← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure / settings
Emergency Disconnect
Nouzové odpojení umožňuje organizacím a administrátorům odpojit a znovu připojit celou svou flotilu Cloudflare One Clientů (dříve WARP) nezávisle na infrastruktuře Cloudflare. Například v případě Výpadek sítě Cloudflare zajistíte, že budete moci spravovat svá zařízení i v případě, že systémy Cloudflare budou nedostupné nebo mimo provoz.
K dispozici jsou dva mechanismy:
- External Emergency Disconnect: Cloudflare One Client pravidelně kontroluje signál pro odpojení na HTTPS endpointu hostovaném zákazníkem. To vyžaduje síťovou konektivitu k vašemu endpointu, ale funguje i v případě, že infrastruktura Cloudflare není dostupná.
- Local Emergency Disconnect: Cloudflare One Client sleduje lokální soubor JSON v zařízení, zda neobsahuje signál k odpojení. Nevyžaduje to žádné síťové připojení a hodí se to pro scénáře obnovy po havárii, kdy může být nedostupná jak Cloudflare, tak vaše vlastní infrastruktura.
Nouzové odpojení lze také použít v kombinaci s Odpojit Cloudflare One Client na všech zařízeních nastavení. Jednotlivé mechanismy můžete použít samostatně nebo společně pro vícevrstvou odolnost. Signál odpojení z libovolného zdroje spustí odpojení, k opětovnému připojení klienta musí normální provoz hlásit všechny zdroje. Podrobnosti o tom, jak tato nastavení spolupůsobí, najdete v Priorita nastavení klienta zařízení.
Případy použití
- Security Incident Response: Rychle ukončete všechny tunely WARP v celé flotile.
- Dodržování předpisů a audit: Splňte požadavky v citlivých nebo regulovaných prostředích, která vyžadují funkci „nouzového zastavení“, jež je zcela izolovaná, auditovatelná a řízená vlastní infrastrukturou organizace.
- Obnova po havárii: Pokud zařízení nemohou dosáhnout API Cloudflare (kvůli výpadku sítě, problému se směrováním nebo nesprávné konfiguraci na straně klienta), administrátoři si zachovávají možnost vynuceně odpojit celou flotilu prostřednictvím endpointu hostovaného zákazníkem nebo lokálního signálního souboru.
- Plánování kontinuity provozu (BCP): Aktivujte nouzové odpojení z místních skriptů BCP i v případě, že Cloudflare i vaše vlastní infrastruktura jsou nedostupné.
- Lokální automatizace: Integrujte se s nástroji pro správu konfigurace (Ansible, Puppet, Chef) nebo monitorovacími agenty a spravujte stav odpojení bez nutnosti udržovat endpoint HTTPS.
Formát signálu
Jak obsah odpovědi externího endpointu, tak obsah lokálního signálního souboru musí být platný JSON v následujícím formátu:
{
"emergency_disconnect": false | true
}- Pokud
emergency_disconnectje nastaveno natrue, zařízení zahájí nouzové odpojení. - Pokud
emergency_disconnectje nastaveno nafalse, zařízení bude pokračovat v normálním provozu.
Nastavení External Emergency Disconnect
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2025.10.186.0 |
| macOS | ✅ | 2025.10.186.0 |
| Linux | ✅ | 2025.10.186.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
Když je zapnutá funkce External Emergency Disconnect, klienti Cloudflare One Client pravidelně kontrolují HTTPS endpoint hostovaný zákazníkem. Klient změní svůj stav připojení pouze tehdy, když obdrží platný JSON payload s novým stavem. Jakékoli selhání při získávání stavu, například nedostupnost endpointu, neplatný otisk certifikátu nebo nesprávně strukturovaný payload, nezpůsobí na klientovi žádnou změnu stavu.
Požadavky na externí endpoint
Externí odpojovací endpoint je server HTTPS hostovaný mimo Cloudflare, ze kterého si klient Cloudflare One načítá signál pro nouzové odpojení. Za správu tohoto endpointu odpovídá výhradně zákazník.
URL endpointu
Adresa URL externího endpointu by měla:
- Použijte protokol HTTPS.
- Jako hostitele použijte adresu IPv4 nebo IPv6, ne doménu.
- (Doporučeno) Použijte veřejnou IP adresu, aby zařízení mohla načíst nejnovější stav bez ohledu na umístění v síti.
Šifrovací sady
Cloudflare One Client naváže TLS spojení pomocí Rustls ↗. Ujistěte se, že váš endpoint HTTPS přijímá jeden z šifrovací sady podporované Rustls ↗.
