INTEGRITY Документация

Руководство по устранению неполадок Cloudflare One Client

Это руководство поможет вам диагностировать и устранить распространённые проблемы с Cloudflare One Client (ранее WARP). В нём рассказано, как устранять неполадки Cloudflare One Client в настольных операционных системах, включая Windows, macOS и Linux.

  1. Прежде чем начать: Предварительные требования, разрешения, контроль версий, и основы работы с клиентом.
  2. Сбор логов: Через Панель управления Cloudflare (с удалённым перехватом DEX) или интерфейс командной строки (CLI) (warp-diag).
  3. Проверить журналы: Статус, настройки, ID профиля, Split Tunnel конфигурацию и другие настройки.
  4. Исправлять типичные ошибки конфигурации: Несоответствие профиля, проблемы с Split Tunnel, проблемы управляемой сети, несоответствие групп пользователей.
  5. Отправьте заявку в поддержку: Как создать тикет после того как вы исчерпали все варианты устранения неполадок.

1. Прежде чем начать

Предварительные требования

Проверьте версию своего клиента

Многие проблемы при устранении неполадок вызваны устаревшими версиями клиента. Для оптимальной производительности и совместимости администраторам следует проверять наличие новых версий и обновить Cloudflare One Client прежде чем приступать к устранению других неполадок.

После обновления Cloudflare One Client понаблюдайте, повторится ли проблема. Если она сохраняется, переходите к руководству по устранению неполадок.

Через устройство

  1. Откройте Cloudflare One Client на своем рабочем столе.
  2. Выберите Обзор.
  3. Сравните версию вашего устройства с последняя версия.
  1. Откройте Cloudflare One Client на рабочем столе.
  2. Выберите значок шестерёнки.
  3. Выберите О приложении WARP.
  4. Сравните версию вашего устройства с последняя версия Cloudflare One Client.

Через панель управления Cloudflare

  1. Войдите в Панель управления Cloudflare и перейдите в Zero Trust > Команда и ресурсы > Устройства > Ваши устройства.
  2. Выберите устройство, которое нужно расследовать.
  3. Найдите версию клиента устройства в разделе Версия клиента в боковом меню.
  4. Сравните версию вашего устройства с последняя версия Cloudflare One Client.

Основы клиента

Изучите архитектуру, пути установки и режимы работы Cloudflare One Client, чтобы точнее диагностировать проблемы.

Главы

Архитектура клиента

Cloudflare One Client включает в себя:

См. архитектура клиента с дополнительной информацией о том, как Cloudflare One Client взаимодействует с операционной системой устройства для маршрутизации трафика.

Сведения об установке клиента

Графический интерфейс и демон (или служба) имеют разные имена и хранятся в следующих расположениях:

Windows
Windows
Служба / Демон C:\Program Files\Cloudflare\Cloudflare WARP\warp-svc.exe
GUI-приложение C:\Program Files\Cloudflare\Cloudflare WARP\Cloudflare WARP.exe
Расположение журналов
ДемонC:\ProgramData\Cloudflare\

Журналы GUIC:\Users\<USER>.WARP\AppData\Local
или
%LOCALAPPDATA%\Cloudflare
macOS
macOS
Служба / Демон /Applications/Cloudflare WARP.app/Contents/Resources/CloudflareWARP
GUI-приложение /Applications/Cloudflare WARP.app/Contents/MacOS/Cloudflare WARP
Расположение журналов
Демон/Library/Application Support/Cloudflare/
Журналы GUI~/Library/Logs/Cloudflare/
Linux
Linux
Служба / Демон /bin/warp-svc
GUI-приложение /bin/warp-taskbar
Расположение журналов /var/log/cloudflare-warp/
/var/lib/cloudflare-warp

Наряду с графическим интерфейсом (GUI) и демоном Cloudflare One Client, warp-cli и warp-diag также установлен на компьютере и добавлен в системный путь для использования из любого сеанса терминала.

warp-diag это инструмент диагностики командной строки, который собирает журналы, сведения о конфигурации и данные о подключении из Cloudflare One Client, чтобы помочь устранить неполадки.

warp-cli представляет собой интерфейс командной строки (CLI) для управления и настройки Cloudflare One Client, позволяющий пользователям подключаться, отключаться и программно изменять настройки.

