← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure
IP adresy zařízení
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
|
Všechny plány |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2025.10.186.0 |
| macOS | ✅ | 2025.10.186.0 |
| Linux | ✅ | 2025.10.186.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
IP adresa zařízení identifikuje konkrétní zařízení ve vaší organizaci Zero Trust a směruje k němu provoz. Jakmile uživatel zaregistruje Cloudflare One Client (dříve WARP), Cloudflare mu přidělí virtuální adresu IPv4 a IPv6 pro registrace zařízení. Cloudflare One Client tyto IP adresy používá k vytvoření virtuální síťové rozhraní na zařízení, což umožňuje vaší privátní síti dosáhnout zařízení přes Cloudflare Mesh nebo Cloudflare WAN on-rampy.
Můžete ověřit IP adresy zařízení a v případě potřeby překonfigurovat fondy adres, aby nedocházelo k překrývání IP adres se stávajícími interními prostředky.
Výchozí IP adresy zařízení
Cloudflare ve výchozím nastavení přiděluje IP adresy zařízení z tohoto adresního prostoru:
- Výchozí IPv4:
100.96.0.0/12 - Výchozí IPv6:
2606:4700:0cf1:1000::/64
Pokud vaše organizace již pro interní síť používá výchozí rozsah IPv4, nebo pokud pro správu zásad brány firewall potřebujete podrobnější přiřazování IP adres, můžete nakonfigurovat vlastní podsítě IPv4 pro zařízení. Různým zařízením tak můžete přiřadit odlišné podsítě IPv4 podle identity uživatele.
Výchozí rozsah IPv6 vlastní Cloudflare, a proto by neměl kolidovat se službami ve vaší privátní síti. Rozsah IPv6 zařízení nelze konfigurovat.
Vytvořit podsíť IP
Vytvořte vlastní IP podsíť, když výchozí rozsah IPv4 je v konfliktu se službami ve vaší privátní síti.
Chcete-li definovat vlastní podsíť IPv4 pro IP adresy zařízení:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.
-
V části Podsítě IP adres zařízení, vyberte Přidat novou IP podsíť.
-
Zadejte libovolný název podsítě.
-
V CIDR, zadejte platný blok CIDR IPv4 z podporovaných privátních rozsahů:
10.0.0.0/8172.16.0.0/12192.168.0.0/16100.64.0.0/10
Nakonfigurovaný blok CIDR musí mít velikost alespoň
/24. -
Vyberte Přidat podsíť a uložit.
Dále přiřadit tuto podsíť na skupinu zařízení.
Přiřadit IP adresy zařízení
Přiřadit vlastní podsítě IP zajistit, aby byla zařízení zřizována v rámci předvídatelného adresního prostoru na základě konkrétních kritérií identity uživatele.
Předpoklady
- Přiřaďte jedinečnou IP adresu každému zařízení je povoleno ve vašem obecné profily zařízení.
Vytvořit profil IP
Chcete-li přiřadit IP podsítě vašim zařízením:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.
- V části Profily IP adres zařízení, vyberte Přidat nový IP profil.
- Zadejte název této skupiny zařízení (například
IT department). - Vytvořte pravidla, která určí uživatele nebo zařízení, jimž budou tyto IP adresy přiděleny. Další informace o dostupných Selektory, Operátory, a Hodnoty.
- Zvolte stávající podsíť IPv4 z rozevírací nabídky, nebo vytvořit novou podsíť.
- Vyberte Přiřadit IP adresu.
- (Volitelné) V Profily IP adres zařízení tabulce změňte pořadí priority IP profilů.
Zařízením, která vyhovují vašim pravidlům, se při registraci přiřadí náhodná IP adresa z tohoto adresního prostoru. Novou IP adresu obdrží pouze nově registrovaná zařízení, u stávajících zařízení se konektivita nijak nezmění. Chcete-li přiřadit novou IP adresu stávajícímu zařízení, musíte odstranit svou registraci a poté znovu zaregistrovat zařízení ve vaší organizaci Zero Trust.
Organizace jsou v současné době omezený na 30 vlastních profilů IP adres zařízení na účet.