1. Vytvořte externí odpojovací endpoint
Chcete-li nakonfigurovat External Emergency Disconnect, budete potřebovat HTTPS endpoint ve vlastní infrastruktuře, který poskytuje globální signál odpojení. Cloudflare One Client bude dotazovat externí endpoint a ověřovat jeho certifikát TLS/SSL podle otisku SHA-256, který nahrajete do Zero Trust. Více informací najdete v Požadavky na externí endpoint pro další podrobnosti.
Následující příklad ukazuje, jak nasadit externí odpojovací endpoint pomocí kontejneru nginx v Dockeru.
-
Vygenerujte certifikát TLS/SSL:
openssl req -x509 -newkey rsa:4096 -sha256 -days 3650 -nodes -keyout key.pem -out cert.pemZobrazí se výzva k vyplnění polí Distinguished Name (DN). Vyplňte údaje o své organizaci nebo stiskněte
Enterk použití výchozích hodnot.Příkaz vypíše certifikát ve formátu PEM a jeho soukromý klíč. Tyto soubory uložte na bezpečné místo.
-
Nakonfigurujte server HTTPS ve své síti tak, aby používal tento certifikát a klíč:
a. Vytvořte konfigurační soubor nginx s názvem
nginx.conf:nginx.confevents { worker_connections 1024; } http { server { listen 443 ssl; ssl_certificate /certs/cert.pem; ssl_certificate_key /certs/key.pem; location /status/disconnect { default_type application/json; return 200 '{"emergency_disconnect": false}'; } } }V případě potřeby nahraďte
/certs/cert.pema/certs/key.pems umístěním vašeho certifikátu a klíče.b. Přidejte image nginx do souboru Docker Compose:
docker-compose.ymlservices: nginx: image: nginx:latest ports: - 3333:443 volumes: - ./nginx.conf:/etc/nginx/nginx.conf:ro - ./certs:/certs:roV případě potřeby nahraďte
./nginx.confa./certss umístěním konfiguračního souboru nginx a certifikátu.c. Spusťte server:
docker compose up -d -
Chcete-li ověřit, že koncový bod HTTPS funguje, spusťte na zařízení koncového uživatele příkaz curl. Je třeba předat
--insecuremožnost, protože používáme self-signed certifikát.curl --insecure https://<server-ip>:3333/status/disconnect{"emergency_disconnect": false}
2. Extrahujte otisk SHA-256
Chcete-li získat otisk SHA-256 lokálního certifikátu:
openssl x509 -noout -fingerprint -sha256 -inform pem -in cert.pem | tr -d :Výstup bude vypadat přibližně takto:
SHA256 Fingerprint=DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662Chcete-li otestovat konektivitu a získat otisk SHA-256 vzdáleného serveru:
openssl s_client -connect <private-server-IP>:443 < /dev/null 2> /dev/null | openssl x509 -noout -fingerprint -sha256 | tr -d :Výstup bude vypadat přibližně takto:
SHA256 Fingerprint=DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD86623. Zapněte External Emergency Disconnect
Chcete-li nakonfigurovat External Emergency Disconnect pomocí dashboardu:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Správa.
- Vyberte Nastavení globálního odpojení.
- Najděte Spravovat připojení zařízení pomocí externího signálu a vyberte Úprava.
- Nakonfigurujte následující pole:
- IP adresa a port endpointu: Zadejte adresu URL HTTPS, ze které se má načíst signál externího odpojení (například
https://192.0.2.1:3333/status/disconnect). Endpoint musí používat HTTPS a jako hostitele mít adresu IPv4 nebo IPv6. - Frekvence dotazování: Vyberte, jak často má Cloudflare One Client načítat externí signál pro odpojení.
- Otisk certifikátu: Zadejte Otisk SHA-256 certifikátu serveru HTTPS (například
DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662).
- IP adresa a port endpointu: Zadejte adresu URL HTTPS, ze které se má načíst signál externího odpojení (například
- Vyberte Save.
- Zapněte Spravovat připojení zařízení pomocí externího signálu.
Všichni klienti Cloudflare One ve vaší organizaci teď začnou dotazovat externí endpoint a podle obsahu odpovědi se připojí nebo odpojí.
Chcete-li nakonfigurovat External Emergency Disconnect pomocí API, odešlete PATCH požadavek na /devices/settings koncový bod:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zero Trust Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/settings" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"external_emergency_signal_enabled": true,
"external_emergency_signal_url": "https://192.0.2.1:3333/status/disconnect",
"external_emergency_signal_fingerprint": "DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662",
"external_emergency_signal_interval": "1m"
}'Chcete-li nakonfigurovat External Emergency Disconnect pomocí MDM, přidejte do svého soubor MDM:
<key>external_emergency_signal_url</key>
<string>https://192.0.2.1:3333/status/disconnect</string>
<key>external_emergency_signal_fingerprint</key>
<string>DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662</string>
<key>external_emergency_signal_interval</key>
<integer>60</integer>4. Otestujte External Emergency Disconnect
-
Ujistěte se, že je Cloudflare One Client připojen.