Режимы клиента

Cloudflare One Client работает в нескольких режимах, каждый из которых по-разному обрабатывает трафик:

Каждый режим клиента предлагает свой набор функций Zero Trust.

Режим клиента DNS-фильтрация Фильтрация сети Фильтрация HTTP Режим службы (отображается в warp-cli settings)
Режим Traffic and DNS (по умолчанию) WarpWithDnsOverHttps
Режим только DNS DnsOverHttps
Traffic only mode TunnelOnly
Режим Local Proxy WarpProxy
Режим только проверки состояния PostureOnly

2. Соберите диагностические журналы

Вы можете собирать диагностические журналы двумя способами: Панель управления Cloudflare или warp-diag интерфейс командной строки (CLI).

Вариант A: сбор журналов через дашборд Cloudflare

Соберите клиентские диагностические логи удаленно из дашборда Cloudflare с помощью remote capture в Digital Experience Monitoring (DEX).

Начать удалённый захват

Для запуска удалённых захватов устройства должны быть активно подключены к интернету.

Чтобы собрать данные с удалённого устройства:

  1. В Cloudflare One, перейдите в DEX > Удалённые захваты пакетов.
  2. Выберите до 10 устройств, на которых нужно выполнить захват. Устройства должны быть зарегистрировано в вашей организации Zero Trust.
  3. Настройте типы захвата пакетов для запуска.
    • Захваты пакетов (PCAP): Выполняет захват пакетов для трафика вне туннеля WARP (интерфейс сети по умолчанию) и трафика внутри туннеля WARP (виртуальный интерфейс).

    • Диагностические журналы устройства: Генерирует Диагностический журнал Cloudflare One Client за последние 96 часов. Чтобы включить тест маршрутизации для всех IP-адресов и доменов в вашем Конфигурация Split Tunnel, выберите Протестировать все маршруты.

      Вам нужно выбрать Device Diagnostic Logs. Также можно запустить PCAP и воспроизвести проблему, пока выполняется запись PCAP, чтобы получить более подробную информацию о сети. Такой способ устранения неполадок охватывает только диагностические журналы клиента. Если запись PCAP не используется, воспроизведите проблему непосредственно перед запуском диагностики.
  4. Выберите Запустить диагностику.

Теперь DEX будет отправлять запросы на захват на настроенные устройства. Если Cloudflare One Client отключён, время ожидания захвата истечёт через 10 минут.

Проверить статус удалённого захвата

Чтобы просмотреть список захватов, перейдите в Insights > Digital experience > Диагностика. Статус столбец отображает один из следующих вариантов:

Скачать удалённые захваты

  1. В Cloudflare One, перейдите в DEX > Удалённые захваты пакетов.
  2. Найдите успешный захват.
  3. Выберите меню с тремя точками и выберите Скачать.

В результате на ваш локальный компьютер будет загружен ZIP-файл с именем <capture-id>.zip. DEX будет хранить данные захвата в соответствии с нашей политика хранения журналов.

Когда диагностические файлы будут готовы, перейдите в Проверить ключевые файлы чтобы продолжить устранение неполадок.

Вариант B: сбор журналов через CLI

Соберите клиентские диагностические логи на вашем компьютере с помощью warp-diag CLI.

Чтобы просмотреть журналы клиента на настольных устройствах:

  1. Откройте окно терминала.
  2. Выполните warp-diag инструмент:
    warp-diag

В результате будет размещён warp-debugging-info-<date>-<time>.zip на рабочем столе.

  1. Откройте окно командной строки или PowerShell.
  2. Выполните warp-diag инструмент:
    C:\Users\JohnDoe>warp-diag

В результате будет размещён warp-debugging-info-<date>-<time>.zip на рабочем столе.

