INTEGRITY Документация

Cloudflare One Client с межсетевым экраном

Если ваша организация использует межсетевой экран или другие политики для ограничения или перехвата интернет-трафика, может потребоваться сделать исключение для указанных ниже IP-адресов и доменов, чтобы разрешить подключение Cloudflare One Client (ранее WARP).

API оркестрации клиента

Для таких операций, как регистрация или изменение настроек, Cloudflare One Client подключается к Cloudflare по стандартному HTTPS-соединению вне туннеля. Чтобы выполнить эти операции, разрешите следующие IP-адреса и домены:

Cloudflare One Client версии 2026.6.0 и более поздние используют api.devices.cloudflare.com. Версии до 2026.6.0 используют zero-trust-client.cloudflareclient.com и notifications.cloudflareclient.com.

Эти домены могут разрешаться в разные IP-адреса. Cloudflare One Client заменяет разрешённые IP-адреса на IP-адреса, перечисленные выше. Чтобы избежать проблем с подключением, разрешите эти IP-адреса в своём межсетевом экране.

Требования FedRAMP High

Чтобы развернуть Cloudflare One Client в средах FedRAMP High, потребуется разрешить в брандмауэре доступ к другому набору IP-адресов и доменов:

IP-адрес DoH

В Режим только DNS режиме Cloudflare One Client отправляет DNS-запросы в Gateway через HTTPS-соединение. Чтобы DNS работал корректно, необходимо разрешить следующие IP-адреса и домены:

Несмотря на то что <ACCOUNT_ID>.cloudflare-gateway.com может разрешаться в разные IP-адреса, Cloudflare One Client заменяет полученные IP-адреса на указанные выше. Чтобы избежать проблем с подключением, убедитесь, что эти IP-адреса разрешены в вашем брандмауэре.

Требования FedRAMP High

Чтобы развернуть Cloudflare One Client в средах FedRAMP High, потребуется разрешить в брандмауэре доступ к другому набору IP-адресов и доменов:

Устройства с Android

Если вы разворачиваете Cloudflare One Agent на Android/ChromeOS, также необходимо добавить cloudflare-dns.com в список исключений вашего файрвола. На устройствах Android и ChromeOS Cloudflare One Client использует cloudflare-dns.com для разрешения доменов на вашем Список Split Tunnel.

Конечная точка аутентификации клиента

Когда вы войдите в организацию Cloudflare One, вам нужно будет выполнить шаги аутентификации, требуемые вашей организацией, в открывшемся окне браузера. Для выполнения этих операций необходимо разрешить следующие домены:

Требования FedRAMP High

Чтобы развернуть WARP в средах FedRAMP High, потребуется разрешить в брандмауэре доступ к другим доменам:

Входящий IP-адрес WARP

Cloudflare One Client подключается к следующим IP-адресам в зависимости от того, какой протокол туннеля настроено для вашего устройства (WireGuard или MASQUE). Весь сетевой трафик с вашего устройства на Cloudflare проходит через эти IP-адреса и порты по протоколу UDP.

WireGuard

Адрес IPv4 162.159.193.0/24
Адрес IPv6 2606:4700:100::/48
Порт по умолчанию UDP 2408
Резервные порты UDP 500
UDP 1701
UDP 4500

MASQUE

Адрес IPv4 162.159.197.0/24
Адрес IPv6 2606:4700:102::/48
Порт по умолчанию UDP 443
Резервные порты UDP 500
UDP 1701
UDP 4500
UDP 4443
UDP 8443
UDP 8095
TCP 443 1

Требования FedRAMP High

В средах FedRAMP High устройства используют протокол MASQUE. Чтобы развернуть Cloudflare One Client для FedRAMP High, необходимо разрешить следующие IP-адреса и порты:

Адрес IPv4 162.159.239.0/24
Адрес IPv6 2606:4700:105::/48
Порт по умолчанию UDP 443
Резервные порты UDP 500
UDP 1701
UDP 4500
UDP 4443
UDP 8443
UDP 8095
TCP 443 1

Captive portal

Следующие домены используются в составе нашей проверки captive-портала:

Проверки подключения

В рамках установления туннеля WARP клиент выполняет проверки подключения как внутри, так и снаружи туннеля.

Вне туннеля

Клиент подключается к следующим адресам, чтобы проверить общую доступность интернета вне туннеля WARP. Убедитесь, что эти IP-адреса и домены добавлены в разрешающий список (allowlist) вашего межсетевого экрана.

Несмотря на то что engage.cloudflareclient.com может разрешаться в разные IP-адреса, Cloudflare One Client заменяет полученные IP-адреса на указанные выше. Чтобы избежать проблем с подключением, убедитесь, что эти IP-адреса разрешены в вашем брандмауэре.

Внутренний туннель

Чтобы проверить наличие подключения внутри туннеля WARP, Cloudflare One Client подключается к следующим адресам:

Поскольку эта проверка выполняется внутри туннеля, добавлять эти IP-адреса и домены в разрешающий список межсетевого экрана не требуется. Однако, поскольку запросы проходят через Gateway, убедитесь, что они не блокируются политикой Gateway уровня HTTP или Network.

Отчётность NEL (необязательно)

Cloudflare One Client сообщает о проблемах с подключением в конечную точку Network Error Logging (NEL) через a.nel.cloudflare.com. Технически это не требуется для работы, но при неправильном исключении будет приводить к ошибкам в наших журналах.

Статистика задержки (необязательно)

Cloudflare One Client генерирует ICMP-трафик к Входящие IP-адреса WARP при выполнении тестов задержки туннеля. Технически это не требуется для работы, но при неправильном исключении приведёт к ошибкам в наших журналах.

Синхронизация времени (необязательно)

Cloudflare One Client пытается синхронизировать точное время по NTP (UDP 123) в Cloudflare Time Service через time.cloudflare.com. Технически это не требуется для работы, но при неправильном исключении будет приводить к ошибкам в наших журналах.

Область действия правил межсетевого экрана

Необходимые scopes

Если ваша организация в настоящее время не разрешает входящий и исходящий трафик через указанные выше IP-адреса, порты и домены, необходимо вручную добавить исключение. Правило как минимум должно быть ограничено следующим процессом в зависимости от вашей платформы:

Необязательные scopes

Тесты DEX

Чтобы запустить Тесты Digital Experience Monitoring, вам нужно будет разрешить warp-dex процесс для генерации сетевого трафика к целевым адресам:

Статистика сети

Чтобы использовать тесты сетевого подключения, встроенные в графический интерфейс Cloudflare One Client, необходимо разрешить приложению с графическим интерфейсом генерировать сетевой трафик:

Сноски

  1. Требуется для резервного HTTP/2 2