INTEGRITY Dokumentace

Známá omezení

Níže najdete informace o zařízeních, softwaru a konfiguracích, které nejsou kompatibilní s Cloudflare One Client (dříve WARP).

Windows Server

Cloudflare One Client neběží na Windows Server. Podrobnosti najdete v stránka pro stahování pro seznam podporovaných operačních systémů.

Cloudflare One Client odpojený na Windows ARM

Na zařízeních Windows s procesory založenými na architektuře ARM se Cloudflare One Client může někdy uvízne v odpojeném stavu při připojení (například při první instalaci Cloudflare One Client).

Chcete-li tento problém vyřešit, můžete dočasně odebrat síťový adaptér WARP:

  1. Otevřete GUI Cloudflare One Client a odpojte se.
  2. Ve Windows otevřete Device Manager.
  3. Vyberte Zobrazit > Zobrazit skrytá zařízení.
  4. V části Síťové adaptéry, najděte Cloudflare WARP Interface Tunnel a vyberte Odinstalovat zařízení.
  5. Vyberte Pokusit se odebrat disk tohoto zařízení, pak vyberte Odinstalovat.
  6. Znovu připojte Cloudflare One Client.

Cloudflare One Client nyní přeinstaluje svůj síťový adaptér a v jeho grafickém rozhraní by se nyní mělo zobrazovat Připojeno.

Spravovaná síť na starším Windows Server

Detekce spravované sítě nebude fungovat, pokud je certifikát TLS obsluhován ze serveru IIS 8.5 na Windows Server 2012 R2. Omezení obejdete přesunutím certifikátu na jiný host.

nslookup ve Windows v režimu DoH

Na zařízeních Windows v Režim pouze DNS, nslookup ve výchozím nastavení odesílá požadavky DNS na Místní DNS proxy WARP přes IPv6. Protože ale Cloudflare One Client používá adresu IPv6 mapovanou na IPv4 (místo skutečné adresy IPv6), nslookup tento typ adresy nerozpozná a dotaz selže:

C:\Users\JohnDoe>nslookup google.com
Server:  UnKnown
Address:  ::ffff:127.0.2.2

*** UnKnown can't find google.com: No response from server

Chcete-li tento problém vyřešit, zadejte adresu IPv4 Místní DNS proxy WARP ve vašem dotazu:

C:\Users\JohnDoe>nslookup google.com 127.0.2.2

Případně použijte PowerShell:

Resolve-DnsName -Name google.com

DNS servery Comcast

Provoz DNS Comcast (na níže uvedené IP adresy) nelze proxovat přes Cloudflare One Client. Je to proto, že Comcast odmítá DNS provoz, který není odeslán přímo ze zařízení uživatele.

Chcete-li tento problém vyřešit, můžete buď:

DNS servery Cox

Podobně jako DNS servery Comcast omezení uvedeného výše nebudou servery Cox DNS odpovídat na provoz z odchozích IP adres WARP (ani z žádné jiné IP adresy, která není adresou Cox). Řešení je téměř totožné, jen servery Cox DNS mohou být specifické pro konkrétního koncového uživatele. Můžete buď:

HP Velocity

Ovladač HP Velocity obsahuje chybu, která na zařízeních se spuštěným Cloudflare One Client způsobí chybu modré obrazovky. HP doporučuje odinstalování tohoto ovladače.

Firmware Dell verze 1.35.0

U zařízení Dell s verzí firmwaru 1.35.0 (vydáno 2025-07-07), bez ohledu na operační systém, potvrdila společnost Cloudflare chybu, která brání spuštění služby WARP. Cloudflare doporučuje uživatelům, kteří se s tímto problémem setkávají, aktualizovat firmware zařízení Dell na verzi 1.36.0 nebo novější.

Cisco Meraki

Zařízení Cisco Meraki mají chybu, kdy může být klientský provoz někdy identifikován jako Statistical-P2P a je odsouván na nižší prioritu nebo zcela zahazován. Problém vyřešíte tak, že zakážete Statistical-P2P na zařízení Cisco Meraki.

Windows Teredo

Windows Teredo rozhraní je v konfliktu s Cloudflare One Client. Protože si Teredo a Cloudflare One Client budou navzájem konkurovat o kontrolu nad směrováním provozu IPv6, musíte na svém zařízení Windows Teredo vypnout. Tím umožníte Cloudflare One Client poskytovat na zařízení konektivitu IPv6.

