INTEGRITY Документация

Настройки клиента устройства

Настройки клиента устройства (ранее WARP) позволяют настраивать режимы работы Cloudflare One Client и права доступа, доступные конечным пользователям.

Глобальные настройки клиента устройства

Разрешить коды переопределения администратора

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Когда Переключатель блокировки устройства клиента включено, пользователи не могут включать и отключать Cloudflare One Client на своём устройстве. Включение Разрешить коды переопределения администратора даёт пользователям возможность временно подключать или отключать Cloudflare One Client с помощью кода отмены, предоставленного администратором. Разрешить коды переопределения администратора необходимо только в конфигурации, где Переключатель блокировки устройства клиента включён.

Примеры использования для Разрешить коды переопределения администратора включают:

Как администратор вы можете задать Тайм-аут чтобы определить, как долго пользователь может включать и выключать переключатель подключения клиента после ввода override code. Cloudflare каждый час генерирует новый override code, который администратор может отправить конечным пользователям. Срок действия override code привязан к фиксированным часовым интервалам и рассчитан с запасом для удобства конечного пользователя.

Получите код переопределения

Чтобы получить одноразовый код для пользователя:

  1. Включить Разрешить коды переопределения администратора.
  2. Перейдите в Команда и ресурсы > Устройства.
  3. Выберите Просмотр сведений для подключённого устройства.
  4. Прокрутите вниз до Сведения о пользователе и выберите имя пользователя.
  5. Скопируйте 7-значный Переопределение кода отображаемый на боковой панели.
  6. Поделитесь этим кодом с пользователем, чтобы он ввёл его на своём устройстве.

У пользователя будет неограниченное время на активацию своего кода.

Введите код отмены

Чтобы активировать код переопределения на устройстве пользователя:

  1. Откройте Cloudflare One Client и перейдите в Настройки.
  2. В Временно отключить Cloudflare One Client, выберите Введите код администратора.
  3. Введите код отмены и выберите Отключить.
  1. В Cloudflare One Client перейдите в Настройки > Настройки > Продвинутый уровень.
  2. Выберите Введите код.
  3. Введите код отмены.

Теперь пользователь может переключить тумблер подключения клиента или использовать warp-cli connect команду. Клиент автоматически переподключится после Период действия функции Auto connect, но пользователь может по-прежнему подключать и отключать Cloudflare One Client, пока не истечёт срок действия переопределения.

Установите CA-сертификат в системное хранилище сертификатов

Доступность функций

Режимы клиента планы Zero Trust
Режим Traffic and DNS, режим Local proxy Все тарифы
Система Доступность Минимальная версия клиента
Windows 2024.12.554.0
macOS 2024.12.554.0
Linux 2024.12.554.0
iOS
Android
ChromeOS

Когда Enabled, Cloudflare One Client будет автоматически устанавливать корневой сертификат вашей организации на устройстве.

Назначьте уникальный IP-адрес каждому устройству

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Windows, macOS, Linux Режим Traffic and DNS, режим Traffic only Все тарифы

Переопределяет IP-адрес Cloudflare One Client по умолчанию для виртуальный сетевой интерфейс так, чтобы у каждого устройства был собственный уникальный IP-адрес локального интерфейса.

Этот параметр в первую очередь используется как обязательное условие для Cloudflare Mesh и MASQUE. Вы также можете использовать это, если IP-адрес по умолчанию конфликтует с другими локальными службами в вашей сети.

Значение:

IP-адрес, назначенный устройству, остаётся постоянным до тех пор, пока устройство не будет отключено от вашей организации Zero Trust или не переключится на другую регистрацию. Отключения и повторные подключения не изменяют назначение IP-адреса.

Разрешить весь трафик Cloudflare One к зарегистрированным устройствам

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Режим Traffic and DNS Все тарифы

Разрешает трафик, поступивший через on-ramp с помощью Cloudflare Mesh или Cloudflare WAN для маршрутизации на устройства, зарегистрированные в вашей организации Zero Trust.

Каждому устройству назначается виртуальный IP-адрес в пространство IP-адресов CGNAT (100.96.0.0/12) или пользовательский диапазон IP-адресов устройства. При этой настройке Enabled, пользователи вашей частной сети смогут подключаться к этим IP-адресам устройств и обращаться к Службы на основе TCP, UDP и/или ICMP на своих устройствах. Вы можете создать Политики Network Gateway чтобы управлять тем, какие пользователи и устройства могут получать доступ к IP-адресам устройств.

