← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / configure / settings
Обнаружение captive portal
Captive portals используются в публичных сетях Wi-Fi (например, в аэропортах, кофейнях и отелях), чтобы пользователь согласился с условиями обслуживания или произвёл оплату, прежде чем получить доступ к интернету. Когда пользователь подключается к Wi-Fi, captive portal блокирует весь трафик HTTPS, пока пользователь не завершит процесс входа через captive portal в браузере. Это мешает Cloudflare One Client (ранее WARP) подключиться к Cloudflare. При этом Cloudflare One Client создаёт правила межсетевого экрана на устройстве, чтобы направлять весь трафик в Cloudflare. Из-за этого пользователь не может открыть экран входа в captive-портал, если временно не отключит Cloudflare One Client.
Разрешить пользователям подключаться к captive portal
Чтобы пользователи могли подключаться через captive-портал, администраторы могут настроить следующие параметры клиента на устройстве:
Взаимодействие с пользователем не требуется
- Включить Обнаружение captive portal. Это позволяет Cloudflare One Client временно отключаться при обнаружении captive-портала в сети. Подробнее см. как работает обнаружение captive-портала и его ограничения.
- Задайте Протокол туннеля устройства к MASQUE. При использовании MASQUE трафик клиента выглядит как обычный HTTPS-трафик, поэтому его реже блокируют captive-порталы.
Требуется взаимодействие с пользователем
- Включить Переключатель блокировки устройства клиента и включите Разрешить коды переопределения администратора. Пользователи могут обратиться к ИТ-администратору за одноразовым кодом, который позволяет вручную отключить Cloudflare One Client и подключиться к порталу.
- Для сотрудников, которые часто находятся в разъездах, отключите Переключатель блокировки устройства клиента и установите Auto connect продолжительность. Это позволяет пользователю вручную отключить Cloudflare One Client, не обращаясь в ИТ-отдел.
Как работает обнаружение captive-портала
Если Cloudflare One Client не может установить соединение с Cloudflare, он выполнит следующее:
-
Запустите таймер captive portal.
-
Отправьте серию запросов на URL-адреса captive portal Cloudflare и другие URL-адреса captive portal, специфичные для ОС и браузера. Эти запросы отправляются в обход туннеля WARP.
-
Если запрос перехватывается, Cloudflare One Client считает, что сеть находится за captive-порталом, и полностью открывает системный брандмауэр. Пока брандмауэр открыт, весь трафик устройства будет проходить в обход Cloudflare One Client.
-
Повторно включите брандмауэр после того, как пользователь успешно подключится к порталу, или по истечении времени ожидания.
Ограничения
- Из-за как работает обнаружение captive-портала, сотрудник потенциально может подделать captive portal, чтобы отключить Cloudflare One Client.
- Некоторые captive-порталы, особенно у авиакомпаний, могут отвечать медленно и превышать тайм-аут обнаружения captive-портала. В этом случае пользователи, скорее всего, увидят CF_CAPTIVE_PORTAL_TIMED_OUT ошибка при попытке подключения. Контекст о шагах, предшествующих этим ошибкам, см. в Статус подключения.
- Cloudflare One Client может не обнаруживать многоэтапные captive-порталы, которые перенаправляют пользователя между разными сетями в процессе входа. Чтобы пройти через captive-портал, пользователям потребуется вручную отключить Cloudflare One Client.
- Некоторые публичные сети Wi-Fi несовместимы с работой Cloudflare One Client:
- Captive portals, которые перехватывают весь трафик DNS, блокируют у Cloudflare One Client Подключение DoH. Пользователи, скорее всего, увидят CF_NO_NETWORK ошибка после входа через captive portal.
- Captive portals, которые разрешают только трафик HTTPS, блокируют у Cloudflare One Client UDP-подключение Wireguard. Пользователи, скорее всего, увидят CF_HAPPY_EYEBALLS_MITM_FAILURE ошибка после входа через captive portal.
Получение журналов captive-портала Бета
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
| Все режимы | Все тарифы |
| Система | Доступность | Минимальная версия клиента |
|---|---|---|
| Windows | ✅ | 2025.4.589.1 |
| macOS | ✅ | 2025.4.589.1 |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
Журналы captive portal используются службой поддержки Cloudflare для устранения проблем с captive portal в Cloudflare One Client. Если конечный пользователь сообщает о проблеме с captive portal, ИТ-администратор может попросить его собрать журналы captive portal на своём устройстве. Затем администратор может приложить эти журналы к тикету службы поддержки Cloudflare.
Чтобы получить журналы captive-портала:
-
Откройте окно терминала.
-
Выполните следующую команду:
warp-diag captive-portal -
Когда появится запрос с
You're currently connected via interface '<INTERFACE>' (<SSID>). Is this interface connected to the network causing issues?, выберите Да для подтверждения.
- Откройте Cloudflare One Client.
- Перейдите в Настройки (значок шестеренки) > Настройки > Продвинутый уровень.
- Выберите Collect Captive Portal Diag.
- Cloudflare One Client спросит, подключено ли устройство (или пытается подключиться) к сети Wi-Fi, которая вызывает проблемы. Выберите Да для подтверждения.
После завершения диагностики Cloudflare One Client поместит warp-captive-portal-diag-<date>-<time>.zip файл на рабочем столе пользователя. Теперь конечный пользователь может передать этот файл своему ИТ-администратору.
Дополнительные материалы
- Статус подключения: Узнайте о сообщениях о состоянии, которые Cloudflare One Client показывает в процессе подключения, и разберитесь в каждом этапе установления защищённого туннеля к Cloudflare.