Docker na Linuxu se síťováním v režimu bridge

Docker na Linuxu neprovádí podkladové změny MTU síťového tunelu, které Cloudflare One Client vyžaduje. To může způsobit problémy s připojením uvnitř kontejneru Docker, pokud je Cloudflare One Client povolen na hostitelském počítači. Například curl -v https://cloudflare.com > /dev/null selže, pokud poběží v kontejneru Docker, který používá výchozí síťový ovladač bridge.

Chcete-li tento problém vyřešit, mohou uživatelé Cloudflare One Client s Dockerem na Linuxu ručně překonfigurovat MTU na síťovém rozhraní Dockeru. Můžete buď upravit /etc/docker/daemon.json tak, aby to zahrnovalo:

{
	"mtu": 1420
}

nebo vytvořte síť Docker s funkční hodnotou MTU:

docker network create -o "com.docker.network.driver.mtu=1420" my-docker-network

Hodnota MTU by měla odpovídat MTU výchozího rozhraní vašeho hostitele mínus 80 bytes na režii protokolu WARP. Většina MTU má hodnotu 1500, takže hodnota 1420 bude vyhovovat většině uživatelů.

Přístup k DNS klienta Cloudflare One Client z Dockeru

Cloudflare One Client spouští místní DNS proxy na 127.0.2.2 a 127.0.2.3. K těmto adresám možná budete potřebovat přístup z kontejnerů Docker, aby bylo možné přeložit interní nebo záložní domény. Výchozí Docker síť bridge zkopíruje nastavení DNS z hostitele, ale vyfiltruje loopback adresy DNS, jako například 127.0.2.2 a 127.0.2.3, takže je kontejnery nemohou použít.

Chcete-li povolit rozlišování DNS pro Cloudflare One Client u kontejnerů:

Následující příklad používá speciálního hostitele (connectivity-check.warp-svc) kterou lze přeložit pouze místním DNS proxy, aby se zobrazily podporované síťové režimy Dockeru.

# This host is not resolvable by default
❯ docker run --rm alpine nslookup connectivity-check.warp-svc.
Server:         8.8.8.8
Address:        8.8.8.8:53

** server can't find connectivity-check.warp-svc.: NXDOMAIN
** server can't find connectivity-check.warp-svc.: NXDOMAIN

# Create a bridge network called demo
❯ docker network create demo
e1e1943a6995a7e8c115a1c60357fe64f87a3ae90074ce6e4c3f0d2bba3fa892

# The host is resolvable by running a container under this custom network
❯ docker run --rm --net demo alpine nslookup connectivity-check.warp-svc.
Server:         127.0.0.11
Address:        127.0.0.11:53Non-authoritative answer:
Name:   connectivity-check.warp-svc
Address: ::ffff:127.0.2.2
Name:   connectivity-check.warp-svc
Address: ::ffff:127.0.2.3Non-authoritative answer:
Name:   connectivity-check.warp-svc
Address: 127.0.2.2
Name:   connectivity-check.warp-svc
Address: 127.0.2.3

# The host is also resolvable by running a container using a host network
❯ docker run --rm --net host alpine nslookup connectivity-check.warp-svc.
Server:         127.0.0.11
Address:        127.0.0.11:53Non-authoritative answer:
Name:   connectivity-check.warp-svc
Address: ::ffff:127.0.2.2
Name:   connectivity-check.warp-svc
Address: ::ffff:127.0.2.3Non-authoritative answer:
Name:   connectivity-check.warp-svc
Address: 127.0.2.2
Name:   connectivity-check.warp-svc
Address: 127.0.2.3

Domény DNS v Linuxu se staršími verzemi systemd-resolved než 252.3

Na některých systémech Linux s systemd-resolved verze starší než 252.3, domény DNS nakonfigurované na rozhraních mimo WARP se nemusí překládat podle očekávání, když je Cloudflare One Client připojen. To může ovlivnit hostname, které se spoléhají na vyhledávací domény poskytované přes DHCP nebo na směrovací domény DNS specifické pro dané rozhraní.

