← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment
Blokovat přístup k internetu, dokud se uživatel neověří
Dostupnost Beta
Dostupnost funkcí
| Klientské režimy | Plány Zero Trust ↗ |
|---|---|
| Všechny režimy | Všechny plány |
| Systém | Dostupnost | Minimální verze WARP |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
Když no-auth-no-internet je povoleno, Cloudflare One Client omezuje běžný internetový provoz na zařízení vždy, když je zařízení v neověřeném stavu (tedy bez platné registrace zařízení). Během tohoto omezení klient povoluje pouze provoz nezbytný k tomu, aby zařízení zůstalo v síti a uživatel mohl dokončit ověření u IdP. Jakmile se uživatel přihlásí, obnoví se běžné připojení a začnou platit vaše nakonfigurované zásady Gateway, Access, RBI a DLP.
Když je tato funkce zapnutá, autentizace probíhá prostřednictvím prohlížeče WebView2 v aplikaci místo výchozího prohlížeče systému.
Uzamčení se automaticky znovu aktivuje pokaždé, když se zařízení vrátí do neověřeného stavu. Může jít například o situaci, kdy je registrace smazána nebo odvolána, nebo kdy se přihlásí jiný uživatel OS, který se u Cloudflare One Client nikdy neověřil, zatímco je v víceuživatelský režim, nebo uživatel přepne do nové organizace.
Předpoklady
- Cloudflare One Client musí být nasazené prostřednictvím MDM.
- Zařízení musí mít WebView2 dostupné. Ve výchozím nastavení by měl být běhový modul WebView2 přítomen na všech verzích Windows, které Cloudflare One Client podporuje.
Povolte no-auth-no-internet
Chcete-li tuto funkci povolit, nasadit soubor MDM hodnotou no_auth_no_internet klíč nejvyšší úrovně nastavený na true:
<dict>
<key>no_auth_no_internet</key>
<true/>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>your-team-name</string>
<key>display_name</key>
<string>Default</string>
</dict>
</array>
</dict>Když Cloudflare One Client přečte tuto konfiguraci a zjistí, že žádný uživatel není autentizovaný, uplatní uzamčení firewallu a vyzve uživatele k autentizaci. Po úspěšné autentizaci se uzamčení zcela zruší.
Blokovat přístup k rozsahům RFC 1918 v uzamčeném stavu
Cloudflare One Client ve výchozím nastavení povoluje provoz na RFC 1918 ↗ rozsahy soukromých adres (10.0.0.0/8, 172.16.0.0/12, a 192.168.0.0/16) zatímco je zařízení uzamčené. To zařízení umožňuje dosáhnout na místní prostředky, jako je řadič domény, server MDM nebo místní tiskárna, ještě před ověřením uživatele.
Chcete-li během lockdownu blokovat provoz RFC 1918, nastavte no_auth_no_internet_block_rfc_1918 na true:
<dict>
<key>no_auth_no_internet</key>
<true/>
<key>no_auth_no_internet_block_rfc_1918</key>
<true/>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>your-team-name</string>
<key>display_name</key>
<string>Default</string>
</dict>
</array>
</dict>Omezení
- Uzamčení se vynucuje pouze v případě, že probíhá aktivní interaktivní relace uživatele (například je uživatel přihlášen a zařízení není zamknuté).
- Ověřování nyní probíhá ve vloženém okně WebView2, takže postupy IdP závislé na výchozím prohlížeči uživatele (například rozšíření vázaná na konkrétní prohlížeč nebo správci hesel) nemusí fungovat.
- Některé aplikace Windows, včetně Copilotu a Teams (osobní verze), mohou mít i nadále přístup k internetu, dokud je otevřené autentizační okno Cloudflare One Client.