Selektory
Profily IP můžete nakonfigurovat tak, aby odpovídaly následujícím selektorům nebo kritériím. Selektory založené na identitě jsou k dispozici pouze v případě, že uživatel zaregistroval zařízení přihlášením u poskytovatele identity (IdP).
E-mail uživatele
Použijte profil zařízení na základě e-mailu uživatele.
| Název UI | Ukázková hodnota API |
|---|---|
| E-mail uživatele | identity.email == "[email protected]" |
E-maily skupin uživatelů
Použijte profil IP adresy zařízení na základě skupina IdP e-mailovou adresu, u které je uživatel v IdP nakonfigurován jako člen.
| Název UI | Příklad API |
|---|---|
| E-maily skupin uživatelů | identity.groups.email == "[email protected]" |
ID skupin uživatelů
Použijte profil IP adresy zařízení na základě skupina IdP ID, u kterého je uživatel ve vašem IdP nastaven jako člen.
| Název UI | Příklad API |
|---|---|
| ID skupin uživatelů | identity.groups.id == "12jf495bhjd7893ml09o" |
Názvy skupin uživatelů
Použijte profil IP adresy zařízení na základě skupina IdP jehož je uživatel podle konfigurace v IdP členem.
| Název UI | Příklad API |
|---|---|
| Názvy skupin uživatelů | identity.groups.name == "\"finance\"" |
Uživatelské jméno
| Název UI | Příklad API |
|---|---|
| User Name | identity.name == "user-name" |
atributy SAML
Použijte profil IP adresy zařízení na základě názvu a hodnoty atributu z SAML IdP.
| Název UI | Příklad API |
|---|---|
| SAML Attributes | identity.saml_attributes == "\"group=finance\"" |
Porovnávací operátory
Porovnávací operátory určují, jak IP profily zařízení odpovídají selektoru.
| Operátor | Význam |
|---|---|
| v | odpovídá alespoň jedné z definovaných hodnot |
| not in | neodpovídá žádné z definovaných hodnot |
| je | se rovná definované hodnotě |
| shody | regulární výraz (regex) se vyhodnotí jako pravdivý |
Hodnota
V Hodnota pole můžete zadat jedinou hodnotu, pokud používáte operátor porovnání rovnosti (například je) nebo více hodnot při použití porovnávacího operátoru typu obsahuje (například v). Kromě toho můžete použít regulární výrazy (nebo regulární výraz) pro určení rozsahu hodnot u podporovaných selektorů.
Regulární výrazy
Regulární výrazy se vyhodnocují pomocí Rust. Implementace v Rust se mírně liší od knihoven regulárních výrazů používaných jinde. Další informace najdete v našem návodu pro Zástupné znaky. Chcete-li ověřit, zda váš regulární výraz odpovídá, můžete použít Rustexp ↗.
Pokud chcete přiřadit více hodnot, můžete použít symbol svislé čáry (|) jako operátor OR. Není nutné použít escapovací znak (\) před symbolem svislítka (pipe). Následující výraz se například vyhodnotí jako pravdivý, pokud doména e-mailu uživatele odpovídá buď @acme.com nebo @widgets.com:
| Selektor | Operátor | Hodnota |
|---|---|---|
| E-mail uživatele | shody | @acme.com|@widgets.com |
Kromě regulárních výrazů můžete použít logické operátory tak, aby odpovídalo více hodnotám.
Logické operátory
Chcete-li ve výrazu vyhodnotit více podmínek, vyberte logický operátor:
| Operátor | Význam |
|---|---|
| And | odpovídají všem podmínkám ve výrazu |
| Nebo | odpovídají alespoň jedné z podmínek ve výrazu |
Pořadí priority
Cloudflare One Client kontroluje IP profily shora dolů v pořadí, v jakém se zobrazují v dashboardu Cloudflare One (nejprve se kontroluje profil s nejnižším číslem priority). Klient se řídí principem první shody: jakmile zařízení odpovídá některému IP profilu, klient ukončí vyhodnocování a žádný další IP profil už rozhodnutí nemůže přepsat. Pořadí IP profilů můžete v dashboardu Cloudflare One upravit podle požadované priority.
