您可以将 Cloudflare One Client(前称 WARP)部署在不同的模式下,以控制发送到 Cloudflare Gateway 的流量类型。客户端模式决定了设备上可用的 Zero Trust 功能。
Cloudflare One Client 路由所有端口和协议的设备流量,并将 DNS 解析转发给 客户端 DNS 解析器。
当您需要全面的安全覆盖时使用此模式,包括 DNS 过滤、HTTP 检查、网络防火墙策略和设备姿态检查。
| DNS 过滤 | 网络过滤 | HTTP 过滤 | 已启用的功能 |
|---|---|---|---|
| 是 | 是 | 是 | DNS 策略、网络策略、HTTP 策略、Browser Isolation、基于身份的策略、设备姿态检查、AV 扫描和数据防泄漏(Data Loss Prevention) |
Cloudflare One Client 将 DNS 解析转发给 Cloudflare 账户解析器,但不路由设备流量。网络和 HTTP 流量由您设备上的默认机制处理。
当您只想对公司设备的出站流量应用 DNS 过滤时使用此模式。
| DNS 过滤 | 网络过滤 | HTTP 过滤 | 已启用的功能 |
|---|---|---|---|
| 是 | 否 | 否 | DNS 策略 |
Cloudflare One Client 路由所有端口和协议的设备流量。DNS 解析仍由设备操作系统管理。
当您想要代理网络和 HTTP 流量,但保留现有的 DNS 过滤软件时使用此模式。
| DNS 过滤 | 网络过滤 | HTTP 过滤 | 已启用的功能 |
|---|---|---|---|
| 否 | 是 | 是 | 网络策略、HTTP 策略、Browser Isolation、基于身份的策略、设备姿态检查、AV 扫描和数据防泄漏(Data Loss Prevention) |
Cloudflare One Client 仅转发明确指向的本地 HTTP 流量。
当您想要过滤指向特定应用程序的流量时使用此模式。
| DNS 过滤 | 网络过滤 | HTTP 过滤 | 已启用的功能 |
|---|---|---|---|
| 否 | 否 | 是 | 针对通过 localhost 代理发送的流量的 HTTP 策略、Browser Isolation、基于身份的策略、AV 扫描和数据防泄漏(Data Loss Prevention) |
当您创建 Cloudflare One 账户时,会以“流量和 DNS”模式创建一个默认的 设备配置文件(device profile)。要设置本地代理模式,您需要编辑默认设备配置文件,或创建一个新的设备配置文件,并将客户端模式设置为本地代理模式。
默认配置文件适用于所有未分配给特定配置文件的设备。如果您想对特定的设备组应用本地代理模式,则需要创建一个新的设备配置文件并将其分配给这些设备。
要设置本地代理模式:
- 在 Cloudflare 仪表板 ↗ 中,转到 Zero Trust > Team & Resources(团队和资源) > Device profiles(设备配置文件)。
- 决定是要编辑默认配置文件还是创建新的设备配置文件。
- 选择您要配置的设备配置文件 > **Edit(编辑)(如果您只看到 **View(查看)****,则说明您没有修改配置文件所需的权限)。
- 确保 Device tunnel protocol 设置为
MASQUE。 - 在 **Service mode(服务模式)**下,选择 Local proxy mode(本地代理模式)。
- 选择 Save profile(保存配置文件)。
对于使用本地代理模式的设备,Cloudflare One Client 将在地址 127.0.0.1(localhost)上的配置端口进行监听。Cloudflare 使用 40000 作为本地代理模式下 Cloudflare One Client 的默认端口,但您可以将其修改为任何可用端口。您必须明确配置各个应用程序或您的系统代理设置以使用此代理。
配置完成后,流经这些应用程序的流量将安全地通过 Cloudflare One Client 进行隧道传输。
要做出更复杂的路由决定(例如直接将流量路由到互联网或其他代理),您可以使用 PAC 文件。
- 本地代理模式只能被支持 SOCKS5/HTTP 代理通信的应用程序/操作系统使用。
- 需要 MASQUE 设备隧道协议(device tunnel protocol)。不支持 Wireguard。
- 仅适用于 Windows、Linux 和 macOS。
- 本地代理模式对请求有 10 秒的超时限制。如果请求超过 10 秒限制,Cloudflare 将断开连接。
Cloudflare One Client 收集设备健康和姿态数据,您可以在安全策略中引用这些数据。在此模式下,客户端不路由流量,也不转发 DNS 查询。
当您只想为账户中的区域强制执行 Cloudflare One Client 设备姿态检查 时使用此模式。要设置仅限姿态模式,请参阅 专用页面。
| DNS 过滤 | 网络过滤 | HTTP 过滤 | 已启用的功能 |
|---|---|---|---|
| 否 | 否 | 否 | Access 策略 中的设备姿态规则 |
每种客户端模式提供不同的 Zero Trust 功能集。
| 客户端模式 | 最适合 | DNS 过滤 | 网络过滤 | HTTP 过滤 | 服务模式(显示在 warp-cli settings 中) |
|---|---|---|---|---|---|
| 流量和 DNS 模式(默认) | 具备所有过滤能力的全面安全 | ✅ | ✅ | ✅ | WarpWithDnsOverHttps |
| 仅 DNS 模式 | DNS 过滤,不路由设备流量 | ✅ | ❌ | ❌ | DnsOverHttps |
| 仅流量模式 | 流量路由,保留现有 DNS 基础设施 | ❌ | ✅ | ✅ | TunnelOnly |
| 本地代理模式 | 过滤流向特定应用程序的流量 | ❌ | ❌ | ✅ | WarpProxy on port 40000 |
| 仅限姿态模式 | 设备姿态检查,不路由流量 | ❌ | ❌ | ❌ | PostureOnly |
- 连接状态 - 了解 Cloudflare One Client 在其连接过程中显示的各种状态消息,并理解在客户端建立连接至 Cloudflare 的安全隧道时的每个阶段。