← Cloudflare One / cloudflare-one / team-and-resources / devices / cloudflare-one-client / deployment / mdm-deployment
Блокировать доступ в интернет до прохождения проверки подлинности
Доступность Бета
Доступность функций
| Режимы клиента | планы Zero Trust ↗ |
|---|---|
| Все режимы | Все тарифы |
| Система | Доступность | Минимальная версия WARP |
|---|---|---|
| Windows | ✅ | 2026.5.0 |
| macOS | ❌ | |
| Linux | ❌ | |
| iOS | ❌ | |
| Android | ❌ | |
| ChromeOS | ❌ |
Когда no-auth-no-internet включено, Cloudflare One Client блокирует обычный интернет-трафик на устройстве всякий раз, когда устройство находится в неаутентифицированном состоянии (то есть без действительной регистрации устройства). В течение этой блокировки клиент пропускает только трафик, необходимый для того, чтобы устройство оставалось в сети, а пользователь мог завершить аутентификацию через IdP. После входа пользователя обычное подключение восстанавливается, и вступают в силу настроенные вами политики Gateway, Access, RBI и DLP.
Если эта функция включена, аутентификация выполняется через встроенный в приложение браузер WebView2, а не через системный браузер по умолчанию.
Блокировка автоматически включается снова каждый раз, когда устройство возвращается в неаутентифицированное состояние: например, если регистрация удалена или отозвана, либо когда другой пользователь ОС, который никогда не проходил аутентификацию в Cloudflare One Client, входит в систему, находясь в многопользовательский режим, или пользователь переключается в новую организацию.
Предварительные требования
- Cloudflare One Client должен быть развёрнутый через MDM.
- Устройство должно иметь WebView2 доступен. По умолчанию среда выполнения WebView2 должна присутствовать на всех версиях Windows, которые поддерживает Cloudflare One Client.
Включить no-auth-no-internet
Чтобы включить эту функцию, развернуть файл MDM на no_auth_no_internet ключ верхнего уровня, установленный в true:
<dict>
<key>no_auth_no_internet</key>
<true/>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>your-team-name</string>
<key>display_name</key>
<string>Default</string>
</dict>
</array>
</dict>Когда Cloudflare One Client считывает эту конфигурацию и обнаруживает, что ни один пользователь не аутентифицирован, он применяет блокировку файрвола и предлагает пользователю пройти аутентификацию. После успешной аутентификации блокировка полностью снимается.
Заблокировать доступ к диапазонам RFC 1918 в режиме блокировки
По умолчанию Cloudflare One Client разрешает трафик к RFC 1918 ↗ частные диапазоны адресов (10.0.0.0/8, 172.16.0.0/12, а также 192.168.0.0/16) пока устройство заблокировано. Это позволяет устройству обращаться к локальным ресурсам, таким как контроллер домена, сервер MDM или локальный принтер, до того как пользователь пройдёт аутентификацию.
Чтобы блокировать трафик RFC 1918 во время lockdown, задайте no_auth_no_internet_block_rfc_1918 к true:
<dict>
<key>no_auth_no_internet</key>
<true/>
<key>no_auth_no_internet_block_rfc_1918</key>
<true/>
<key>configs</key>
<array>
<dict>
<key>organization</key>
<string>your-team-name</string>
<key>display_name</key>
<string>Default</string>
</dict>
</array>
</dict>Ограничения
- Блокировка применяется только при наличии активной интерактивной пользовательской сессии (например, когда пользователь вошёл в систему, а устройство не заблокировано).
- Поскольку аутентификация теперь выполняется во встроенном окне WebView2, процессы входа через IdP, которые зависят от браузера пользователя по умолчанию (например, расширения для конкретных браузеров или менеджеры паролей), могут не работать.
- Некоторые приложения Windows, включая Copilot и Teams (personal), могут сохранять доступ в интернет, пока открыто окно аутентификации Cloudflare One Client.