Настройки глобального отключения

Отключить Cloudflare One Client на всех устройствах

Доступность функций

Режимы клиента планы Zero Trust
Все режимы Все тарифы
Система Доступность Минимальная версия клиента
Windows 2025.2.600.0
macOS 2025.2.600.0
Linux 2025.2.600.0
iOS
Android
ChromeOS

Отключить Cloudflare One Client на всех устройствах позволяет администраторам переводить Cloudflare One Client в режим fail open при инциденте в вашей среде, независимо от сбоев или инцидентов на стороне Cloudflare. Когда вы включаете Отключить Cloudflare One Client на всех устройствах, Cloudflare отключит все клиенты Cloudflare One на Windows, macOS и Linux, подключенные к вашей организации Zero Trust. Сюда входят устройства конечных пользователей и Cloudflare Mesh узлы. Конечные пользователи получат уведомление на своём устройстве, а Cloudflare One Client отобразит Admin directed disconnect.

Чтобы возобновить нормальную работу, отключите Отключить Cloudflare One Client на всех устройствах. Cloudflare One Client автоматически переподключится.

Дополнительные сведения о том, как Отключить Cloudflare One Client на всех устройствах работает с другими настройками клиента на устройстве, см. Приоритет настроек клиента устройства.

Управлять подключением устройства с помощью внешнего сигнала

Доступность функций

Режимы клиента планы Zero Trust
Все режимы Все тарифы
Система Доступность Минимальная версия клиента
Windows 2025.10.186.0
macOS 2025.10.186.0
Linux 2025.10.186.0
iOS
Android
ChromeOS

Позволяет администраторам отключать и переподключать Cloudflare One Client независимо от инфраструктуры Cloudflare. Когда Enabled, клиенты Cloudflare One будут периодически опрашивать настроенную конечную точку HTTPS и отключаться при получении корректного сигнала отключения.

Чтобы настроить внешнюю конечную точку HTTPS, см. в Emergency Disconnect.

Управлять подключением устройства с помощью локального файла

Доступность функций

Режимы клиента планы Zero Trust
Все режимы Все тарифы
Система Доступность Минимальная версия клиента
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS
Android
ChromeOS

Позволяет администраторам отключать и переподключать Cloudflare One Client с помощью локального файла JSON на устройстве, без необходимости в сетевом подключении. Когда Enabled, Cloudflare One Client отслеживает фиксированный путь к файлу на предмет сигнала отключения. Это полезно для сценариев аварийного восстановления, когда и Cloudflare, и ваша собственная инфраструктура могут быть недоступны.

Чтобы настроить локальный файл сигнала, см. в Emergency Disconnect.

Настройки профиля устройства

Обнаружение captive portal

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Когда Enabled, Cloudflare One Client автоматически отключится при обнаружении captive-портал, после чего произойдёт автоматическое переподключение через Тайм-аут продолжительность.

Поскольку реализации captive-портала могут различаться, Cloudflare One Client может обнаруживать не все captive-порталы. Дополнительные сведения см. в Обнаружение captive portal.

Переключатель режима

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Когда Enabled, у пользователей есть возможность переключаться между Режим Traffic and DNS и Режим только DNS. Эта функция не поддерживает переключение между какими-либо другими режимами.

Протокол туннеля устройства

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • Режим только трафика
Все тарифы
Система Доступность Минимальная версия клиента
Windows 2024.11.309.0
macOS 2024.11.309.0
Linux 2024.11.309.0
iOS 1.7
Android 2.0
ChromeOS 2.0

Настраивает протокол, используемый для маршрутизации IP-трафика с устройства к Cloudflare Gateway. Чтобы проверить активный протокол на устройстве, откройте терминал и выполните команду warp-cli settings | grep protocol.

Значение:

Дополнительные сведения о сравнении WireGuard и MASQUE см. в нашей запись в блоге.

Переключатель блокировки устройства клиента

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Разрешает пользователю отключать Cloudflare One Client.

Значение:

При развертывании через MDM необходимо также включить auto_connect параметр со значением не менее 0. Это предотвратит развертывание клиентов в отключенном состоянии без возможности для пользователей включить их вручную.