  1. Откройте окно терминала.
  2. Выполните warp-diag инструмент:
    warp-diag

В результате будет размещён warp-debugging-info-<date>-<time>.zip в той же папке, из которой вы выполнили команду.

Когда диагностические файлы будут готовы, перейдите в Проверить ключевые файлы чтобы продолжить устранение неполадок.

3. Просмотрите ключевые файлы

Диагностические журналы клиента фиксируют итоговую конфигурацию и состояние Cloudflare One Client на устройстве после применения всех политик MDM и других настроек программного обеспечения. Просмотр этих журналов поможет выявить неправильные настройки или непредвиденное поведение.

Главы

Проверить статус клиента

Откройте warp-status.txt файл, чтобы просмотреть статус подключения Cloudflare One Client, когда warp-diag был собран. Подключённый Cloudflare One Client будет отображаться так:

Ok(Connected)

Если в работе Cloudflare One Client возникают неполадки, ошибка отобразится в графическом интерфейсе Cloudflare One Client на устройстве. Используйте Ошибки клиента документацию, чтобы определить ошибку, её причину и способ решения.

Проверить настройки клиента

Проверив статус клиента, изучите настройки Cloudflare One Client на устройстве, чтобы убедиться, что применена нужная конфигурация. Откройте warp-settings.txt файл, чтобы просмотреть настройки Cloudflare One Client. Вы проверите профиль, применённый к устройству, и конфигурацию Split Tunnel.

Пример warp-settings.txt файл

Найдите диагностические журналы клиента на своём рабочем столе и откройте warp-settings.txt файл. Ознакомьтесь со следующим примером warp-settings.txt файл и описания его содержимого ниже.

Merged configuration:
(derived)   Always On: true
(network policy)    Switch Locked: false # If false, does not allow the user to turn off the WARP toggle and disconnect the WARP client
(network policy)    Mode: WarpWithDnsOverHttps # The device's WARP mode, this mode is WARP with Gateway mode
(network policy)    WARP tunnel protocol: WireGuard
(default)   Disabled for Wifi: false
(default)   Disabled for Ethernet: false
(reg defaults)  Resolve via: 1xx0x1011xx000000000f0x00000x11.cloudflare-gateway.com @ [1xx.1xx.1x.1, 1x01:1x00:1x00::1xx1] # The SNI Cloudflare will use and the IP address for DNS-over-HTTPS (DoH) requests
(user set)  qlog logging: Enabled
(default)   Onboarding: true # If true, the user sees an onboarding prompt when they first install the WARP client
(network policy)    Exclude mode, with hosts/ips: # Split tunnel configuration
  1xx.1xx.1xx.1xx/25 (zoom)
...
  cname.user.net

(network policy)    Fallback domains: # Local domain fallback configuration
  intranet
...
  test
(not set)   Daemon Teams Auth: false
(network policy)    Disable Auto Fallback: false
(network policy)    Captive Portal: 180
(network policy)    Support URL: my-organizations-support-portal.com # Your organization's support portal or IT help desk
(user set)  Organization: Organization-Name
(network policy)    Allow Mode Switch: true  # The user is allowed to switch between WARP modes
(network policy)    Allow Updates: false # WARP client will not perform update checks
(network policy)    Allowed to Leave Org: true
(api defaults)  Known apple connectivity check IPs: xx.xxx.0.0/16;
(network policy)    LAN Access Settings: Allowed until reconnect on a /24 subnet # The maximum size of network that will be allowed when Access Lan is clicked.
(network policy)    Profile ID: 000000x1-00x1-1xx0-1xx1-11101x1axx11

Содержимое warp-settings.txt файл

Проверьте значения полей в warp-settings.txt которые относятся к устранению неполадок.

Always On

Отражает текущее состояние переключателя подключения в графическом интерфейсе. В примере файла переключатель включен.

Always On: true
Переключение заблокировано

Ссылается на Переключатель блокировки устройства клиента который позволяет пользователю использовать переключатель подключения клиента и отключать клиент. В примере файла значение равно false это означает, что пользователь может подключаться и отключаться по своему усмотрению.

