registrations():
    		"""Fetches all device registrations including revoked registrations. """
    		devices = {}
    		url = f"https://api.cloudflare.com/client/v4/accounts/{ACCOUNT_ID}/devices/registrations"
    		params = {"per_page": 50, "status": "all"}
    
    		while True:
    				response = requests.get(url, headers=headers, params=params).json()
    				if not response.get('success'):
    						print(f"Error fetching registrations: {response.get('errors')}")
    						break
    
    				for d in response.get('result', []):
    						# We use the ID as the key to link with IP data later
    						devices[d['id']] = d
    
    				cursor = response.get('result_info', {}).get('cursor')
    				if not cursor:
    						break
    				params['cursor'] = cursor
    
    		return devices
    
    def filter_by_cidr(device_map, network):
    		"""Fetch device IPs and return devices that fall within the target CIDR block."""
    		matches = []
    		device_ids = list(device_map.keys())
    
    		# API limits IP correlation to batches of 20
    		for i in range(0, len(device_ids), 20):
    				batch = device_ids[i:i+20]
    				# Construct parameters for the IP endpoint
    				params = {f"device_ids[{idx}]": d_id for idx, d_id in enumerate(batch)}
    				url = f"https://api.cloudflare.com/client/v4/accounts/{ACCOUNT_ID}/teamnet/devices/ips"
    
    				res = requests.get(url, headers=headers, params=params).json()
    
    				if not res.get('success'):
    						print(f"Error fetching IPs: {res.get('errors')}")
    						continue
    
    				for item in res.get('result', []):
    						d_id = item.get('device_id')
    						ip_data = item.get('device_ips', {})
    						ipv4_str = ip_data.get('ipv4')
    
    						if ipv4_str:
    								try:
    										if ipaddress.IPv4Address(ipv4_str) in network:
    												if d_id in device_map:
    														full_data = device_map[d_id]
    														full_data['device_ips'] = ip_data
    														matches.append(full_data)
    								except ValueError:
    										continue
    
    		return matches
    
    if __name__ == "__main__":
    		try:
    				net = ipaddress.IPv4Network(TARGET_CIDR, strict=False)
    
    				print(f"[*] Fetching registrations (status=all)...")
    				all_devices = get_all_registrations()
    				print(f"[*] Found {len(all_devices)} total registrations.")
    
    				print(f"[*] Checking IP ranges for match...")
    				filtered_list = filter_by_cidr(all_devices, net)
    
    				if filtered_list:
    						print(f"\n--- Found {len(filtered_list)} Device(s) in {TARGET_CIDR} ---\n")
    						for dev in filtered_list:
    								print(json.dumps(dev, indent=2))
    								print("-" * 50)
    				else:
    						print(f"\nNo devices found within the {TARGET_CIDR} range.")
    
    		except Exception as e:
    				print(f"Script Error: {e}")
  2. V části konfigurace skriptu zadejte přihlašovací údaje pro Cloudflare API a rozsah vaší IP podsítě.

  3. Otevřete terminál a přejděte do adresáře se skriptem. Skript spustíte zadáním:

    python3 filter-device-ips.py

Upravte podsíť IP

Cloudflare neumožňuje upravit již vytvořenou definici podsítě IPv4. Chcete-li svým zařízením přiřadit jinou podsíť IPv4, postupujte takto:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.
  2. V části Profily IP adres zařízení, najděte skupinu zařízení přiřazenou ke starému subnetu a vyberte Úprava.
  3. Vyberte Vytvořit nový rozsah IP adres podsítě definovat novou podsíť.
  4. Vyberte Save.

Nová podsíť se zobrazí v Podsítě IP adres zařízení tabulce. Starou podsíť nyní můžete odstranit. Zařízení získají IP adresu z nové podsítě pouze tehdy, když znovu se zaregistrovat; stávající registrace si zachovají své aktuální IP adresa.