INTEGRITY Dokumentace

Cloudflare One Client s firewallem

Pokud vaše organizace používá bránu firewall nebo jiné zásady k omezení či zachytávání internetového provozu, může být nutné udělit výjimku následujícím IP adresám a doménám, aby se mohl připojit Cloudflare One Client (dříve WARP).

Client orchestration API

Cloudflare One Client se ke Cloudflare připojuje standardním HTTPS spojením mimo tunel, a to pro operace, jako je registrace nebo změna nastavení. Aby tyto operace mohly proběhnout, musíte povolit následující IP adresy a domény:

Cloudflare One Client verze 2026.6.0 a novější používá api.devices.cloudflare.com. Verze starší než 2026.6.0 používají zero-trust-client.cloudflareclient.com a notifications.cloudflareclient.com.

Tyto domény se mohou přeložit na různé IP adresy. Cloudflare One Client přepíše přeložené IP adresy adresami uvedenými výše. Aby nedošlo k problémům s připojením, povolte tyto IP adresy ve svém firewallu.

Požadavky FedRAMP High

Chcete-li nasadit Cloudflare One Client v prostředích FedRAMP High, musíte ve firewallu povolit jinou sadu IP adres a domén:

DoH IP

V Režim pouze DNS režimu Cloudflare One Client odesílá DNS požadavky do Gateway přes připojení HTTPS. Aby DNS fungovalo správně, musíte povolit následující IP adresy a domény:

Přestože <ACCOUNT_ID>.cloudflare-gateway.com se může přeložit na různé IP adresy, Cloudflare One Client přepíše přeložené IP adresy IP adresami uvedenými výše. Aby nedošlo k problémům s připojením, ujistěte se, že výše uvedené IP adresy jsou ve vašem firewallu povoleny.

Požadavky FedRAMP High

Chcete-li nasadit Cloudflare One Client v prostředích FedRAMP High, musíte ve firewallu povolit jinou sadu IP adres a domén:

Zařízení se systémem Android

Pokud nasazujete Cloudflare One Agent na Android/ChromeOS, musíte také přidat cloudflare-dns.com do seznamu výjimek brány firewall. Na zařízeních s Android/ChromeOS používá Cloudflare One Client cloudflare-dns.com a překládat domény ve vašem Seznam Split Tunnel.

Endpoint pro ověření klienta

Když přihlaste se do své organizace Cloudflare One, budete muset dokončit ověřovací kroky vyžadované vaší organizací v okně prohlížeče, které se otevře. Aby bylo možné tyto operace provést, musíte povolit následující domény:

Požadavky FedRAMP High

Chcete-li nasadit WARP v prostředích FedRAMP High, musíte ve firewallu povolit jiné domény:

Vstupní IP adresa WARP

Cloudflare One Client se připojuje k následujícím IP adresám v závislosti na tom, který protokol tunelu je nakonfigurován pro vaše zařízení (WireGuard nebo MASQUE). Veškerý síťový provoz z vašeho zařízení do Cloudflare prochází přes tyto IP adresy a porty pomocí UDP.

WireGuard

Adresa IPv4 162.159.193.0/24
Adresa IPv6 2606:4700:100::/48
Výchozí port UDP 2408
Záložní porty UDP 500
UDP 1701
UDP 4500

MASQUE

Adresa IPv4 162.159.197.0/24
Adresa IPv6 2606:4700:102::/48
Výchozí port UDP 443
Záložní porty UDP 500
UDP 1701
UDP 4500
UDP 4443
UDP 8443
UDP 8095
TCP 443 1

Požadavky FedRAMP High

V prostředích FedRAMP High budou zařízení používat protokol MASQUE. Chcete-li nasadit Cloudflare One Client pro FedRAMP High, budete muset povolit následující IP adresy a porty:

Adresa IPv4 162.159.239.0/24
Adresa IPv6 2606:4700:105::/48
Výchozí port UDP 443
Záložní porty UDP 500
UDP 1701
UDP 4500
UDP 4443
UDP 8443
UDP 8095
TCP 443 1

Captive portál

Následující domény jsou součástí naší kontroly captive portálu:

Kontroly konektivity

V rámci navazování tunelu WARP spouští klient kontroly připojení uvnitř i vně tunelu.

Vnější tunel

Klient se připojuje k následujícím cílům, aby ověřil obecnou konektivitu k internetu mimo tunel WARP. Ujistěte se, že tyto IP adresy a domény máte na seznamu povolených položek (allowlist) ve firewallu.

Přestože engage.cloudflareclient.com se může přeložit na různé IP adresy, Cloudflare One Client přepíše přeložené IP adresy IP adresami uvedenými výše. Aby nedošlo k problémům s připojením, ujistěte se, že výše uvedené IP adresy jsou ve vašem firewallu povoleny.

Vnitřní tunel

Cloudflare One Client se připojuje k následujícím cílům, aby ověřil konektivitu uvnitř tunelu WARP:

Protože tato kontrola probíhá uvnitř tunelu, není nutné přidávat tyto IP adresy a domény do allowlistu firewallu. Vzhledem k tomu, že požadavky procházejí přes Gateway, ověřte si, že je neblokuje žádná zásada Gateway typu HTTP nebo Network.

Hlášení NEL (volitelné)

Cloudflare One Client hlásí problémy s konektivitou na endpoint Network Error Logging (NEL) prostřednictvím a.nel.cloudflare.com. Z technického hlediska to není pro provoz nutné, ale pokud to nebude řádně vyloučeno, projeví se to chybami v našich protokolech.

Statistiky latence (volitelné)

Cloudflare One Client generuje ICMP provoz směrem k Vstupní IP adresy WARP při spouštění testů latence tunelu. Z technického hlediska to není pro provoz nutné, ale pokud to nebude správně vyloučeno, povede to k chybám v našich protokolech.

Synchronizace času (volitelné)

Cloudflare One Client se pokouší synchronizovat přesný čas pomocí NTP (UDP 123) na Časová služba Cloudflare prostřednictvím time.cloudflare.com. Z technického hlediska to není pro provoz nutné, ale pokud to nebude řádně vyloučeno, projeví se to chybami v našich protokolech.

Rozsah pravidel firewallu

Požadované scopes

Pokud vaše organizace v současné době nepovoluje příchozí/odchozí komunikaci přes výše popsané IP adresy, porty a domény, musíte výjimku přidat ručně. Pravidlo musí být přinejmenším omezeno na následující proces v závislosti na vaší platformě:

Volitelné scopes

testy DEX

Chcete-li spustit Testy Digital Experience Monitoring, budete muset povolit warp-dex proces, který generuje síťový provoz směrem k cílovým destinacím:

Statistiky sítě

Chcete-li používat testy síťové konektivity vestavěné v GUI Cloudflare One Client, budete muset povolit aplikaci GUI generovat síťový provoz:

Poznámky pod čarou

  1. Požadováno pro záložní řešení HTTP/2 2