Switch Locked: false

Когда Переключатель блокировки устройства клиента включено (true), пользователям потребуется административный код отмены чтобы временно отключить Cloudflare One Client на своём устройстве.

Режим

Ссылается на режим клиента который использует устройство. В файле примера режим клиента: WarpWithDnsOverHttps является режимом Traffic and DNS mode. См. сравнительная таблица режимов клиента чтобы соответствовать вашему warp-settings.txt значение файла на имя режима.

Mode: WarpWithDnsOverHttps
Режим Exclude с хостами/IP-адресами

Ссылается на ваш Split Tunnel параметры. В примере файла Cloudflare One Client работает в режиме Exclude, то есть через туннель WARP будет отправляться весь трафик, кроме трафика к этим хостам и IP-адресам. Хост cname.user.net и IP-адрес 1xx.1xx.1xx.1xx/25 оба исключены из туннеля WARP.

Exclude mode, with hosts/ips:
  1xx.1xx.1xx.1xx/25 (zoom)
...
  cname.user.net
Резервные домены

Ссылается на ваш Local Domain Fallback параметры. В примере файла Cloudflare One Client перечисляет intranet как домен, который не будет отправляться в Gateway для обработки, а вместо этого будет отправляться напрямую на настроенные резервные серверы.

(network policy)    Fallback domains:
  intranet
...
Разрешить переключение режима

Ссылается на Переключатель режима параметр. В примере файла переключатель режима включён (true) это означает, что у пользователя есть возможность переключаться между Режим Traffic and DNS режим и Gateway с DNS-over-HTTPS (DoH) режим.

Allow Mode Switch: true
Разрешить обновления

Ссылается на Разрешить обновления параметр. В примере файла параметр allow updates имеет значение false это означает, что пользователь не будет получать уведомления об обновлениях при выходе новой версии Cloudflare One Client и не сможет обновить клиент без одобрения администратора.

Allow Updates: false

Разрешено покидать организацию

Ссылается на Разрешить устройству покидать организацию параметр. В примере файла значение задано как true это означает, что пользователь может выйти из вашей организации Zero Trust.

Allowed to Leave Org: true

Настройки доступа LAN

Ссылается на Разрешить пользователям включать исключение локальной сети параметр. Если он включён, пользователи могут временно обращаться к локальным устройствам (например, принтерам), исключая обнаруженную локальную подсеть из туннеля WARP. В этом примере доступ разрешён до следующего переподключения клиента и только для подсетей размером не более /24.

LAN Access Settings: Allowed until reconnect on a /24 subnet

ID профиля

Ссылается на Профиль устройства устройство использует. В этом примере ID: 000000x1-00x1-1xx0-1xx1-11101x1axx11.

Profile ID: 000000x1-00x1-1xx0-1xx1-11101x1axx11

4. Исправьте распространённые ошибки конфигурации

Чтобы проверить, что Cloudflare One Client настроен и работает правильно, проверьте следующее:

  1. Является ли неверный ID профиля применена к устройству?
  2. Является ли неверная конфигурация Split Tunnel активно на устройстве?

Неверный ID профиля

Идентификатор профиля представляет собой уникальный идентификатор, присваиваемый каждому профиль устройства в панели управления Cloudflare, который используется для определения того, какие параметры конфигурации применяются к устройству.

Проверьте применённый профиль устройства

Чтобы проверить, что применённый профиль устройства действительно является нужным:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.
  2. Найдите и выберите профиль устройства, предназначенный для этого устройства.
  3. В разделе Сведения о профиле, сравните отображаемый ID профиля на Profile ID в warp-settings.txt файл.

Если в панели управления Cloudflare для вашей организации определено несколько профилей устройств, устройство может быть сопоставлено не с тем профилем по следующим причинам:

Проверить приоритет профилей

Cloudflare One Client динамически оценивает профили устройств на основе иерархии. При подключении устройства клиент проверяет профили сверху вниз в том порядке, в котором они указаны в панели управления. Клиент следует принципу первого совпадения: как только устройство соответствует профилю, клиент прекращает проверку, и ни один из последующих профилей не может изменить это решение.

