← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment
Cloudflare One Client s firewallem
Pokud vaše organizace používá bránu firewall nebo jiné zásady k omezení či zachytávání internetového provozu, může být nutné udělit výjimku následujícím IP adresám a doménám, aby se mohl připojit Cloudflare One Client (dříve WARP).
Client orchestration API
Cloudflare One Client se ke Cloudflare připojuje standardním HTTPS spojením mimo tunel, a to pro operace, jako je registrace nebo změna nastavení. Aby tyto operace mohly proběhnout, musíte povolit následující IP adresy a domény:
- IPv4 API endpointy:
162.159.137.105a162.159.138.105 - IPv6 API endpointy:
2606:4700:7::a29f:8969a2606:4700:7::a29f:8a69 - SNI pro Cloudflare One Client verze 2026.6.0 a novější:
api.devices.cloudflare.com - SNI pro verze starší než 2026.6.0:
zero-trust-client.cloudflareclient.comanotifications.cloudflareclient.com
Cloudflare One Client verze 2026.6.0 a novější používá api.devices.cloudflare.com. Verze starší než 2026.6.0 používají zero-trust-client.cloudflareclient.com a notifications.cloudflareclient.com.
Tyto domény se mohou přeložit na různé IP adresy. Cloudflare One Client přepíše přeložené IP adresy adresami uvedenými výše. Aby nedošlo k problémům s připojením, povolte tyto IP adresy ve svém firewallu.
Požadavky FedRAMP High
Chcete-li nasadit Cloudflare One Client v prostředích FedRAMP High, musíte ve firewallu povolit jinou sadu IP adres a domén:
- IPv4 API endpointy:
162.159.213.1a172.64.98.1 - IPv6 API endpointy:
2606:54c1:11::a2a06:98c1:4b:: - SNI:
api.devices.fed.cloudflare.comanotifications.devices.fed.cloudflare.com
DoH IP
V Režim pouze DNS režimu Cloudflare One Client odesílá DNS požadavky do Gateway přes připojení HTTPS. Aby DNS fungovalo správně, musíte povolit následující IP adresy a domény:
- Adresy IPv4 DoH:
162.159.36.1a162.159.46.1 - IPv6 DoH adresy:
2606:4700:4700::1111a2606:4700:4700::1001 - SNI:
<ACCOUNT_ID>.cloudflare-gateway.com
Přestože <ACCOUNT_ID>.cloudflare-gateway.com se může přeložit na různé IP adresy, Cloudflare One Client přepíše přeložené IP adresy IP adresami uvedenými výše. Aby nedošlo k problémům s připojením, ujistěte se, že výše uvedené IP adresy jsou ve vašem firewallu povoleny.
Požadavky FedRAMP High
Chcete-li nasadit Cloudflare One Client v prostředích FedRAMP High, musíte ve firewallu povolit jinou sadu IP adres a domén:
- Adresy IPv4 DoH:
172.64.100.3a172.64.101.3 - IPv6 DoH adresy:
2606:54c1:13::2 - SNI:
<ACCOUNT_ID>.fed.cloudflare-gateway.com
Zařízení se systémem Android
Pokud nasazujete Cloudflare One Agent na Android/ChromeOS, musíte také přidat cloudflare-dns.com do seznamu výjimek brány firewall. Na zařízeních s Android/ChromeOS používá Cloudflare One Client cloudflare-dns.com a překládat domény ve vašem Seznam Split Tunnel.
Endpoint pro ověření klienta
Když přihlaste se do své organizace Cloudflare One, budete muset dokončit ověřovací kroky vyžadované vaší organizací v okně prohlížeče, které se otevře. Aby bylo možné tyto operace provést, musíte povolit následující domény:
- IdP použitý k ověření vůči Cloudflare One
<your-team-name>.cloudflareaccess.com
Požadavky FedRAMP High
Chcete-li nasadit WARP v prostředích FedRAMP High, musíte ve firewallu povolit jiné domény:
- IdP FedRAMP High používaný k ověřování v Cloudflare One
<your-team-name>.fed.cloudflareaccess.com.
Vstupní IP adresa WARP
Cloudflare One Client se připojuje k následujícím IP adresám v závislosti na tom, který protokol tunelu je nakonfigurován pro vaše zařízení (WireGuard nebo MASQUE). Veškerý síťový provoz z vašeho zařízení do Cloudflare prochází přes tyto IP adresy a porty pomocí UDP.
WireGuard
| Adresa IPv4 | 162.159.193.0/24 |
| Adresa IPv6 | 2606:4700:100::/48 |
| Výchozí port | UDP 2408 |
| Záložní porty | UDP 500 UDP 1701 UDP 4500 |
MASQUE
| Adresa IPv4 | 162.159.197.0/24 |
| Adresa IPv6 | 2606:4700:102::/48 |
| Výchozí port | UDP 443 |
| Záložní porty | UDP 500 UDP 1701 UDP 4500 UDP 4443 UDP 8443 UDP 8095 TCP 443 1 |
Požadavky FedRAMP High
V prostředích FedRAMP High budou zařízení používat protokol MASQUE. Chcete-li nasadit Cloudflare One Client pro FedRAMP High, budete muset povolit následující IP adresy a porty:
| Adresa IPv4 | 162.159.239.0/24 |
| Adresa IPv6 | 2606:4700:105::/48 |
| Výchozí port | UDP 443 |
| Záložní porty | UDP 500 UDP 1701 UDP 4500 UDP 4443 UDP 8443 UDP 8095 TCP 443 1 |
Captive portál
Následující domény jsou součástí naší kontroly captive portálu:
cloudflareportal.comcloudflareok.comcloudflarecp.comwww.msftconnecttest.comcaptive.apple.comconnectivitycheck.gstatic.com
Kontroly konektivity
V rámci navazování tunelu WARP spouští klient kontroly připojení uvnitř i vně tunelu.
Vnější tunel
Klient se připojuje k následujícím cílům, aby ověřil obecnou konektivitu k internetu mimo tunel WARP. Ujistěte se, že tyto IP adresy a domény máte na seznamu povolených položek (allowlist) ve firewallu.
162.159.197.32606:4700:102::3engage.cloudflareclient.com: Klient bude vždy odesílat požadavky přímo na IP adresu v Vstupní rozsah IPv4 nebo IPv6 WARP (nebo na vašeoverride_warp_endpointpokud je nastaveno). Požadavky nebudou proxy server používat, i když je pro systém nakonfigurován.
Přestože engage.cloudflareclient.com se může přeložit na různé IP adresy, Cloudflare One Client přepíše přeložené IP adresy IP adresami uvedenými výše. Aby nedošlo k problémům s připojením, ujistěte se, že výše uvedené IP adresy jsou ve vašem firewallu povoleny.
Vnitřní tunel
Cloudflare One Client se připojuje k následujícím cílům, aby ověřil konektivitu uvnitř tunelu WARP:
162.159.197.42606:4700:102::4connectivity.cloudflareclient.com
Protože tato kontrola probíhá uvnitř tunelu, není nutné přidávat tyto IP adresy a domény do allowlistu firewallu. Vzhledem k tomu, že požadavky procházejí přes Gateway, ověřte si, že je neblokuje žádná zásada Gateway typu HTTP nebo Network.
Hlášení NEL (volitelné)
Cloudflare One Client hlásí problémy s konektivitou na endpoint Network Error Logging (NEL) prostřednictvím a.nel.cloudflare.com. Z technického hlediska to není pro provoz nutné, ale pokud to nebude řádně vyloučeno, projeví se to chybami v našich protokolech.
Statistiky latence (volitelné)
Cloudflare One Client generuje ICMP provoz směrem k Vstupní IP adresy WARP při spouštění testů latence tunelu. Z technického hlediska to není pro provoz nutné, ale pokud to nebude správně vyloučeno, povede to k chybám v našich protokolech.
Synchronizace času (volitelné)
Cloudflare One Client se pokouší synchronizovat přesný čas pomocí NTP (UDP 123) na Časová služba Cloudflare prostřednictvím time.cloudflare.com. Z technického hlediska to není pro provoz nutné, ale pokud to nebude řádně vyloučeno, projeví se to chybami v našich protokolech.
Rozsah pravidel firewallu
Požadované scopes
Pokud vaše organizace v současné době nepovoluje příchozí/odchozí komunikaci přes výše popsané IP adresy, porty a domény, musíte výjimku přidat ručně. Pravidlo musí být přinejmenším omezeno na následující proces v závislosti na vaší platformě:
-
Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\warp-svc.exe,C:\Program Files\Cloudflare\Cloudflare WARP\warp-updater.exe, aC:\Program Files\Cloudflare\Cloudflare WARP\warp-updater-armed.exe -
macOS: Podle následujících pokynů musíte výslovně povolit síťového démona jádra, nástroj pro aktualizace a grafickou komponentu.
-
Základní síťový daemon:
/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARPTento binární soubor nemá Bundle ID a musí být povolen přes úplnou cestu.
-
Aktualizátor:
/Applications/Cloudflare WARP.app/Contents/Resources/warp-updater -
Komponenta GUI, zvolte jeden z následujících tří identifikátorů podle preferovaného formátu vašeho MDM nebo dodavatele firewallu:
/Applications/Cloudflare WARP.app(Path)/Applications/Cloudflare WARP.app/Contents/MacOS/Cloudflare WARP(Path)com.cloudflare.1dot1dot1dot1.macos(Bundle ID)
-
Volitelné scopes
testy DEX
Chcete-li spustit Testy Digital Experience Monitoring, budete muset povolit warp-dex proces, který generuje síťový provoz směrem k cílovým destinacím:
- Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\warp-dex.exe - macOS:
/Applications/Cloudflare WARP.app/Contents/Resources/warp-dex
Statistiky sítě
Chcete-li používat testy síťové konektivity vestavěné v GUI Cloudflare One Client, budete muset povolit aplikaci GUI generovat síťový provoz:
- Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\Cloudflare WARP.exe - macOS:
/Applications/Cloudflare WARP.app
Související zdroje
- Local Domain Fallback: Přeložte vybrané domény pomocí lokálního DNS namísto Cloudflare Gateway.
- Split Tunnels: Řiďte, který provoz prochází přes Cloudflare One Client, a to zahrnutím nebo vyloučením konkrétních IP adres nebo domén.