Ověřte IP adresy zařízení
Pomocí dashboardu
Chcete-li zkontrolovat virtuální IP adresy přiřazené konkrétní registraci zařízení:
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení.
-
Vyberte své zařízení > Zobrazit podrobnosti.
-
Přejděte níže na Uživatelé. Zobrazí se registrace přiřazené k tomuto zařízení spolu s jejich přidělenými adresami IPv4 a IPv6.
Prostřednictvím CLI
Chcete-li zkontrolovat IP adresu zařízení použitou virtuálním síťovým rozhraním klienta zařízení:
Ve Windows spusťte ipconfig. Když je Cloudflare One Client zapnutý, uvidíte adaptér s názvem CloudflareWARP s IP adresou vašeho zařízení.
ipconfigWindows IP Configuration
Unknown adapter CloudflareWARP:
Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Cloudflare WARP Interface Tunnel
Physical Address. . . . . . . . . :
DHCP Enabled. . . . . . . . . . . : No
Autoconfiguration Enabled . . . . : Yes
IPv6 Address. . . . . . . . . . . : 2606:4700:110:8f79:145:f180:fc4:8106(Preferred)
Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
Subnet Mask . . . . . . . . . . . : 255.255.255.255
Default Gateway . . . . . . . . . :
DNS Servers . . . . . . . . . . . : 127.0.2.2
127.0.2.3
NetBIOS over Tcpip. . . . . . . . : EnabledV systému macOS spusťte ifconfig. Když je Cloudflare One Client zapnutý, uvidíte utun rozhraní s IP adresou vašeho zařízení.
ifconfig<redacted>
utun3: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1280
inet 172.16.0.2 --> 172.16.0.2 netmask 0xffffffff
inet6 fe80::f6d4:88ff:fe82:6d9e%utun3 prefixlen 64 scopeid 0x17
inet6 2606:4700:110:8c7d:7369:7526:a59b:5636 prefixlen 128
nd6 options=201<PERFORMNUD,DAD>Na Linuxu spusťte ifconfig nebo ip addr. Když je Cloudflare One Client zapnutý, uvidíte utun rozhraní s IP adresou vašeho zařízení.
ip addr<redacted>
3: CloudflareWARP: <POINTOPOINT,MULTICAST,NOARP,UP,LOWER_UP> mtu 1280 qdisc mq state UNKNOWN group default qlen 500
link/none
inet 172.16.0.2/32 scope global CloudflareWARP
valid_lft forever preferred_lft forever
inet6 2606:4700:110:8a2e:a5f7:a8de:a1f9:919/128 scope global
valid_lft forever preferred_lft forever
inet6 fe80::117e:276b:8a79:c498/64 scope link stable-privacy
valid_lft forever preferred_lft foreverV uvedeném příkladu je IPv4 adresa zařízení 172.16.0.2.
Zobrazit využití podsítě
Sledujte využití svých podsítí IPv4, abyste měli k dispozici dostatek adres pro registraci nových zařízení. Pokud zařízení odpovídá podsíti bez volných IP adres, nebude se moci zaregistrovat.
V dashboardu Cloudflare One si zobrazte přehled na vysoké úrovni o přidělených a dostupných IP adresách:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.
- Najděte Podsítě IP adres zařízení tabulka.
- Přiřazené IP adresy sloupec zobrazuje celkový počet IP adres aktuálně přiřazených k aktivním registracím zařízení v poměru k celkové kapacitě bloku CIDR.
Pokud se vaše podsíť blíží ke kapacitě, můžete rozšiřte svou podsíť a zvýšit počet dostupných IP adres. Případně můžete IP adresy uvolnit tím, že odstraňování stávajících registrací zařízení, zejména odvolané registrace, které mohou zabírat prostor IP adres, i když se zařízení už nepoužívá.
Chcete-li získat seznam všech registrací zařízení v podsíti (včetně odvolaných registrací), použijte Cloudflare API. Následující skript například načte všechny registrace zařízení a jejich IP adresy a vypíše všechny registrace v zadaném bloku CIDR.