По умолчанию профиль всегда находится в конце списка. Он применяется только в том случае, если устройство не соответствует критериям ни одного из профилей, расположенных выше. Если вы сделаете профилем по умолчанию другой пользовательский профиль, все настройки будут скопированы в По умолчанию профиль.

Администраторы могут создавать несколько профилей, чтобы применять разные настройки в зависимости от таких критериев, как личность пользователя, местоположение или операционная система. Важно понимать этот порядок оценки сверху вниз, чтобы к устройствам применялись правильные политики.

Проверить настройки управляемой сети

A управляемая сеть это сетевое расположение, которое вы определяете с помощью конечной точки TLS, например физический офис. Cloudflare One Client проверяет наличие этой конечной точки TLS, чтобы определить своё местоположение и применить соответствующий профиль устройства.

Если управляемая сеть настроена неверно или конечная точка TLS недоступна, устройство может перейти на непредусмотренный профиль.

При устранении неполадок Cloudflare One Client, связанных с управляемой сетью:

  1. Убедитесь, что конечная точка доступна.

    Cloudflare One Client подключается к конечной точке TLS, чтобы определить сеть. Если эта конечная точка недоступна или не отвечает, Cloudflare One Client не сможет определить сеть и применит неверный профиль.

    Чтобы проверить подключение и получить отпечаток SHA-256 удалённого сервера:

    openssl s_client -connect <private-server-IP>:443 < /dev/null 2> /dev/null | openssl x509 -noout -fingerprint -sha256 | tr -d :

    Вывод будет выглядеть примерно так:

    SHA256 Fingerprint=DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662

    Если конечная точка недоступна, вы получите Could not find certificate from <stdin> ответ.

    Если вам был возвращен отпечаток SHA-256:

    1. Войдите в Панель управления Cloudflare и перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств.
    2. Перейдите в Управляемые сети > Изменить.
    3. Сравните SHA-256 TLS-сертификата в панели управления с отпечатком, возвращённым в терминале, чтобы убедиться, что они совпадают.
  2. Используйте один профиль для одной локации.

    Чтобы упростить управление и избежать ошибок, не создавайте несколько управляемых профилей сети для одного и того же местоположения. Например, если в одном офисе есть несколько конечных точек TLS, привяжите их все к одному профилю устройства. Это снижает риск того, что из-за ошибки конфигурации устройство попадёт под непредусмотренный профиль.

Проверить членство пользователя в группе

Если у пользователя возникают проблемы с профилем устройства, возможно, он не входит в нужную группу пользователей. Такое случается, когда организация не использует SCIM для автоматического обновления данных от поставщика идентификации (IdP).

Чтобы проверить, что пользователь состоит в нужной группе:

  1. Войдите в Панель управления Cloudflare и перейдите в Zero Trust > Команда и ресурсы > Устройства > Ваши устройства.
  2. Выберите пользователя.
  3. В разделе User Registry Identity, выберите имя пользователя.
  4. Get-identity endpoint перечисляет все группы, к которым принадлежит пользователь.

Если пользователя недавно добавили в группу, ему потребуется обновить сведения о членстве в группе в Cloudflare Zero Trust. Для этого достаточно войти через конечную точку reauthenticate.

Чтобы вручную обновить свою сессию Cloudflare Access и получить актуальную информацию о группах от поставщика идентификации (IdP), перейдите по следующему URL-адресу в браузере и укажите свой название команды:

https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/refresh-identity

Повторная аутентификация сбрасывает ваши длительность сессии и получает актуальную информацию о группах от IdP организации.

Измените правила сопоставления профиля устройства

Чтобы изменить правила соответствия профиля устройства, необходимо отредактировать профиль устройства. Чтобы отредактировать профиль устройства:

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.