-
Ujistěte se, že je funkce External Emergency Disconnect zapnuto.
-
Ve vašem externí endpoint konfiguraci změňte
emergency_disconnectnatrue:{ "emergency_disconnect": true } -
Možná budete muset server znovu načíst, aby se změny projevily. Pro opětovné načtení příklad
nginxserver:docker exec <container-name-or-id> nginx -s reload
Cloudflare One Client se automaticky odpojí do nastaveného intervalu kontroly a v jeho grafickém rozhraní se zobrazí Admin directed disconnect. Chcete-li znovu připojit všechna zařízení, změňte emergency_disconnect zpět na false.
Nastavení Local Emergency Disconnect
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze klienta |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ✅ | 2026.5.0 |
| Linux | ✅ | 2026.5.0 |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
Funkce Local Emergency Disconnect umožňuje organizacím spustit nouzové odpojení přímo na zařízení, aniž by bylo nutné mít síťový přístup k jakékoli vzdálené infrastruktuře. Cloudflare One Client sleduje lokální soubor JSON na pevně dané cestě, do které může zapisovat administrátor. Jakmile soubor obsahuje signál k odpojení, klient přejde do stavu nouzového odpojení. Signální soubor mohou přímo na zařízení vytvořit nebo upravit lokální skripty, nástroje pro správu konfigurace (například Ansible, Puppet nebo Chef) nebo monitorovací agenti.
Cesta k souboru signálu
Cloudflare One Client sleduje pevně danou cestu k souboru, jejíž úprava vyžaduje administrátorská oprávnění. Tuto cestu nelze konfigurovat.
| Operační systém | Cesta k souboru |
|---|---|
| Windows | %PROGRAMDATA%\Cloudflare\emergency_disconnect.json |
| macOS | /Library/Application Support/Cloudflare/emergency_disconnect.json |
| Linux | /var/lib/cloudflare-warp/emergency_disconnect.json |
Signální soubor používá stejný formát JSON jako externí endpoint HTTPS. Pokud soubor neexistuje, klient to považuje za běžný provoz (false). Pokud soubor obsahuje neplatný JSON, klient zaznamená chybu a stav nezmění. Klient reaguje na změny souboru do 30 sekund.
1. Zapněte Local Emergency Disconnect
Chcete-li tuto funkci povolit, nasaďte local_emergency_signal_enabled parametr prostřednictvím MDM. Přidejte následující do svého soubor MDM:
<key>local_emergency_signal_enabled</key>
<true />Cloudflare One Client začne sledovat cesta k signálnímu souboru jakmile se použije nastavení MDM. Změny konfigurace se projeví bez nutnosti restartu klienta.
2. Otestujte Local Emergency Disconnect
- Ujistěte se, že je Cloudflare One Client připojen.
- Ujistěte se, že je funkce Local Emergency Disconnect zapnuto.
- Vytvořte signální soubor v cestě příslušná cesta pro váš operační systém s následujícím obsahem:
sudo tee "/Library/Application Support/Cloudflare/emergency_disconnect.json" <<< '{"emergency_disconnect": true}'Otevřete PowerShell se zvýšenými oprávněními a spusťte:
Set-Content -Path "$env:PROGRAMDATA\Cloudflare\emergency_disconnect.json" -Value '{"emergency_disconnect": true}'sudo tee /var/lib/cloudflare-warp/emergency_disconnect.json <<< '{"emergency_disconnect": true}'Cloudflare One Client se automaticky odpojí do 30 sekund a v jeho grafickém rozhraní se zobrazí Admin directed disconnect.
Chcete-li se znovu připojit, změňte emergency_disconnect na false nebo odstraňte soubor:
sudo rm "/Library/Application Support/Cloudflare/emergency_disconnect.json"Remove-Item "$env:PROGRAMDATA\Cloudflare\emergency_disconnect.json"sudo rm /var/lib/cloudflare-warp/emergency_disconnect.jsonProtokoly
Signály nouzového odpojení z externích endpointů a místních souborů nejsou závislé na infrastruktuře Cloudflare, a proto je Cloudflare nezaznamenává. Protokoly na dashboardu zachycují jen změny nastavení funkce (například její zapnutí či vypnutí nebo změnu URL endpointu), nikoli samotné události odpojení.
Chcete-li zjistit aktuální stav nouzového odpojení zařízení, spusťte:
warp-cli settingsMerged configuration:
(override) Emergency disconnect: true (issued @ 2025-12-09T13:57:42.597864Z)Aktuální stav je také k dispozici v diagnostické protokoly klienta v warp-settings.txt.
