← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure
Spravované sítě
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2025.1.861.0 |
| macOS | ✅ | 2025.1.861.0 |
| Linux | ✅ | 2025.1.861.0 |
| iOS | ✅ | 1.0 |
| Android | ✅ | 1.0 |
| ChromeOS | ✅ | 1.0 |
Cloudflare One Client (dříve WARP) umožňuje selektivně aplikovat konkrétní profily zařízení a nastavení klienta zařízení v okamžiku, kdy se zařízení připojí ke známému síťovému umístění, například do kanceláře. Aby Cloudflare One Client zjistil, ve které síti se zařízení nachází, připojí se k TLS endpointu, který v dané síti hostujete, a ověří jeho certifikát. Pokud certifikát odpovídá, je zařízení ve vaší spravované síti a obdrží odpovídající profil zařízení (pokud je pro danou síť nastaveno).
Na této stránce se naučíte, jak:
- Vytvořte TLS endpoint ve své důvěryhodné síti.
- Nakonfigurujte endpoint TLS v Zero Trust a nastavte tak spravovanou síť.
- Použijte příslušný profil zařízení, jakmile Cloudflare One Client zjistí, že se zařízení nachází ve vaší spravované síti.
Požadavky
- Cloudflare One Client vyhledává spravované sítě vždy, když se změní výchozí trasa operačního systému, SSID aktivního připojení Wi-Fi nebo DNS servery výchozího rozhraní. Abyste minimalizovali dopad na výkon, používejte pro více poboček stejný TLS endpoint, pokud pro každou pobočku nepotřebujete odlišný profil nastavení.
- Ujistěte se, že zařízení může být v daný okamžik dostupné jen v jedné spravované síti. Pokud je nakonfigurováno a dostupné více spravovaných sítí současně, nelze určit, který profil nastavení zařízení obdrží.
Logika detekce spravované sítě
Když nakonfigurujete managed network, Cloudflare One Client pomocí TLS endpointu určuje, zda je zařízení v této síti.
Doba potřebná k použití správného profilu zařízení závisí na tom, jak rychle reaguje endpoint TLS.
Pokud u TLS endpointu vyprší časový limit po 5 sekundách, Cloudflare One Client vyhodnotí, že zařízení není ve spravované síti, a použije výchozí profil zařízení. Cloudflare One Client zopakuje detekci pouze v případě, že dojde k jiné chybě než vypršení časového limitu. Vypršení časového limitu vyvolá přechod na výchozí profil zařízení bez dalších pokusů.
1. Vyberte endpoint TLS
TLS endpoint je hostitel ve vaší síti, který poskytuje certifikát TLS. TLS endpoint funguje jako signál umístění sítě: jakmile se zařízení připojí k síti, Cloudflare One Client na zařízení TLS endpoint rozpozná a ověří certifikát TLS podle otisku SHA-256 (pokud je zadaný), nebo podle místního úložiště certifikátů, aby zkontroloval, že je podepsaný veřejnou certifikační autoritou.
TLS certifikát může hostovat jakékoli zařízení ve vaší síti. Endpoint však musí zůstat nedostupný uživatelům mimo danou síťovou lokalitu. Cloudflare One Client automaticky vyloučí spravovaný síťový endpoint ze všech profilů zařízení, aby se uživatelé nemohli k tomuto endpointu připojit přes Cloudflare Tunnel. Doporučujeme zvolit hostitele, který se fyzicky nachází v kanceláři a ke kterému vzdálení uživatelé nepotřebují přistupovat, například tiskárnu.
Vytvořte nový TLS endpoint
Pokud ve své síti ještě nemáte endpoint TLS, můžete si ho nastavit následujícím způsobem:
-
Vygenerujte certifikát TLS:
openssl req -x509 -newkey rsa:4096 -sha256 -days 3650 -nodes -keyout key.pem -out cert.pem -subj "/CN=example.com" -addext "subjectAltName=DNS:example.com"Příkaz vypíše certifikát ve formátu PEM a jeho soukromý klíč. Tyto soubory uložte na bezpečné místo.