  2. Найдите профиль устройства который вы хотите обновить, и выберите Настройте.

  3. Используйте селекторы чтобы добавить или изменить правила соответствия, а также изменить настройки клиента устройства для этого профиля по мере необходимости.

  4. Выберите Сохранить профиль.

Распространение недавно обновленных настроек на устройства может занять до 10 минут.

Неверная конфигурация split tunnel

Split Tunnels можно настроить так, чтобы IP-адреса или домены исключались из трафика Cloudflare One Client (ранее WARP) или, наоборот, включались в него. Эта функция обычно используется для того, чтобы запускать Cloudflare One Client одновременно с VPN (в режиме Exclude) или предоставлять доступ к определенной приватной сети (в режиме Include).

Поскольку Split Tunnels определяет, какой трафик виден Gateway на сетевом уровне, рекомендуется тестировать все изменения перед их развёртыванием для конечных пользователей.

Неправильно настроенный Split Tunnel может приводить к проблемам с подключением.

Например, если вы выбрали режим Exclude IPs and domains и случайно исключили IP-адрес, необходимый приложению, это приложение может перестать работать корректно. Аналогично, в режиме Include IPs and domains, если забыть добавить нужный IP-адрес или домен, трафик пойдет в обход Cloudflare One Client, и вы потеряете доступ к функциям безопасности Zero Trust.

1. Проверьте применённую конфигурацию split tunnel

Скачав диагностические журналы клиента, убедитесь, что конфигурация работает так, как задумано:

  1. Откройте warp-settings.txt файл и найдите Exclude mode, with hosts/ips: или Include mode, with hosts/ips:.

  2. Войдите в Панель управления Cloudflare и перейдите в Zero Trust > Команда и ресурсы > Устройства > Профили устройств > Общие профили.

  3. Найдите и выберите профиль устройства, предназначенный для этого устройства.

  4. Выберите Изменить.

  5. Найдите Split Tunnels и обратите внимание на выбранный режим > выберите Управление.

  6. Сопоставьте IP-адреса/хосты, настроенные в панели управления Cloudflare, с IP-адресами/хостами, указанными в warp-settings.txt.

Если конфигурация split tunnel в вашей панели управления не совпадает с warp-settings.txt настройки файла может потребоваться принудительно заставить Cloudflare One Client обновить его настройки.

2. Обновите настройки Cloudflare One Client

Если конфигурация Split Tunnel в warp-settings.txt не совпадает с дашбордом, вы можете принудительно обновить настройки Cloudflare One Client, чтобы получить актуальные параметры.

Это можно сделать, попросив конечного пользователя отключите и снова подключите клиент, или Сбросить ключи шифрования.

Оба метода обновляют клиент до последней конфигурации.

Вариант A: отключите и снова подключите клиент

  1. На устройстве конечного пользователя откройте Cloudflare One Client и выберите Отключить.
  1. Выберите Подключить.
  1. На устройстве конечного пользователя откройте Cloudflare One Client и отключитесь.
  1. Переподключите Cloudflare One Client.

Клиент получит новые настройки при повторном подключении.

Вариант B: сбросьте ключи шифрования

Чтобы сбросить ключи шифрования на рабочем столе конечного пользователя:

  1. Откройте Cloudflare One Client на своем устройстве.
  2. Перейдите в Подключение > Ключи шифрования
  3. Выберите Сбросить ключи.
  1. Откройте графический интерфейс Cloudflare One Client на своем устройстве.
  2. Выберите значок шестерёнки > Настройки > Подключение.
  3. Выберите Сбросить ключи шифрования.

Сброс ключей шифрования заставляет клиента переустановить туннель и получить последнюю конфигурацию.

5. Получите помощь

Чтобы устранение неполадок прошло как можно быстрее, указывайте в обращении в поддержку максимально подробную информацию: чем больше контекста вы предоставите, тем быстрее удастся выявить и решить проблему.

Чтобы обеспечить эффективное разрешение запросов, когда обращение в поддержку, укажите в тикете как можно больше релевантных деталей: