← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment
Cloudflare One Client с межсетевым экраном
Если ваша организация использует межсетевой экран или другие политики для ограничения или перехвата интернет-трафика, может потребоваться сделать исключение для указанных ниже IP-адресов и доменов, чтобы разрешить подключение Cloudflare One Client (ранее WARP).
API оркестрации клиента
Для таких операций, как регистрация или изменение настроек, Cloudflare One Client подключается к Cloudflare по стандартному HTTPS-соединению вне туннеля. Чтобы выполнить эти операции, разрешите следующие IP-адреса и домены:
- Конечные точки API (IPv4):
162.159.137.105и162.159.138.105 - Конечные точки API IPv6:
2606:4700:7::a29f:8969и2606:4700:7::a29f:8a69 - SNI для Cloudflare One Client версии 2026.6.0 и более поздних:
api.devices.cloudflare.com - SNI для версий раньше 2026.6.0:
zero-trust-client.cloudflareclient.comиnotifications.cloudflareclient.com
Cloudflare One Client версии 2026.6.0 и более поздние используют api.devices.cloudflare.com. Версии до 2026.6.0 используют zero-trust-client.cloudflareclient.com и notifications.cloudflareclient.com.
Эти домены могут разрешаться в разные IP-адреса. Cloudflare One Client заменяет разрешённые IP-адреса на IP-адреса, перечисленные выше. Чтобы избежать проблем с подключением, разрешите эти IP-адреса в своём межсетевом экране.
Требования FedRAMP High
Чтобы развернуть Cloudflare One Client в средах FedRAMP High, потребуется разрешить в брандмауэре доступ к другому набору IP-адресов и доменов:
- Конечные точки API (IPv4):
162.159.213.1и172.64.98.1 - Конечные точки API IPv6:
2606:54c1:11::и2a06:98c1:4b:: - SNI:
api.devices.fed.cloudflare.comиnotifications.devices.fed.cloudflare.com
IP-адрес DoH
В Режим только DNS режиме Cloudflare One Client отправляет DNS-запросы в Gateway через HTTPS-соединение. Чтобы DNS работал корректно, необходимо разрешить следующие IP-адреса и домены:
- IPv4-адреса DoH:
162.159.36.1и162.159.46.1 - Адреса DoH IPv6:
2606:4700:4700::1111и2606:4700:4700::1001 - SNI:
<ACCOUNT_ID>.cloudflare-gateway.com
Несмотря на то что <ACCOUNT_ID>.cloudflare-gateway.com может разрешаться в разные IP-адреса, Cloudflare One Client заменяет полученные IP-адреса на указанные выше. Чтобы избежать проблем с подключением, убедитесь, что эти IP-адреса разрешены в вашем брандмауэре.
Требования FedRAMP High
Чтобы развернуть Cloudflare One Client в средах FedRAMP High, потребуется разрешить в брандмауэре доступ к другому набору IP-адресов и доменов:
- IPv4-адреса DoH:
172.64.100.3и172.64.101.3 - Адреса DoH IPv6:
2606:54c1:13::2 - SNI:
<ACCOUNT_ID>.fed.cloudflare-gateway.com
Устройства с Android
Если вы разворачиваете Cloudflare One Agent на Android/ChromeOS, также необходимо добавить cloudflare-dns.com в список исключений вашего файрвола. На устройствах Android и ChromeOS Cloudflare One Client использует cloudflare-dns.com для разрешения доменов на вашем Список Split Tunnel.
Конечная точка аутентификации клиента
Когда вы войдите в организацию Cloudflare One, вам нужно будет выполнить шаги аутентификации, требуемые вашей организацией, в открывшемся окне браузера. Для выполнения этих операций необходимо разрешить следующие домены:
- IdP, используемый для аутентификации в Cloudflare One
<your-team-name>.cloudflareaccess.com
Требования FedRAMP High
Чтобы развернуть WARP в средах FedRAMP High, потребуется разрешить в брандмауэре доступ к другим доменам:
- IdP уровня FedRAMP High, используемый для аутентификации в Cloudflare One
<your-team-name>.fed.cloudflareaccess.com.
Входящий IP-адрес WARP
Cloudflare One Client подключается к следующим IP-адресам в зависимости от того, какой протокол туннеля настроено для вашего устройства (WireGuard или MASQUE). Весь сетевой трафик с вашего устройства на Cloudflare проходит через эти IP-адреса и порты по протоколу UDP.
WireGuard
| Адрес IPv4 | 162.159.193.0/24 |
| Адрес IPv6 | 2606:4700:100::/48 |
| Порт по умолчанию | UDP 2408 |
| Резервные порты | UDP 500 UDP 1701 UDP 4500 |
MASQUE
| Адрес IPv4 | 162.159.197.0/24 |
| Адрес IPv6 | 2606:4700:102::/48 |
| Порт по умолчанию | UDP 443 |
| Резервные порты | UDP 500 UDP 1701 UDP 4500 UDP 4443 UDP 8443 UDP 8095 TCP 443 1 |
Требования FedRAMP High
В средах FedRAMP High устройства используют протокол MASQUE. Чтобы развернуть Cloudflare One Client для FedRAMP High, необходимо разрешить следующие IP-адреса и порты:
| Адрес IPv4 | 162.159.239.0/24 |
| Адрес IPv6 | 2606:4700:105::/48 |
| Порт по умолчанию | UDP 443 |
| Резервные порты | UDP 500 UDP 1701 UDP 4500 UDP 4443 UDP 8443 UDP 8095 TCP 443 1 |
Captive portal
Следующие домены используются в составе нашей проверки captive-портала:
cloudflareportal.comcloudflareok.comcloudflarecp.comwww.msftconnecttest.comcaptive.apple.comconnectivitycheck.gstatic.com
Проверки подключения
В рамках установления туннеля WARP клиент выполняет проверки подключения как внутри, так и снаружи туннеля.