Vymazání stavu nouzového odpojení
Clear External Emergency Disconnect
Pokud se externí endpoint stane nedostupným nebo poskytuje neplatnou konfiguraci, mohou klienti Cloudflare One Client zůstat zaseknutí ve stavu nouzového odpojení. Klienty můžete obnovit odstraněním jejich konfigurace External Emergency Disconnect:
- V Cloudflare dashboard ↗, přejděte na Zero Trust > Tým a zdroje > Zařízení > Správa.
- Vyberte Nastavení globálního odpojení.
- Vypnout Spravovat připojení zařízení pomocí externího signálu.
Cloudflare propaguje nové nastavení klientům a nařídí jim, aby přestali dotazovat a zahodili uložený nouzový stav (emergency state) v mezipaměti.
Odešlete PATCH požadavek s adresou URL endpointu a otiskem nastavenými na prázdné řetězce:
Požadovaná oprávnění API tokenu
Alespoň jeden z následujících oprávnění tokenu je povinné:Zero Trust Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/devices/settings" \
--request PATCH \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"external_emergency_signal_enabled": false,
"external_emergency_signal_url": "",
"external_emergency_signal_fingerprint": "",
"external_emergency_signal_interval": "1m"
}'Cloudflare propaguje nová nastavení klientům a nařídí jim, aby přestali dotazovat a zahodili uložený nouzový stav (emergency state) v mezipaměti.
Pokud jste funkci External Emergency Disconnect nasadili pomocí MDM, odeberte external_emergency_signal_url klíč (a další související klíče) z profilu MDM. Poté pomocí MDM odešlete změny do zařízení. Cloudflare One Client přestane dotazovat externí endpoint a zahodí svůj uložený nouzový stav.
Případně mohou uživatelé přepnout klienta Cloudflare One do jiná konfigurace MDM která nemá tuto funkci nakonfigurovanou.
Clear Local Emergency Disconnect
Chcete-li vymazat místní stav nouzového odpojení:
- Odeberte nebo aktualizujte signální soubor tak, aby
emergency_disconnectjefalse. - Případně odeberte
local_emergency_signal_enabledklíč z profilu MDM a odešlete změnu do zařízení, čímž funkci vypnete. Klient přestane sledovat místní soubor a zahodí svůj uložený stav místního signálu.
Reset lokálního klienta
Jako poslední možnost můžete pomocí CLI resetovat nouzové odpojení na jednotlivém zařízení:
warp-cli registration deleteTento příkaz vymaže registraci klienta, vymaže místní zásadu a zahodí uložený nouzový stav. Pro opětovné připojení budete muset vypnutí funkce External Emergency Disconnect a poté znovu zaregistrovat Cloudflare One Client s vaší organizací Zero Trust.
Priorita nastavení klienta zařízení
Přečtěte si, jak spolu souvisí nastavení globálního odpojení a jak ovlivňují ostatní nastavení profilu zařízení.
Nastavení globálního odpojení
Klient bude respektovat signály k odpojení z dashboardu Cloudflare (prostřednictvím Odpojit Cloudflare One Client na všech zařízeních), externí endpoint a lokální signální soubor. Globální odpojení se vynutí, pokud any zdroj ji vyvolá. Aby se klient mohl znovu připojit, musí všechny zdroje hlásit normální provoz.
Následující tabulka ukazuje, jak se kombinují tři zdroje signálů. Pokud any zdroj signalizuje odpojení, klient se odpojí.
| Dashboard (Odpojit všechna zařízení) | Externí endpoint | Lokální soubor | Výsledek |
|---|---|---|---|
| On | true |
true |
Vynuceně odpojeno |
| On | true |
false/absent |
Vynuceně odpojeno |
| On | false |
true |
Vynuceně odpojeno |
| On | false |
false/absent |
Vynuceně odpojeno |
| Vypnuto | true |
true |
Vynuceně odpojeno |
| Vypnuto | true |
false/absent |
Vynuceně odpojeno |
| Vypnuto | false |
true |
Vynuceně odpojeno |
| Vypnuto | false |
false/absent |
Normální provoz |
Auto connect
Auto connect se neuplatní, dokud je aktivní globální odpojení.
Přepínač uzamčení zařízení klienta
Přepínač uzamčení zařízení klienta se neuplatní, dokud je aktivní globální odpojení. Uživatelé se nebudou moci připojit pomocí Cloudflare One Client, pokud nemají override kód správce.
Override správce
Globální odpojení vymaže veškeré stávající override kódy správce. Jediný způsob, jak se uživatelé mohou znovu připojit během globálního odpojení, je použít nový override kód správce. Můžete například chtít poskytnout pracovníkům IT oddělení kód, aby mohli otestovat vyřešení incidentu, který vedl ke globálnímu odpojení. Override kód vyjme konkrétního uživatele a zařízení z globálního odpojení, dokud nevyprší časový limit override kódu.