-
Nakonfigurujte server HTTPS ve své síti tak, aby používal tento certifikát a klíč. Následující příklad ukazuje, jak obsluhovat certifikát TLS z kontejneru nginx v Dockeru:
a. Vytvořte konfigurační soubor nginx s názvem
nginx.conf:nginx.confevents { worker_connections 1024; } http { server { listen 443 ssl; ssl_certificate /certs/cert.pem; ssl_certificate_key /certs/key.pem; location / { return 200; } } }V případě potřeby nahraďte
/certs/cert.pema/certs/key.pems umístěním vašeho certifikátu a klíče.b. Přidejte image nginx do souboru Docker Compose:
docker-compose.ymlservices: nginx: image: nginx:latest ports: - 3333:443 volumes: - ./nginx.conf:/etc/nginx/nginx.conf:ro - ./certs:/certs:roV případě potřeby nahraďte
./nginx.confa./certss umístěním konfiguračního souboru nginx a certifikátu.c. Spusťte server:
docker compose up -d -
Chcete-li ověřit, že server TLS funguje, spusťte na zařízení koncového uživatele příkaz curl:
curl --verbose --insecure https://<private-server-IP>:3333/Musíte předat
--insecuremožnost, protože používáme self-signed certifikát. Pokud je zařízení připojeno k síti, měl by požadavek vrátit200stavový kód.
Windows IIS
Chcete-li vytvořit TLS endpoint pomocí nástroje Windows Internet Information Services (IIS) Manager:
-
Spusťte PowerShell jako správce.
-
Vygenerujte samopodepsaný certifikát:
New-SelfSignedCertificate -CertStoreLocation Cert:\LocalMachine\My -DnsName "office-name.example.internal" -FriendlyName "Cloudflare Managed Network Certificate" -NotAfter (Get-Date).AddYears(10)PSParentPath: Microsoft.PowerShell.Security\Certificate::LocalMachine\My Thumbprint Subject ---------- ------- 0660C4FCD15F69C49BD080FEEA4136B3D302B41B CN=office-name.example.internal -
Extrahujte otisk SHA-256 certifikátu:
[System.BitConverter]::ToString([System.Security.Cryptography.SHA256]::Create().ComputeHash((Get-ChildItem Cert:\LocalMachine\My | Where-Object { $_.FriendlyName -eq "Cloudflare Managed Network Certificate" }).RawData)) -replace "-", ""DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662Budete potřebovat otisk SHA-256, abyste mohli nakonfigurovat spravovanou síť v Zero Trust. Nepoužívejte výchozí otisk SHA-1 vygenerovaný
New-SelfSignedCertificatepříkazu. -
Otevřete IIS Manager.
-
V Připojení podokně klikněte pravým tlačítkem na Pobočky uzel a vyberte Přidejte webovou stránku.
-
V Název pobočky, zadejte libovolný název serveru TLS (například
Managed Network Server). -
V Fyzická cesta, zadejte libovolný adresář, který obsahuje
.htmnebohtmlsoubor, jako napříkladC:\inetpub\wwwroot. Cloudflare neověřuje obsah v daném adresáři. -
V části Binding, nakonfigurujte následující pole:
- Typ: https
- IP adresa: Vše nepřiřazené
- Port:
443 - Host name: Zadejte Common Name (CN) certifikátu. CN našeho ukázkového certifikátu je
office-name.example.internal. - Vyžadovat Server Name Indication: Enabled
- SSL certifikát: Vyberte název svého certifikátu TLS. Náš ukázkový certifikát se jmenuje
Cloudflare Managed Network Certificate.
-
Chcete-li ověřit, že server TLS funguje, spusťte na zařízení koncového uživatele příkaz curl:
curl --verbose --insecure --resolve office-name.example.internal:443:<private-server-IP> https://office-name.example.internalMusíte předat
--insecuremožnost, protože používáme self-signed certifikát.--resolvemožnost umožňuje připojit se k privátní IP adrese serveru, ale zároveň serveru předat hostname pro SNI a ověření certifikátu. Pokud je zařízení připojeno k síti, měl by požadavek vrátit výchozí domovskou stránku vašeho adresáře (C:\inetpub\wwwroot\iisstart.htm).
Podporované sady šifer
Cloudflare One Client naváže TLS spojení pomocí Rustls ↗. Ujistěte se, že váš endpoint TLS přijímá jeden z šifrovací sady podporované Rustls ↗.
2. Extrahujte otisk SHA-256
Otisk SHA-256 je vyžadován pouze v případě, že váš TLS endpoint používá samopodepsaný certifikát.
Chcete-li získat otisk SHA-256 lokálního certifikátu:
openssl x509 -noout -fingerprint -sha256 -inform pem -in cert.pem | tr -d :Výstup bude vypadat přibližně takto:
SHA256 Fingerprint=DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662Chcete-li otestovat konektivitu a získat otisk SHA-256 vzdáleného serveru:
openssl s_client -connect <private-server-IP>:443 < /dev/null 2> /dev/null | openssl x509 -noout -fingerprint -sha256 | tr -d :Výstup bude vypadat přibližně takto:
SHA256 Fingerprint=DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD86623. Přidejte spravovanou síť do Cloudflare One
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení.
-
Vyberte Spravované sítě a vyberte Přidat novou spravovanou síť.
-
Pojmenujte síťovou lokalitu.
-
V Hostitel a port, zadejte privátní IP adresu a číslo portu svého TLS endpoint (například
192.168.185.198:3333). -
(Volitelné) V SHA-256 certifikátu TLS, zadejte Otisk SHA-256 certifikátu TLS. Toto pole je potřeba pouze u certifikátů podepsaných svým držitelem (self-signed). Pokud není zadán otisk TLS, Cloudflare One Client ověří certifikát oproti místnímu úložišti certifikátů a zkontroluje, zda je podepsán veřejnou certifikační autoritou.
-
Vyberte Save.
-
Přidejte následující oprávnění do svého
cloudflare_api_token↗:Zero Trust Write
-
Přidejte spravovanou síť pomocí
cloudflare_zero_trust_device_managed_network↗ prostředek:resource "cloudflare_zero_trust_device_managed_networks" "office" { account_id = var.cloudflare_account_id name = "Office managed network" type = "tls" config = { tls_sockaddr = "192.168.185.198:3333" sha256 = "DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662" } }
Pokud je TLS endpoint zadán jako privátní IP adresa, Cloudflare One Client ho automaticky vyloučí ze všech profilů zařízení. Tato výjimka brání vzdáleným uživatelům v přístupu k endpointu přes tunel WARP na jakémkoli portu. Pokud je TLS endpoint zadán jako hostname místo privátní IP adresy, Cloudflare One Client ho automaticky nevyloučí.
4. Nakonfigurujte profil zařízení
-
V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Profily zařízení > Obecné profily.
-
Vytvořte nový profil nebo upravit existující profil.
-
Chcete-li tento profil použít vždy, když se zařízení připojí k vaší síti, přidejte následující pravidlo:
Selektor Operátor Hodnota Spravovaná síť je <NETWORK-NAME> -
Uložte profil.
V cloudflare_zero_trust_device_custom_profile ↗, nakonfigurujte match výraz pomocí network selektor. Následující profil zařízení bude například odpovídat všem zařízením připojeným ke konkrétní spravované síti:
resource "cloudflare_zero_trust_device_custom_profile" "office" {
account_id = var.cloudflare_account_id
name = "Office"
description = "Devices connected to the office network"
precedence = 1
service_mode_v2 = {mode = "warp"}
match = trimspace(replace(<<-EOT
network == "${cloudflare_zero_trust_device_managed_networks.office.name}"
EOT
, "\n", " "))
}Spravované sítě jsou nyní povoleny. Kdykoli se zařízení ve vaší organizaci připojí k síti (například při probuzení zařízení nebo změně Wi-Fi sítě), Cloudflare One Client určí jeho síťovou polohu a použije odpovídající profil nastavení.
5. Ověřte spravovanou síť
Chcete-li zkontrolovat, zda Cloudflare One Client rozpoznává síťovou lokalitu:
- Připojte Cloudflare One Client.
- Odpojte se od sítě a znovu se připojte.
- Otevřete terminál a spusťte
warp-cli debug alternate-network.
Související zdroje
- Profily zařízení: Jak vytvářet a spravovat profily zařízení, které aplikujete prostřednictvím spravovaných sítí.
- Nastavení klienta zařízení: Definuje, jak se Cloudflare One Client chová a co mohou uživatelé dělat.
- Průvodce řešením problémů s Cloudflare One Client: Řešte běžné problémy s Cloudflare One Client.