Вне туннеля
Клиент подключается к следующим адресам, чтобы проверить общую доступность интернета вне туннеля WARP. Убедитесь, что эти IP-адреса и домены добавлены в разрешающий список (allowlist) вашего межсетевого экрана.
162.159.197.32606:4700:102::3engage.cloudflareclient.com: Клиент всегда будет отправлять запросы напрямую на IP-адрес из Диапазон входящих адресов IPv4 или IPv6 WARP (или к вашемуoverride_warp_endpointесли задано). Запросы не будут использовать прокси-сервер, даже если он настроен для системы.
Несмотря на то что engage.cloudflareclient.com может разрешаться в разные IP-адреса, Cloudflare One Client заменяет полученные IP-адреса на указанные выше. Чтобы избежать проблем с подключением, убедитесь, что эти IP-адреса разрешены в вашем брандмауэре.
Внутренний туннель
Чтобы проверить наличие подключения внутри туннеля WARP, Cloudflare One Client подключается к следующим адресам:
162.159.197.42606:4700:102::4connectivity.cloudflareclient.com
Поскольку эта проверка выполняется внутри туннеля, добавлять эти IP-адреса и домены в разрешающий список межсетевого экрана не требуется. Однако, поскольку запросы проходят через Gateway, убедитесь, что они не блокируются политикой Gateway уровня HTTP или Network.
Отчётность NEL (необязательно)
Cloudflare One Client сообщает о проблемах с подключением в конечную точку Network Error Logging (NEL) через a.nel.cloudflare.com. Технически это не требуется для работы, но при неправильном исключении будет приводить к ошибкам в наших журналах.
Статистика задержки (необязательно)
Cloudflare One Client генерирует ICMP-трафик к Входящие IP-адреса WARP при выполнении тестов задержки туннеля. Технически это не требуется для работы, но при неправильном исключении приведёт к ошибкам в наших журналах.
Синхронизация времени (необязательно)
Cloudflare One Client пытается синхронизировать точное время по NTP (UDP 123) в Cloudflare Time Service через time.cloudflare.com. Технически это не требуется для работы, но при неправильном исключении будет приводить к ошибкам в наших журналах.
Область действия правил межсетевого экрана
Необходимые scopes
Если ваша организация в настоящее время не разрешает входящий и исходящий трафик через указанные выше IP-адреса, порты и домены, необходимо вручную добавить исключение. Правило как минимум должно быть ограничено следующим процессом в зависимости от вашей платформы:
-
Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\warp-svc.exe,C:\Program Files\Cloudflare\Cloudflare WARP\warp-updater.exe, а такжеC:\Program Files\Cloudflare\Cloudflare WARP\warp-updater-armed.exe -
macOS: вам нужно явно разрешить основной сетевой демон, службу обновления и компонент графического интерфейса, как показано в приведённых далее инструкциях.
-
Основной сетевой демон:
/Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARPУ этого бинарного файла нет Bundle ID, поэтому его необходимо разрешить по полному пути.
-
Средство обновления:
/Applications/Cloudflare WARP.app/Contents/Resources/warp-updater -
Компонент GUI: выберите один из следующих трёх идентификаторов в зависимости от того, какой формат предпочитает ваш поставщик MDM или межсетевого экрана:
/Applications/Cloudflare WARP.app(Path)/Applications/Cloudflare WARP.app/Contents/MacOS/Cloudflare WARP(Path)com.cloudflare.1dot1dot1dot1.macos(Bundle ID)
-
Необязательные scopes
Тесты DEX
Чтобы запустить Тесты Digital Experience Monitoring, вам нужно будет разрешить warp-dex процесс для генерации сетевого трафика к целевым адресам:
- Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\warp-dex.exe - macOS:
/Applications/Cloudflare WARP.app/Contents/Resources/warp-dex
Статистика сети
Чтобы использовать тесты сетевого подключения, встроенные в графический интерфейс Cloudflare One Client, необходимо разрешить приложению с графическим интерфейсом генерировать сетевой трафик:
- Windows:
C:\Program Files\Cloudflare\Cloudflare WARP\Cloudflare WARP.exe - macOS:
/Applications/Cloudflare WARP.app
Дополнительные материалы
- Local Domain Fallback: Разрешайте выбранные домены через локальный DNS вместо Cloudflare Gateway.
- Split Tunnels: Управляйте тем, какой трафик проходит через Cloudflare One Client, включая или исключая определённые IP-адреса или домены.