Příklad skriptu pro filtrování registrací podle IP adresy
-
Vytvořte nový soubor s názvem
filter-device-ips.pykterý obsahuje následující kód:import requests import ipaddress import json # --- Configuration --- AUTH_EMAIL = "<CLOUDFLARE_ACCOUNT_EMAIL>" AUTH_KEY = "<CLOUDFLARE_API_KEY>" # Refer to https://developers.cloudflare.com/fundamentals/api/get-started/keys/. API token authentication is not currently supported for fetching device IPs. ACCOUNT_ID = "<CLOUDLFARE_ACCOUNT_ID" # Refer to https://developers.cloudflare.com/fundamentals/account/find-account-and-zone-ids/. TARGET_CIDR = "100.64.0.0/10" # --- API request headers --- headers = { "X-Auth-Email": AUTH_EMAIL, "X-Auth-Key": AUTH_KEY, "Content-Type": "application/json" } def get_all_registrations(): """Fetches all device registrations including revoked registrations. """ devices = {} url = f"https://api.cloudflare.com/client/v4/accounts/{ACCOUNT_ID}/devices/registrations" params = {"per_page": 50, "status": "all"} while True: response = requests.get(url, headers=headers, params=params).json() if not response.get('success'): print(f"Error fetching registrations: {response.get('errors')}") break for d in response.get('result', []): # We use the ID as the key to link with IP data later devices[d['id']] = d cursor = response.get('result_info', {}).get('cursor') if not cursor: break params['cursor'] = cursor return devices def filter_by_cidr(device_map, network): """Fetch device IPs and return devices that fall within the target CIDR block.""" matches = [] device_ids = list(device_map.keys()) # API limits IP correlation to batches of 20 for i in range(0, len(device_ids), 20): batch = device_ids[i:i+20] # Construct parameters for the IP endpoint params = {f"device_ids[{idx}]": d_id for idx, d_id in enumerate(batch)} url = f"https://api.cloudflare.com/client/v4/accounts/{ACCOUNT_ID}/teamnet/devices/ips" res = requests.get(url, headers=headers, params=params).json() if not res.get('success'): print(f"Error fetching IPs: {res.get('errors')}") continue for item in res.get('result', []): d_id = item.get('device_id') ip_data = item.get('device_ips', {}) ipv4_str = ip_data.get('ipv4') if ipv4_str: try: if ipaddress.IPv4Address(ipv4_str) in network: if d_id in device_map: full_data = device_map[d_id] full_data['device_ips'] = ip_data matches.append(full_data) except ValueError: continue return matches if __name__ == "__main__": try: net = ipaddress.IPv4Network(TARGET_CIDR, strict=False) print(f"[*] Fetching registrations (status=all)...") all_devices = get_all_registrations() print(f"[*] Found {len(all_devices)} total registrations.") print(f"[*] Checking IP ranges for match...") filtered_list = filter_by_cidr(all_devices, net) if filtered_list: print(f"\n--- Found {len(filtered_list)} Device(s) in {TARGET_CIDR} ---\n") for dev in filtered_list: print(json.dumps(dev, indent=2)) print("-" * 50) else: print(f"\nNo devices found within the {TARGET_CIDR} range.") except Exception as e: print(f"Script Error: {e}") -
V části konfigurace skriptu zadejte přihlašovací údaje pro Cloudflare API a rozsah vaší IP podsítě.
-
Otevřete terminál a přejděte do adresáře se skriptem. Skript spustíte zadáním:
python3 filter-device-ips.py
Upravte podsíť IP
Cloudflare neumožňuje upravit již vytvořenou definici podsítě IPv4. Chcete-li svým zařízením přiřadit jinou podsíť IPv4, postupujte takto:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.
- V části Profily IP adres zařízení, najděte skupinu zařízení přiřazenou ke starému subnetu a vyberte Úprava.
- Vyberte Vytvořit nový rozsah IP adres podsítě definovat novou podsíť.
- Vyberte Save.
Nová podsíť se zobrazí v Podsítě IP adres zařízení tabulce. Starou podsíť nyní můžete odstranit. Zařízení získají IP adresu z nové podsítě pouze tehdy, když znovu se zaregistrovat; stávající registrace si zachovají své aktuální IP adresa.