跳转到内容
搜索文档

启用仅限姿态(Posture only)模式

最后更新 查看 MarkdownAgent 设置

功能可用性

系统 可用性
Windows
macOS
Linux
iOS
Android
ChromeOS

仅限姿态(Posture only)模式允许您在用户连接到您的 自托管 Access 应用程序 时强制执行设备姿态规则。此模式依赖于从您的账户生成的客户端证书,在 Access 应用程序与设备之间建立信任。

1. 开启账户设置

使用 API,为 您的区域 启用客户端证书预配:

Required API token permissions

At least one of the following token permissions is required:
  • SSL and Certificates Write
Update device certificate provisioning statusbash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/devices/policy/certificates" \
	--request PATCH \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"enabled": true
	}'

2. 配置 Cloudflare One Client

  1. Cloudflare 仪表板 中,转到 Zero Trust > Team & Resources(团队和资源) > Devices(设备) > Device profiles(设备配置文件) > General profiles(常规配置文件)

  2. 选择一个 设备配置文件(device profile) 并选择 Edit(编辑)

  3. 对于 Service mode(服务模式),选择 Posture only mode(仅姿态模式)

  4. 选择 Save profile(保存配置文件)

  5. 将您的设备 注册(enroll) 到您的 Zero Trust 组织中。

    在仅限姿态模式下注册时,Cloudflare One Client(前称 WARP)将自动生成客户端证书并在设备上安装该证书。此证书是确认传出流量来源所必需的。

3. (可选)验证客户端证书

  1. 要查看设备上安装的客户端证书:

    1. 打开 Start(开始) 菜单并选择 Run(运行)
    2. 输入 certlm.msc
    3. 转到 Personal(个人) > Certificates(证书)
    1. 打开 Keychain Access(钥匙串访问)
    2. 转到 System(系统) > My Certificates(我的证书)

    打开终端窗口并运行以下命令:

    $ certutil -L -d sql:/etc/pki/nssdb

    转到 Settings(设置) > General(通用) > About(关于) > Certificate Trust Settings(证书信任设置)

    客户端证书的位置可能会因 Android 设备而异。

    • Samsung(三星):转到 Settings(设置) > Security(安全) > Other security settings(其他安全设置) > View security certificates(查看安全证书)
    • Google Pixel:转到 Security(安全) > Advanced settings(高级设置) > Encryption & credentials(加密与凭据) > Credential storage(凭据存储)

    转到 Settings(设置) > Apps(应用) > Google Play Store(Google Play 商店) > Manage Android preferences(管理 Android 首选项) > Security(安全) > Credentials(凭据)

    客户端证书名称应与 Cloudflare One Client 首选项 中的 **Device ID(设备 ID)**相匹配。

  2. 要在您的 Cloudflare 账户中验证客户端证书:

    1. Cloudflare 仪表板 中,选择您为其启用了客户端证书的区域。
    2. 转到 SSL/TLS > Client Certificates(客户端证书)

    证书名称是 WARP 注册的 Device IDCloudflare 仪表板中的示例客户端证书

4. 强制执行客户端证书

要阻止来自没有有效客户端证书的设备的流量:

  1. Cloudflare 仪表板 中,转到 SSL/TLS > Client Certificates(客户端证书)
  2. Hosts(主机) 下,选择 Edit(编辑) 并输入您的 Access 应用程序的主机名(例如,app.mycompany.com)。这将启用应用程序的 mTLS 身份验证。
  3. 选择 Create mTLS rule(创建 mTLS 规则)
  4. 创建一个 WAF 自定义规则,检查对您应用程序的所有请求是否具有有效的客户端证书:
    字段 运算符 逻辑 操作
    客户端证书 等于 关闭 阻止
    主机名 等于 app.mycompany.com
  5. 选择 Deploy(部署)

仅限姿态模式现在已在设备上启用。要开始强制执行设备姿态,请设置 WARP 客户端检查 并将 Require(需要) 设备姿态规则添加到您的 Access 策略 中。当设备首次连接到 Access 应用程序时,浏览器将要求使用由 Cloudflare One Client 安装的客户端证书。

浏览器提示选择客户端证书

限制

仅限姿态模式与 Windows 预登录 功能不兼容。用户必须登录到 Windows,因为 Cloudflare One Client 需要在用户存储中 安装证书

这篇文档对您有帮助吗?