Разрешить устройству покидать организацию

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Когда Enabled, пользователи могут выйти из вашей организации Zero Trust, выбрав Выход из Zero Trust в интерфейсе Cloudflare One Client. Выход из Zero Trust доступна только для устройств, которые были зарегистрировано вручную. У устройств, зарегистрированных с использованием Файлу MDM никогда не разрешается покидать вашу организацию Zero Trust.

Разрешить обновления

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
macOS, Windows, Linux Any mode Все тарифы

Когда Enabled, пользователи будут получать уведомления об обновлении, когда станет доступна новая версия клиента. Включайте эту настройку только если ваши пользователи являются локальными администраторами и могут самостоятельно устанавливать или удалять программное обеспечение на своём устройстве.

Auto connect

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Когда Enabled, клиент автоматически переподключится, если он был отключён в течение указанного Тайм-аут значение. Этот параметр лучше всего использовать вместе с Переключатель блокировки устройства клиента выше.

Рекомендуем устанавливать здесь очень низкое значение: как правило, этого времени должно хватать пользователю, чтобы войти в Wi-Fi отеля или аэропорта. Если указано какое-либо значение, клиент по умолчанию переходит в состояние Connected (например, после перезагрузки или первоначальной установки).

Значение:

URL поддержки

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Когда Enabled, Отправить отзыв появляется в Cloudflare One Client и запускает указанный URL. Пример URL поддержки значения:

Режим службы

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Позволяет выбрать режим работы клиента. Подробнее см. в Режимы клиента для подробного описания каждого режима.

Local Domain Fallback

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Режим Traffic and DNS, режим DNS only Все тарифы

Настраивает Cloudflare One Client для перенаправления запросов DNS к частному резолверу DNS. Дополнительную информацию см. в нашем Local Domain Fallback документация.

Split Tunnels

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Настраивает Cloudflare One Client для исключения или включения трафика к определённым IP-адресам или доменам. Дополнительную информацию см. в нашем Split Tunnel документация.

Направляйте трафик Microsoft 365 напрямую

Доступность функций

Операционные системы Режимы клиента планы Zero Trust
Все системы Any mode Все тарифы

Создаёт Split Tunnel Исключите записи для всех IP-адреса Microsoft 365, указанные Microsoft. Чтобы использовать эту настройку, Split Tunnels должен быть установлен на Исключить IP-адреса и домены. После включения весь сетевой трафик Microsoft 365 будет обходить Cloudflare One Client и Gateway.

Разрешить пользователям включать исключение локальной сети

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • Режим только трафика
Все тарифы
Система Доступность Минимальная версия клиента
Windows 2024.1.159.0
macOS 2024.1.160.0
Linux 2024.2.62.0
iOS N/A1
Android 1.4
ChromeOS 1.4

Этот параметр предназначен как обходное решение для пользователей, чья домашняя сеть использует тот же набор IP-адресов, что и ваша корпоративная частная сеть. Чтобы использовать этот параметр, Split Tunnels должен быть установлен на Исключить IP-адреса и домены.

Когда Enabled, у пользователей есть возможность обращаться к ресурсам локальной сети (например, принтерам и накопителям), оставаясь подключёнными к Cloudflare One Client. Когда пользователь включает Доступ к локальной сети, Cloudflare One Client определит локальный диапазон IP-адресов, анонсируемый домашней сетью пользователя (например, 10.0.0.0/24) и временно исключите этот диапазон из туннеля WARP. Пользователю потребуется повторно запросить доступ после Тайм-аут истекает срок действия. Настройка Тайм-аут к 0 minutes разрешит доступ к локальной сети до следующего переподключения клиента, например перезагрузки или выхода ноутбука из спящего режима.

Доступ к локальной сети от имени пользователя

Чтобы включить доступ к локальной сети в Cloudflare One Client:

  1. Откройте Cloudflare One Client и перейдите в Настройки.
  2. В Временный доступ к ресурсам локальной сети, выберите Ресурсы Access.

Версия 2026.1 и более ранние версии

  1. Откройте Cloudflare One Client.
  2. Выберите значок шестерёнки.
  3. Выберите Доступ к локальной сети.
  1. Откройте окно терминала.
  2. Запустите warp-cli override local-network start.
  1. Откройте приложение Cloudflare One Agent.
  2. Перейдите в Настройки > Продвинутый уровень > Варианты подключения.
  3. Выберите Доступ к локальной сети.