Příkazy, které zjišťují název hostitele zařízení, mohou například spouštění trvat několik sekund nebo mohou vypsat chybu podobnou této:

sudo: unable to resolve host <HOSTNAME>: Temporary failure in name resolution

Děje se to proto, že systemd-resolved verze starší než 252.3 nepodporují konfiguraci DNS specifickou pro rozhraní, kterou Cloudflare One Client používá na novějších distribucích Linuxu. Na těchto systémech se Cloudflare One Client vrací k výchozí globální konfiguraci DNS. V důsledku toho nemusí být DNS domény nakonfigurované na jiných rozhraních, například vyhledávací domény poskytovatele cloudu nebo firemní sítě, při připojeném WARP směrované nebo přeložené konzistentně.

Chcete-li tento problém vyřešit, přejděte na distribuci Linuxu s systemd-resolved verze 252.3 nebo novější, pokud je to možné. Pokud problém ovlivňuje překlad lokálního hostname, přidejte lokální hostname do /etc/hosts tak, aby to Linux vyřešil dříve, než použije DNS:

echo "127.0.1.1 $(hostname)" | sudo tee -a /etc/hosts

Před přidáním položky zkontrolujte, zda /etc/hosts už obsahuje mapování pro daný hostname. Pokud vaše organizace spravuje /etc/hosts, obraťte se na svého administrátora, než jej změníte.

Problém s připojením aplikace Windows App

Když je Cloudflare One Client aktivní na lokálním počítači, nemusí se uživatelé moci připojit k počítači Windows 365 pomocí Windows App. Tento problém neovlivňuje připojení k Windows 365 přes prohlížeč.

Chcete-li to vyřešit, vylučte níže uvedené sítě z příslušného Cloudflare One Client profily zařízení. Požadované sítě jsou uvedeny v části WindowsVirtualDesktop service tag v Azure IP Ranges and Service Tags - Public Cloud prostředek (vyhledejte "name": "WindowsVirtualDesktop").

Microsoft dříve poskytoval Skript PowerShell pro získání těchto sítí, toto řešení je však již zastaralé. Příslušné sítě jsou nyní sloučeny do následujících podsítí a měly by být vyloučeny ze všech relevantních profilů zařízení Cloudflare One Client:

40.64.144.0/20
51.5.0.0/16
57.156.5.248/29
57.156.73.192/28
172.183.252.22/32
2603:1061:2010::/48
2603:1061:2011::/48

Windows 10 v Microsoft 365 Cloud PC není podporován

Použití Cloudflare One Client v Microsoft 365 Windows 10 Cloud PC není podporováno. Pro obejití tohoto omezení použijte Windows 11.

Překlad DNS IPv6 v režimu Traffic only

V Traffic only mode, zařízení používající servery DNS IPv6 mohou mít problémy s připojením, pokud tyto servery nejsou ručně vyloučeny z tunelu WARP.

Na rozdíl od běžných konfigurací DHCP pro IPv4, kde DNS servery často spadají do automaticky vyloučených privátních rozsahů adres, prostředí IPv6 obvykle vyžaduje ruční vyloučení adres DNS serverů přes nastavení Split Tunnel, aby vše fungovalo správně.

Pokud váš DNS server používá adresu IPv6, musíte ho ručně vyloučit pomocí nastavení split tunelu pro správné fungování režimu Traffic only.

Ivanti Secure Access (formerly Pulse Secure)

Klient Ivanti Secure Access VPN může být v konfliktu s Cloudflare One Client, protože instaluje pravidla Windows Filtering Platform (WFP), která blokují odchozí provoz na Místní DNS proxy WARP na portu 53. Výsledkem je Host not found chyby nebo úplnou ztrátu připojení k internetu, i když je Ivanti vypnutý nebo odpojený.

Chcete-li to vyřešit, obraťte se na podporu Ivanti nebo na svého správce, aby upravili nebo odstranili konkrétní pravidla firewallu blokující provoz do 127.0.2.2.

Always-On VPN s režimem Lockdown Mode v Microsoft Intune

Pokud k nasazení Cloudflare One Client na Android používáte Microsoft Intune s Always-On VPN se zapnutým režimem Lockdown, se agentovi Cloudflare One nemusí podařit zaregistrovat. Je to proto, že režim Lockdown mode brání agentovi Cloudflare One v přístupu k podkladové síti potřebné k dokončení registrace.

Jedná se o známé omezení systému Android OS, které bylo nahlášeno společnosti Google. Stav tohoto požadavku na funkci můžete sledovat na Google Issue Tracker.

Chcete-li tento problém vyřešit, můžete deaktivovat Lockdown mode a přitom ponechat povolené Always-On VPN:

  1. Ve svém profilu Intune vypněte Režim Lockdown při zachování Always-On VPN zapnuté.
  2. Použijte auto_connect a switch_locked parametry ve spravované konfiguraci pro bezproblémové připojení.
  3. Vyzvěte uživatele, aby spustili aplikaci Cloudflare One agent a ručně dokončili jednorázovou registraci.

Opakované reinstalace v macOS s Microsoft Intune

Když nasadíte Cloudflare One Client .pkg do macOS pomocí Microsoft Intune, může Intune balíček opakovaně přeinstalovávat. Každá reinstalace restartuje klienta a krátce přeruší připojení WARP, takže se může stát, že se klient v rámci jednoho hodnoticího cyklu Intune přeinstaluje i vícekrát.

Týká se to verzí Cloudflare One Client od 2026.3.566.1: první verze s přepracovaným rozhraním klienta (nové uživatelské rozhraní klienta). Přepracovaný klient obsahuje několik vestavěných frameworků uvnitř aplikace, což je právě to, co spouští smyčku opakované instalace. Jde o problém konfigurace detekce na straně Intune, nikoli o vadu klienta, proto na všech postižených verzích použijte následující řešení.

Děje se to kvůli tomu, jak Intune rozpoznává, zda macOS .pkg aplikace je již nainstalována. Při nahrání balíčku Intune automaticky vyplní Zahrnuté aplikace detekčního seznamu se všemi balíčky (bundle), které v daném balíku najde, včetně zhruba dvou desítek vestavěných framework bundlů, které jsou součástí klienta (například io.flutter.flutter-macos, org.sparkle-project.Sparkle, a několik org.cocoapods.* balíčky). Intune považuje aplikaci za nainstalovanou pouze tehdy, když každý položka v Zahrnuté aplikace seznam je na zařízení zjištěn.

Tyto vestavěné frameworky nejsou samostatně instalovatelné aplikace. Existují uvnitř balíčku aplikace klienta a nemají vlastní instalační záznam ani samostatnou přítomnost, takže je Intune nedokáže samostatně rozpoznat jako nainstalované aplikace. V důsledku toho je Intune nikdy nerozpozná, vždy usoudí, že aplikace není plně nainstalována, a balíček přeinstaluje: prochází tak postupně každým nerozpoznatelným frameworkem. Intune rozpozná vlastní identifikátor balíčku klienta (com.cloudflare.1dot1dot1dot1.macos) po celou dobu správně. Selhání detekce a smyčku opakovaných reinstalací způsobují právě tyto navíc uvedené položky frameworku. Cloudflare toto chování nahlásil společnosti Microsoft.

Chcete-li tento problém vyřešit, odstraňte vložené balíčky frameworků z Zahrnuté aplikace seznam tak, aby zůstal jen vlastní bundle identifier klienta, a vypněte detekci založenou na verzi:

  1. V Microsoft Intune admin center, přejděte na Aplikace > macOS a vyberte aplikaci Cloudflare One Client.
  2. Přejděte na Vlastnosti a vedle Detekční pravidla, vyberte Úprava.
  3. V Zahrnuté aplikace seznam, odstraňte všechny položky kromě com.cloudflare.1dot1dot1dot1.macos.
  4. Nastavte Ignorovat verzi aplikace na Ano tak, aby detekce fungovala bez ohledu na nasazenou verzi klienta.
  5. Vyberte Review + save a použijte změnu.
Seznam detekce Included apps v Intune obsahující pouze bundle identifier aplikace Cloudflare One Client, s možností Ignore app version nastavenou na Yes

Problémy s výkonem u Windows 11 24H2

U uživatelů Windows 11 24H2 Microsoft potvrdil regresi, která může způsobovat problémy s výkonem, jako je zpoždění myši, praskání zvuku nebo jiné zpomalení. Uživatelům, kteří se s těmito problémy potýkají, Cloudflare doporučuje přejít alespoň na verzi Windows 11 24H2 verze KB5062553 nebo vyšší pro rozlišení.

Falešně pozitivní varování před malwarem ve Windows s KB5055523

Zařízení se systémem Windows, na kterých je nainstalována aktualizace KB5055523, mohou zobrazit upozornění na Win32/ClickFix.ABA v instalačním programu. Chcete-li tento falešně pozitivní výsledek vyřešit, aktualizujte Microsoft Security Intelligence na verzi 1.429.19.0 nebo novější.