跳转到内容
搜索文档

客户端模式

最后更新 查看 MarkdownAgent 设置

您可以将 Cloudflare One Client(前称 WARP)部署在不同的模式下,以控制发送到 Cloudflare Gateway 的流量类型。客户端模式决定了设备上可用的 Zero Trust 功能。

流量和 DNS 模式(默认)

Cloudflare One Client 路由所有端口和协议的设备流量,并将 DNS 解析转发给 客户端 DNS 解析器

当您需要全面的安全覆盖时使用此模式,包括 DNS 过滤、HTTP 检查、网络防火墙策略和设备姿态检查。

DNS 过滤 网络过滤 HTTP 过滤 已启用的功能
DNS 策略、网络策略、HTTP 策略、Browser Isolation、基于身份的策略、设备姿态检查、AV 扫描和数据防泄漏(Data Loss Prevention)

仅 DNS 模式

Cloudflare One Client 将 DNS 解析转发给 Cloudflare 账户解析器,但不路由设备流量。网络和 HTTP 流量由您设备上的默认机制处理。

当您只想对公司设备的出站流量应用 DNS 过滤时使用此模式。

DNS 过滤 网络过滤 HTTP 过滤 已启用的功能
DNS 策略

仅流量模式

Cloudflare One Client 路由所有端口和协议的设备流量。DNS 解析仍由设备操作系统管理。

当您想要代理网络和 HTTP 流量,但保留现有的 DNS 过滤软件时使用此模式。

DNS 过滤 网络过滤 HTTP 过滤 已启用的功能
网络策略、HTTP 策略、Browser Isolation、基于身份的策略、设备姿态检查、AV 扫描和数据防泄漏(Data Loss Prevention)

本地代理模式

Cloudflare One Client 仅转发明确指向的本地 HTTP 流量。

当您想要过滤指向特定应用程序的流量时使用此模式。

DNS 过滤 网络过滤 HTTP 过滤 已启用的功能
针对通过 localhost 代理发送的流量的 HTTP 策略、Browser Isolation、基于身份的策略、AV 扫描和数据防泄漏(Data Loss Prevention)

设置本地代理模式

当您创建 Cloudflare One 账户时,会以“流量和 DNS”模式创建一个默认的 设备配置文件(device profile)。要设置本地代理模式,您需要编辑默认设备配置文件,或创建一个新的设备配置文件,并将客户端模式设置为本地代理模式。

默认配置文件适用于所有未分配给特定配置文件的设备。如果您想对特定的设备组应用本地代理模式,则需要创建一个新的设备配置文件并将其分配给这些设备。

要设置本地代理模式:

  1. Cloudflare 仪表板 中,转到 Zero Trust > Team & Resources(团队和资源) > Device profiles(设备配置文件)
  2. 决定是要编辑默认配置文件还是创建新的设备配置文件。
  3. 选择您要配置的设备配置文件 > **Edit(编辑)(如果您只看到 **View(查看)****,则说明您没有修改配置文件所需的权限)。
  4. 确保 Device tunnel protocol 设置为 MASQUE
  5. 在 **Service mode(服务模式)**下,选择 Local proxy mode(本地代理模式)
  6. 选择 Save profile(保存配置文件)

对于使用本地代理模式的设备,Cloudflare One Client 将在地址 127.0.0.1localhost)上的配置端口进行监听。Cloudflare 使用 40000 作为本地代理模式下 Cloudflare One Client 的默认端口,但您可以将其修改为任何可用端口。您必须明确配置各个应用程序或您的系统代理设置以使用此代理。

配置完成后,流经这些应用程序的流量将安全地通过 Cloudflare One Client 进行隧道传输。

要做出更复杂的路由决定(例如直接将流量路由到互联网或其他代理),您可以使用 PAC 文件

限制

  • 本地代理模式只能被支持 SOCKS5/HTTP 代理通信的应用程序/操作系统使用。
  • 需要 MASQUE 设备隧道协议(device tunnel protocol)。不支持 Wireguard。
  • 仅适用于 Windows、Linux 和 macOS。
  • 本地代理模式对请求有 10 秒的超时限制。如果请求超过 10 秒限制,Cloudflare 将断开连接。

仅限姿态模式

Cloudflare One Client 收集设备健康和姿态数据,您可以在安全策略中引用这些数据。在此模式下,客户端不路由流量,也不转发 DNS 查询。

当您只想为账户中的区域强制执行 Cloudflare One Client 设备姿态检查 时使用此模式。要设置仅限姿态模式,请参阅 专用页面

DNS 过滤 网络过滤 HTTP 过滤 已启用的功能
Access 策略 中的设备姿态规则

模式对比

每种客户端模式提供不同的 Zero Trust 功能集。

客户端模式 最适合 DNS 过滤 网络过滤 HTTP 过滤 服务模式(显示在 warp-cli settings 中)
流量和 DNS 模式(默认) 具备所有过滤能力的全面安全 WarpWithDnsOverHttps
仅 DNS 模式 DNS 过滤,不路由设备流量 DnsOverHttps
仅流量模式 流量路由,保留现有 DNS 基础设施 TunnelOnly
本地代理模式 过滤流向特定应用程序的流量 WarpProxy on port 40000
仅限姿态模式 设备姿态检查,不路由流量 PostureOnly

相关资源

  • 连接状态 - 了解 Cloudflare One Client 在其连接过程中显示的各种状态消息,并理解在客户端建立连接至 Cloudflare 的安全隧道时的每个阶段。

这篇文档对您有帮助吗?