Ограничения

Регистрация DNS для IP-адреса интерфейса клиента

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • Режим только трафика
Все тарифы
Система Доступность Минимальная версия клиента
Windows 2025.2.600.0
macOS
Linux
iOS
Android
ChromeOS

Когда Enabled, операционная система зарегистрирует для Cloudflare One Client IP-адрес локального интерфейса (CGNAT IP или 172.16.0.2) с вашим локальным DNS-сервером, если этот DNS-сервер доступен.

Если вы используете локальную инфраструктуру DNS (например, Active Directory), рекомендуем включить эту настройку для удаленных профили устройств и отключив ее для управляемая сеть профили устройств. При такой конфигурации удаленные устройства регистрируют IP-адрес клиентского интерфейса, тогда как локальные устройства регистрируют только свой локальный адрес DHCP. Это позволяет локальному серверу DNS определять имена хостов устройств независимо от их местоположения.

SCCM VPN boundary support

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • Режим только трафика
Все тарифы
Система Доступность Минимальная версия клиента
Windows 2025.5.735.1
macOS
Linux
iOS
Android
ChromeOS

Microsoft System Center Configuration Manager (SCCM) используется для управления программным обеспечением на устройствах Windows на основе группа границ, или сетевому расположению, к которому они принадлежат. Вы можете назначать Cloudflare One Client группе границ SCCM на основе их управляемая сеть и другие атрибуты профиля устройства. Когда SCCM VPN Boundary Support включён, Cloudflare One Client изменит поле description в своём виртуальный сетевой интерфейс. Это позволяет определить группу границ VPN, которая сопоставляется с описанием сетевого интерфейса.

Значение:

Пример конфигурации SCCM

Предположим, вы хотите отправлять обновления программного обеспечения из облачного точка распространения если устройство удаленное, но используйте локальные серверы, если устройство находится в сети офиса. Чтобы настроить эти граничные группы:

  1. В Zero Trust:

    a. Включите SCCM VPN Boundary Support для удаленного профили устройств.

    b. Отключите SCCM VPN Boundary Support для профили локальных устройств.

    c. (Необязательно) Проверьте настройки устройства:

    Проверить поддержку VPN Boundary в SCCM

    Чтобы проверить, SCCM VPN Boundary Support активен на устройстве, выполните следующую команду:

    warp-cli settings | findstr "SCCM VPN Boundary"
    (network policy) SCCM VPN Boundary Support: true

    Вы также можете проверить сведения о сетевом интерфейсе для CloudflareWARP адаптер:

    ipconfig /all
    Windows IP Configuration
    
    ...
    
    Unknown adapter CloudflareWARP:
    
    	Connection-specific DNS Suffix  . :
    	Description . . . . . . . . . . . : (SCCM) Cloudflare WARP Interface Tunnel
    	Physical Address. . . . . . . . . :
    	DHCP Enabled. . . . . . . . . . . : No
    	Autoconfiguration Enabled . . . . : Yes
    	IPv6 Address. . . . . . . . . . . : 2001:db8:110:8f79:145:f180:fc4:8106(Preferred)
    	Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
    	IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
    	Subnet Mask . . . . . . . . . . . : 255.255.255.255
    	Default Gateway . . . . . . . . . :
    	DNS Servers . . . . . . . . . . . : 127.0.2.2
    																			127.0.2.3
    	NetBIOS over Tcpip. . . . . . . . : Disabled
  2. В Microsoft SCCM:

    a. Создайте границу со следующими настройками:

    • Описание: Remote Cloudflare One Clients
    • Type: VPN
    • Описание подключения: (SCCM) Cloudflare WARP Interface Tunnel

    b. Назначьте эту границу одной или нескольким группам границ.

Если устройство удалённое, описание интерфейса клиента меняется на (SCCM) Cloudflare WARP Interface Tunnel и сервер SCCM определит, что устройство относится к граничной группе VPN. Теперь устройство может загружать обновления с точки распространения, назначенной этой граничной группе. При изменении сети, если Cloudflare One Client обнаруживает управляемую сеть, он вернет описанию интерфейса значение Cloudflare WARP Interface Tunnel и граничное условие перестанет выполняться. Устройство будет соответствовать вашему локальному диапазону IP-адресов и будет считаться локальным (on-prem).

NetBIOS over TCPIP

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • Режим только трафика
Все тарифы
Система Доступность Минимальная версия клиента
Windows 2026.1.89.1
macOS
Linux
iOS
Android
ChromeOS

NetBIOS over TCP/IP (NetBT) представляет собой устаревший протокол, который используется для разрешения имён и других функций в Windows. NetBT уже много лет считается устаревшим, но Windows до сих пор его не удалила. Cloudflare One Client по умолчанию отключает NetBT на туннельном интерфейсе из соображений безопасности и в соответствии с современными рекомендациями. Этот параметр позволяет переопределить поведение по умолчанию и включить NetBT через туннель WARP.

Когда включать NetBT

Нужно включить NetBIOS over TCPIP только если устройствам нужно обращаться к внутренним ресурсам через NetBT. Примеры сценариев:

В противном случае рекомендуется всегда отключать NetBIOS over TCPIP. Вы можете выбрать другой параметр для удалённые устройства по сравнению с локальные устройства.

Проверить настройки NetBT

Чтобы проверить, NetBIOS over TCPIP включено на туннельном интерфейсе клиента, выполните следующую команду:

warp-cli settings | findstr "NetBT"
(network policy) NetBT: true

Вы также можете проверить сведения о сетевом интерфейсе для CloudflareWARP адаптер:

ipconfig /all
Windows IP Configuration
...
Unknown adapter CloudflareWARP:
    Connection-specific DNS Suffix  . :
    Description . . . . . . . . . . . : Cloudflare WARP Interface Tunnel
    Physical Address. . . . . . . . . :
    DHCP Enabled. . . . . . . . . . . : No
    Autoconfiguration Enabled . . . . : Yes
    IPv6 Address. . . . . . . . . . . : 2001:db8:110:8f79:145:f180:fc4:8106(Preferred)
    Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
    IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
    Subnet Mask . . . . . . . . . . . : 255.255.255.255
    Default Gateway . . . . . . . . . :
    DNS Servers . . . . . . . . . . . : 127.0.2.2
    																		127.0.2.3
    NetBIOS over Tcpip. . . . . . . . : Enabled

Доступность VNET Бета

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • Режим только трафика
Все тарифы
Система Доступность Минимальная версия клиента
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS
Android
ChromeOS

По умолчанию Cloudflare One Client показывает каждый виртуальная сеть (VNET) в вашем аккаунте в разделе раскрывающийся список VNET. Доступность VNET ограничивает раскрывающийся список подмножеством VNET и выбирает VNET по умолчанию для каждого профиль устройства основе. Активный профиль определяет, какие VNET доступны устройствам и между какими они могут переключаться.

Например, если ваша команда QA использует staging-vnet и ваша команда продаж никогда не должна иметь к нему доступ, вы можете назначить профилю устройства отдела продаж только production-vnet. Пользователи отдела продаж не увидят staging-vnet в раскрывающемся списке.

Суффиксы поиска DNS Бета

Доступность функций

Режимы клиента планы Zero Trust
  • Режим трафика и DNS
  • DNS only mode
Все тарифы
Система Доступность Минимальная версия клиента
Windows 2026.5.0
macOS 2026.5.0
Linux 2026.5.0
iOS
Android
ChromeOS

Суффикс поиска DNS (также известный как домен поиска) автоматически добавляет домен к однословным именам, чтобы пользователи могли вводить jira в браузер, и операционная система определяет jira.internal.example. Суффиксы поиска обычно передаются локальной сетью через DHCP, однако устройства, подключенные через Cloudflare One Client, используют вместо этого виртуальный интерфейс WARP, который не наследует суффиксы, объявляемые сетью.

Используйте Суффиксы поиска DNS чтобы развернуть на Cloudflare One Client упорядоченный список из не более чем 25 суффиксов в разбивке по профиль устройства основе. Клиент поочерёдно добавляет каждый суффикс к однокомпонентным DNS-запросам, пока один из них не будет успешно разрешён. Эта настройка заменяет ручную настройку на уровне устройства, описанную в Добавьте суффикс DNS.

Сноски

  1. Текущие версии iOS не позволяют направлять LAN-трафик через туннель WARP. Поэтому на iOS эта функция не нужна.