INTEGRITY Dokumentace

Emergency Disconnect

Nouzové odpojení umožňuje organizacím a administrátorům odpojit a znovu připojit celou svou flotilu Cloudflare One Clientů (dříve WARP) nezávisle na infrastruktuře Cloudflare. Například v případě Výpadek sítě Cloudflare zajistíte, že budete moci spravovat svá zařízení i v případě, že systémy Cloudflare budou nedostupné nebo mimo provoz.

K dispozici jsou dva mechanismy:

Nouzové odpojení lze také použít v kombinaci s Odpojit Cloudflare One Client na všech zařízeních nastavení. Jednotlivé mechanismy můžete použít samostatně nebo společně pro vícevrstvou odolnost. Signál odpojení z libovolného zdroje spustí odpojení, k opětovnému připojení klienta musí normální provoz hlásit všechny zdroje. Podrobnosti o tom, jak tato nastavení spolupůsobí, najdete v Priorita nastavení klienta zařízení.

Případy použití

Formát signálu

Jak obsah odpovědi externího endpointu, tak obsah lokálního signálního souboru musí být platný JSON v následujícím formátu:

{
  "emergency_disconnect": false | true
}

Nastavení External Emergency Disconnect

Dostupnost funkcí

Klientské režimy Plány Zero Trust
Všechny režimy Všechny plány
Systém Dostupnost Minimální verze klienta
Windows 2025.10.186.0
macOS 2025.10.186.0
Linux 2025.10.186.0
iOS
Android
ChromeOS

Když je zapnutá funkce External Emergency Disconnect, klienti Cloudflare One Client pravidelně kontrolují HTTPS endpoint hostovaný zákazníkem. Klient změní svůj stav připojení pouze tehdy, když obdrží platný JSON payload s novým stavem. Jakékoli selhání při získávání stavu, například nedostupnost endpointu, neplatný otisk certifikátu nebo nesprávně strukturovaný payload, nezpůsobí na klientovi žádnou změnu stavu.

Požadavky na externí endpoint

Externí odpojovací endpoint je server HTTPS hostovaný mimo Cloudflare, ze kterého si klient Cloudflare One načítá signál pro nouzové odpojení. Za správu tohoto endpointu odpovídá výhradně zákazník.

URL endpointu

Adresa URL externího endpointu by měla:

Šifrovací sady

Cloudflare One Client naváže TLS spojení pomocí Rustls. Ujistěte se, že váš endpoint HTTPS přijímá jeden z šifrovací sady podporované Rustls.

1. Vytvořte externí odpojovací endpoint

Chcete-li nakonfigurovat External Emergency Disconnect, budete potřebovat HTTPS endpoint ve vlastní infrastruktuře, který poskytuje globální signál odpojení. Cloudflare One Client bude dotazovat externí endpoint a ověřovat jeho certifikát TLS/SSL podle otisku SHA-256, který nahrajete do Zero Trust. Více informací najdete v Požadavky na externí endpoint pro další podrobnosti.

Následující příklad ukazuje, jak nasadit externí odpojovací endpoint pomocí kontejneru nginx v Dockeru.

  1. Vygenerujte certifikát TLS/SSL:

    openssl req -x509 -newkey rsa:4096 -sha256 -days 3650 -nodes -keyout key.pem -out cert.pem

    Zobrazí se výzva k vyplnění polí Distinguished Name (DN). Vyplňte údaje o své organizaci nebo stiskněte Enter k použití výchozích hodnot.

    Příkaz vypíše certifikát ve formátu PEM a jeho soukromý klíč. Tyto soubory uložte na bezpečné místo.

  2. Nakonfigurujte server HTTPS ve své síti tak, aby používal tento certifikát a klíč:

    a. Vytvořte konfigurační soubor nginx s názvem nginx.conf:

    nginx.conf
    events {
    	worker_connections  1024;
    }
    
    http {
    		server {
    				listen              443 ssl;
    				ssl_certificate     /certs/cert.pem;
    				ssl_certificate_key /certs/key.pem;
    				location /status/disconnect {
    						default_type application/json;
    						return 200 '{"emergency_disconnect": false}';
    				}
    		}
    }

    V případě potřeby nahraďte /certs/cert.pem a /certs/key.pem s umístěním vašeho certifikátu a klíče.

    b. Přidejte image nginx do souboru Docker Compose:

    docker-compose.yml
    services:
    	nginx:
    		image: nginx:latest
    		ports:
    			- 3333:443
    		volumes:
    			- ./nginx.conf:/etc/nginx/nginx.conf:ro
    			- ./certs:/certs:ro

    V případě potřeby nahraďte ./nginx.conf a ./certs s umístěním konfiguračního souboru nginx a certifikátu.

    c. Spusťte server:

    docker compose up -d
  3. Chcete-li ověřit, že koncový bod HTTPS funguje, spusťte na zařízení koncového uživatele příkaz curl. Je třeba předat --insecure možnost, protože používáme self-signed certifikát.

    curl --insecure https://<server-ip>:3333/status/disconnect
    {"emergency_disconnect": false}

2. Extrahujte otisk SHA-256

Chcete-li získat otisk SHA-256 lokálního certifikátu:

openssl x509 -noout -fingerprint -sha256 -inform pem -in cert.pem | tr -d :

Výstup bude vypadat přibližně takto:

SHA256 Fingerprint=DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662

Chcete-li otestovat konektivitu a získat otisk SHA-256 vzdáleného serveru:

openssl s_client -connect <private-server-IP>:443 < /dev/null 2> /dev/null | openssl x509 -noout -fingerprint -sha256 | tr -d :

Výstup bude vypadat přibližně takto:

SHA256 Fingerprint=DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662

3. Zapněte External Emergency Disconnect

Chcete-li nakonfigurovat External Emergency Disconnect pomocí dashboardu:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Správa.
  2. Vyberte Nastavení globálního odpojení.
  3. Najděte Spravovat připojení zařízení pomocí externího signálu a vyberte Úprava.
  4. Nakonfigurujte následující pole:
    • IP adresa a port endpointu: Zadejte adresu URL HTTPS, ze které se má načíst signál externího odpojení (například https://192.0.2.1:3333/status/disconnect). Endpoint musí používat HTTPS a jako hostitele mít adresu IPv4 nebo IPv6.
    • Frekvence dotazování: Vyberte, jak často má Cloudflare One Client načítat externí signál pro odpojení.
    • Otisk certifikátu: Zadejte Otisk SHA-256 certifikátu serveru HTTPS (například DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662).
  5. Vyberte Save.
  6. Zapněte Spravovat připojení zařízení pomocí externího signálu.

Všichni klienti Cloudflare One ve vaší organizaci teď začnou dotazovat externí endpoint a podle obsahu odpovědi se připojí nebo odpojí.

Chcete-li nakonfigurovat External Emergency Disconnect pomocí API, odešlete PATCH požadavek na /devices/settings koncový bod:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Zero Trust Write
Patch nastavení zařízení pro účet Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"external_emergency_signal_enabled": true,
		"external_emergency_signal_url": "https://192.0.2.1:3333/status/disconnect",
		"external_emergency_signal_fingerprint": "DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662",
		"external_emergency_signal_interval": "1m"
	}'

Chcete-li nakonfigurovat External Emergency Disconnect pomocí MDM, přidejte do svého soubor MDM:

<key>external_emergency_signal_url</key>
<string>https://192.0.2.1:3333/status/disconnect</string>
<key>external_emergency_signal_fingerprint</key>
<string>DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662</string>
<key>external_emergency_signal_interval</key>
<integer>60</integer>

4. Otestujte External Emergency Disconnect

  1. Ujistěte se, že je Cloudflare One Client připojen.

  2. Ujistěte se, že je funkce External Emergency Disconnect zapnuto.

  3. Ve vašem externí endpoint konfiguraci změňte emergency_disconnect na true:

    { "emergency_disconnect": true }
  4. Možná budete muset server znovu načíst, aby se změny projevily. Pro opětovné načtení příklad nginx server:

    docker exec <container-name-or-id> nginx -s reload

Cloudflare One Client se automaticky odpojí do nastaveného intervalu kontroly a v jeho grafickém rozhraní se zobrazí Admin directed disconnect. Chcete-li znovu připojit všechna zařízení, změňte emergency_disconnect zpět na false.

Nastavení Local Emergency Disconnect

Dostupnost funkcí

Klientské režimy Plány Zero Trust
Všechny režimy Všechny plány
Systém Dostupnost Minimální verze klienta
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS
Android
ChromeOS

Funkce Local Emergency Disconnect umožňuje organizacím spustit nouzové odpojení přímo na zařízení, aniž by bylo nutné mít síťový přístup k jakékoli vzdálené infrastruktuře. Cloudflare One Client sleduje lokální soubor JSON na pevně dané cestě, do které může zapisovat administrátor. Jakmile soubor obsahuje signál k odpojení, klient přejde do stavu nouzového odpojení. Signální soubor mohou přímo na zařízení vytvořit nebo upravit lokální skripty, nástroje pro správu konfigurace (například Ansible, Puppet nebo Chef) nebo monitorovací agenti.

Cesta k souboru signálu

Cloudflare One Client sleduje pevně danou cestu k souboru, jejíž úprava vyžaduje administrátorská oprávnění. Tuto cestu nelze konfigurovat.

Operační systém Cesta k souboru
Windows %PROGRAMDATA%\Cloudflare\emergency_disconnect.json
macOS /Library/Application Support/Cloudflare/emergency_disconnect.json
Linux /var/lib/cloudflare-warp/emergency_disconnect.json

Signální soubor používá stejný formát JSON jako externí endpoint HTTPS. Pokud soubor neexistuje, klient to považuje za běžný provoz (false). Pokud soubor obsahuje neplatný JSON, klient zaznamená chybu a stav nezmění. Klient reaguje na změny souboru do 30 sekund.

1. Zapněte Local Emergency Disconnect

Chcete-li tuto funkci povolit, nasaďte local_emergency_signal_enabled parametr prostřednictvím MDM. Přidejte následující do svého soubor MDM:

<key>local_emergency_signal_enabled</key>
<true />

Cloudflare One Client začne sledovat cesta k signálnímu souboru jakmile se použije nastavení MDM. Změny konfigurace se projeví bez nutnosti restartu klienta.

2. Otestujte Local Emergency Disconnect

  1. Ujistěte se, že je Cloudflare One Client připojen.
  2. Ujistěte se, že je funkce Local Emergency Disconnect zapnuto.
  3. Vytvořte signální soubor v cestě příslušná cesta pro váš operační systém s následujícím obsahem:
sudo tee "/Library/Application Support/Cloudflare/emergency_disconnect.json" <<< '{"emergency_disconnect": true}'

Otevřete PowerShell se zvýšenými oprávněními a spusťte:

Set-Content -Path "$env:PROGRAMDATA\Cloudflare\emergency_disconnect.json" -Value '{"emergency_disconnect": true}'
sudo tee /var/lib/cloudflare-warp/emergency_disconnect.json <<< '{"emergency_disconnect": true}'

Cloudflare One Client se automaticky odpojí do 30 sekund a v jeho grafickém rozhraní se zobrazí Admin directed disconnect.

Chcete-li se znovu připojit, změňte emergency_disconnect na false nebo odstraňte soubor:

sudo rm "/Library/Application Support/Cloudflare/emergency_disconnect.json"
Remove-Item "$env:PROGRAMDATA\Cloudflare\emergency_disconnect.json"
sudo rm /var/lib/cloudflare-warp/emergency_disconnect.json

Protokoly

Signály nouzového odpojení z externích endpointů a místních souborů nejsou závislé na infrastruktuře Cloudflare, a proto je Cloudflare nezaznamenává. Protokoly na dashboardu zachycují jen změny nastavení funkce (například její zapnutí či vypnutí nebo změnu URL endpointu), nikoli samotné události odpojení.

Chcete-li zjistit aktuální stav nouzového odpojení zařízení, spusťte:

warp-cli settings
Merged configuration:
(override)	Emergency disconnect: true (issued @ 2025-12-09T13:57:42.597864Z)

Aktuální stav je také k dispozici v diagnostické protokoly klienta v warp-settings.txt.

Vymazání stavu nouzového odpojení

Clear External Emergency Disconnect

Pokud se externí endpoint stane nedostupným nebo poskytuje neplatnou konfiguraci, mohou klienti Cloudflare One Client zůstat zaseknutí ve stavu nouzového odpojení. Klienty můžete obnovit odstraněním jejich konfigurace External Emergency Disconnect:

  1. V Cloudflare dashboard, přejděte na Zero Trust > Tým a zdroje > Zařízení > Správa.
  2. Vyberte Nastavení globálního odpojení.
  3. Vypnout Spravovat připojení zařízení pomocí externího signálu.

Cloudflare propaguje nové nastavení klientům a nařídí jim, aby přestali dotazovat a zahodili uložený nouzový stav (emergency state) v mezipaměti.

Odešlete PATCH požadavek s adresou URL endpointu a otiskem nastavenými na prázdné řetězce:

Požadovaná oprávnění API tokenu

Alespoň jeden z následujících oprávnění tokenu je povinné:
  • Zero Trust Write
Patch nastavení zařízení pro účet Zero Trust
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/settings" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"external_emergency_signal_enabled": false,
		"external_emergency_signal_url": "",
		"external_emergency_signal_fingerprint": "",
		"external_emergency_signal_interval": "1m"
	}'

Cloudflare propaguje nová nastavení klientům a nařídí jim, aby přestali dotazovat a zahodili uložený nouzový stav (emergency state) v mezipaměti.

Pokud jste funkci External Emergency Disconnect nasadili pomocí MDM, odeberte external_emergency_signal_url klíč (a další související klíče) z profilu MDM. Poté pomocí MDM odešlete změny do zařízení. Cloudflare One Client přestane dotazovat externí endpoint a zahodí svůj uložený nouzový stav.

Případně mohou uživatelé přepnout klienta Cloudflare One do jiná konfigurace MDM která nemá tuto funkci nakonfigurovanou.

Clear Local Emergency Disconnect

Chcete-li vymazat místní stav nouzového odpojení:

  1. Odeberte nebo aktualizujte signální soubor tak, aby emergency_disconnect je false.
  2. Případně odeberte local_emergency_signal_enabled klíč z profilu MDM a odešlete změnu do zařízení, čímž funkci vypnete. Klient přestane sledovat místní soubor a zahodí svůj uložený stav místního signálu.

Reset lokálního klienta

Jako poslední možnost můžete pomocí CLI resetovat nouzové odpojení na jednotlivém zařízení:

warp-cli registration delete

Tento příkaz vymaže registraci klienta, vymaže místní zásadu a zahodí uložený nouzový stav. Pro opětovné připojení budete muset vypnutí funkce External Emergency Disconnect a poté znovu zaregistrovat Cloudflare One Client s vaší organizací Zero Trust.

Priorita nastavení klienta zařízení

Přečtěte si, jak spolu souvisí nastavení globálního odpojení a jak ovlivňují ostatní nastavení profilu zařízení.

Nastavení globálního odpojení

Klient bude respektovat signály k odpojení z dashboardu Cloudflare (prostřednictvím Odpojit Cloudflare One Client na všech zařízeních), externí endpoint a lokální signální soubor. Globální odpojení se vynutí, pokud any zdroj ji vyvolá. Aby se klient mohl znovu připojit, musí všechny zdroje hlásit normální provoz.

Následující tabulka ukazuje, jak se kombinují tři zdroje signálů. Pokud any zdroj signalizuje odpojení, klient se odpojí.

Dashboard (Odpojit všechna zařízení) Externí endpoint Lokální soubor Výsledek
On true true Vynuceně odpojeno
On true false/absent Vynuceně odpojeno
On false true Vynuceně odpojeno
On false false/absent Vynuceně odpojeno
Vypnuto true true Vynuceně odpojeno
Vypnuto true false/absent Vynuceně odpojeno
Vypnuto false true Vynuceně odpojeno
Vypnuto false false/absent Normální provoz

Auto connect

Auto connect se neuplatní, dokud je aktivní globální odpojení.

Přepínač uzamčení zařízení klienta

Přepínač uzamčení zařízení klienta se neuplatní, dokud je aktivní globální odpojení. Uživatelé se nebudou moci připojit pomocí Cloudflare One Client, pokud nemají override kód správce.

Override správce

Globální odpojení vymaže veškeré stávající override kódy správce. Jediný způsob, jak se uživatelé mohou znovu připojit během globálního odpojení, je použít nový override kód správce. Můžete například chtít poskytnout pracovníkům IT oddělení kód, aby mohli otestovat vyřešení incidentu, který vedl ke globálnímu odpojení. Override kód vyjme konkrétního uživatele a zařízení z globálního odpojení, dokud nevyprší časový limit override kódu.