跳转到内容
搜索文档

设备客户端设置

最后更新 查看 MarkdownAgent 设置

设备客户端设置(前称 WARP)允许您自定义可供终端用户使用的 Cloudflare One Client 模式和权限。

全局设备客户端设置

允许管理员覆盖码

功能可用性

操作系统 客户端模式 Zero Trust 方案 ↗
所有系统 任何模式 所有方案

启用 Lock device client switch(锁定设备客户端开关)后,用户无法在他们的设备上切换 Cloudflare One Client 的开/关状态。启用 **Allow admin override codes(允许管理员覆盖码)**后,用户可以使用管理员提供的覆盖码来临时连接或断开 Cloudflare One Client。**Allow admin override codes(允许管理员覆盖码)**仅在启用了 **Lock device client switch(锁定设备客户端开关)**的配置中需要。

**Allow admin override codes(允许管理员覆盖码)**的示例使用场景包括:

  • 允许用户暂时断开 Cloudflare One Client,以解决临时的网络问题,例如不兼容的公共 Wi-Fi,或客户现场阻止连接的防火墙。
  • 允许测试用户在全局断开连接生效时连接 Cloudflare One Client。

作为管理员,您可以设置 **Timeout(超时时间)**来定义用户在输入覆盖码后可以切换客户端连接开关的多长时间。Cloudflare 每小时生成一个新的覆盖码,管理员可以将其发送给终端用户。覆盖码的有效性遵循固定的小时时间段,并旨在对终端用户宽容。

获取覆盖码

要获取用户的单次使用码:

  1. 启用 Allow admin override codes(允许管理员覆盖码)。
  2. 转到 Team & Resources(团队与资源)> Devices(设备)。
  3. 选择已连接设备的 View details(查看详细信息)。
  4. 向下滚动到 **User details(用户详细信息)**并选择用户的名称。
  5. 复制侧面板中显示的 7 位 Override code(覆盖码)。
  6. 将此代码共享给用户,供其在设备上输入。

用户将有无限的时间来激活他们的代码。

输入覆盖码

要在用户设备上激活覆盖码:

  1. 打开 Cloudflare One Client 并转到 Settings(设置)。
  2. 在 **Temporarily disconnect Cloudflare One Client(临时断开 Cloudflare One Client)**下,选择 Enter admin code(输入管理员代码)。
  3. 输入覆盖码并选择 Disconnect(断开连接)。
  1. 在 Cloudflare One Client 中,转到 Settings(设置)> Preferences(首选项) > Advanced(高级)。
  2. 选择 Enter code(输入代码)。
  3. 输入覆盖码。

用户现在可以切换客户端的连接开关,或使用 warp-cli connect 命令。客户端将在自动连接期限后自动重新连接,但在覆盖码过期之前,用户可以继续连接或断开 Cloudflare One Client。

安装 CA 至系统证书存储

功能可用性

客户端模式 Zero Trust 计划 ↗
流量和 DNS 模式、本地代理模式 所有计划
系统 可用性 最低客户端版本
Windows ✅ 2024.12.554.0
macOS ✅ 2024.12.554.0
Linux ✅ 2024.12.554.0
iOS ❌
Android ❌
ChromeOS ❌

当设置为 Enabled(已启用)时,Cloudflare One Client 将自动安装您组织的根证书到设备上。

为每台设备分配唯一的 IP 地址

功能可用性

操作系统 客户端模式 Zero Trust 计划 ↗
Windows, macOS, Linux 流量和 DNS 模式、仅流量模式 所有计划

覆盖 Cloudflare One Client 虚拟网络接口的默认 IP 地址,使每台设备都有其自己唯一的本地接口 IP。

此设置主要作为 Cloudflare Mesh 和 MASQUE 的先决条件。当默认 IP 与您网络上的其他本地服务发生冲突时,您也可以使用它。

值:

  • Disabled:(默认)在所有设备上将本地接口 IP 设置为 172.16.0.2。此配置仅被使用 WireGuard 的设备所遵循,不影响使用 MASQUE 的设备。

  • Enabled:在每台设备上将本地接口 IP 设置为它的 CGNAT IP 或 自定义设备 IP。

分配给设备的 IP 是永久性的,直到设备从您的 Zero Trust 组织中注销或切换到不同的注册。断开连接和重新连接不会改变 IP 地址的分配。

允许所有 Cloudflare One 流量到达已注册的设备

功能可用性

操作系统 客户端模式 Zero Trust 计划 ↗
所有系统 流量和 DNS 模式 所有计划

允许使用 Cloudflare Mesh 或 Cloudflare WAN 接入的流量路由到注册在您的 Zero Trust 组织中的设备。

每台设备都会在 CGNAT IP 空间 (100.96.0.0/12) 或 自定义设备 IP 范围 中分配一个虚拟 IP 地址。启用此设置后,您私用网络上的用户将能够连接到这些设备 IP,并访问您设备上基于 TCP、UDP 和/或 ICMP 的服务。您可以创建 Gateway 网络策略 来控制哪些用户和设备可以访问设备 IP。

全局断开连接设置

在所有设备上断开 Cloudflare One Client 连接

功能可用性

客户端模式 Zero Trust 计划 ↗
所有模式 所有计划
系统 可用性 最低客户端版本
Windows ✅ 2025.2.600.0
macOS ✅ 2025.2.600.0
Linux ✅ 2025.2.600.0
iOS ❌
Android ❌
ChromeOS ❌

**Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**允许管理员在您的环境中发生事件时使 Cloudflare One Client 故障开放,这独立于影响 Cloudflare 服务的事件或中断。当您开启 **Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**时,Cloudflare 将断开所有连接到您的 Zero Trust 组织的 Windows、macOS 和 Linux Cloudflare One Client。这包括终端用户设备和 Cloudflare Mesh 节点。终端用户将在其设备上收到通知,且 Cloudflare One Client 将显示 Admin directed disconnect(管理员定向断开连接)。

要恢复正常操作,请关闭 Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)。Cloudflare One Client 将自动重新连接。

有关 **Disconnect Cloudflare One Client on all devices(在所有设备上断开 Cloudflare One Client 连接)**如何与其他设备客户端设置协同工作的更多信息,请参阅设备客户端设置优先级。

使用外部信号管理设备连接

功能可用性

客户端模式 Zero Trust 方案 ↗
所有模式 所有方案
系统 可用性 最低客户端版本
Windows ✅ 2025.10.186.0
macOS ✅ 2025.10.186.0
Linux ✅ 2025.10.186.0
iOS ❌
Android ❌
ChromeOS ❌

允许管理员独立于任何 Cloudflare 基础设施断开和重新连接 Cloudflare One Client。当设置为 Enabled 时,Cloudflare One Client 将定期轮询配置的 HTTPS 端点,并在收到有效的断开连接信号时断开连接。

要设置外部 HTTPS 端点,请参阅紧急断开连接。

使用本地文件管理设备连接

功能可用性

客户端模式 Zero Trust 计划 ↗
所有模式 所有计划
系统 可用性 最低客户端版本
Windows ✅ 2026.5.0
macOS ✅ 2026.5.0
Linux ✅ 2026.5.0
iOS ❌
Android ❌
ChromeOS ❌

允许管理员使用设备上的本地 JSON 文件断开和重新连接 Cloudflare One Client,而不需要任何网络连接。当设置为 Enabled 时,Cloudflare One Client 将监控固定文件路径以获取断开连接信号。这对于 Cloudflare 和您自己的基础设施都可能无法访问的灾难恢复场景非常有用。

要设置本地信号文件,请参阅紧急断开连接。

设备配置文件设置

强制门户检测

功能可用性

操作系统 客户端模式 Zero Trust 方案 ↗
所有系统 任何模式 所有方案

启用时,Cloudflare One Client 将在检测到强制门户时自动断开连接,并在 **Timeout(超时时间)**结束后自动重新连接。

由于强制门户的具体实现各不相同,Cloudflare One Client 可能无法检测到所有的强制门户。有关更多信息,请参阅强制门户检测。

模式切换

功能可用性

操作系统 客户端模式 Zero Trust 计划 ↗
所有系统 任何模式 所有计划

启用时,用户可以选择在流量和 DNS 模式和仅 DNS 模式之间进行切换。此功能不支持在任何其他模式之间进行切换。

设备隧道协议

功能可用性

客户端模式 Zero Trust 计划 ↗
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows ✅ 2024.11.309.0
macOS ✅ 2024.11.309.0
Linux ✅ 2024.11.309.0
iOS ✅ 1.7
Android ✅ 2.0
ChromeOS ✅ 2.0

配置用于将 IP 流量从设备路由到 Cloudflare Gateway 的协议。要检查设备上的活动协议,请打开终端并运行 warp-cli settings | grep protocol。

值:

  • WireGuard:建立到 Cloudflare 的 WireGuard ↗ 连接。Cloudflare One Client 将使用非 FIPS 兼容的密码套件 TLS_CHACHA20_POLY1305_SHA256 来加密流量。当从 MASQUE 切换到 WireGuard 时,如果用户的 Wi-Fi 网络阻止了 WireGuard 正常工作所需的端口和 IP,用户可能会失去互联网连接。
  • MASQUE:(默认)建立到 Cloudflare 的 HTTP/3 连接。Cloudflare One Client 将使用 TLS 1.3 和兼容 FIPS 140-3 ↗ 的密码套件 TLS_AES_256_GCM_SHA384 来加密流量。对于启用了 MASQUE 的设备,为每台设备分配唯一的 IP 地址默认处于启用状态。

有关 WireGuard 与 MASQUE 的更多细节,请参阅我们的博客文章 ↗。

锁定设备客户端开关

功能可用性

操作系统 客户端模式 Zero Trust 计划 ↗
所有系统 任何模式 所有计划

允许用户断开 Cloudflare One Client 的连接。

值:

  • Disabled:(默认)用户可以自行决定连接或断开 Cloudflare One Client。当客户端断开连接时,用户将无法访问受 Access 保护且利用了某些设备姿态检查的网站。
  • Enabled:阻止用户断开 Cloudflare One Client 连接。客户端将始终在连接状态下启动。

在 MDM 部署上,您还必须包含 auto_connect 参数,其值至少为 0。这将防止客户端部署在关闭状态,而使用户无法手动启用它们。

允许设备离开组织

功能可用性

操作系统 客户端模式 Zero Trust 方案 ↗
所有系统 任何模式 所有方案

启用时,用户可以通过在 Cloudflare One Client UI 中选择 **Logout from Zero Trust(从 Zero Trust 注销)**来退出您的 Zero Trust 组织。**Logout from Zero Trust(从 Zero Trust 注销)**按钮仅适用于手动注册的设备。使用 MDM 文件 注册的设备总是被阻止离开您的 Zero Trust 组织。

允许更新

功能可用性

操作系统 客户端模式 Zero Trust 计划 ↗
macOS, Windows, Linux 任何模式 所有计划

启用时,用户将在新版客户端可用时收到更新通知。仅当您的用户是拥有在设备上添加或删除软件能力的本地管理员时,才开启此功能。

自动连接

功能可用性

操作系统 客户端模式 Zero Trust 方案 ↗
所有系统 任何模式 所有方案

启用时,如果客户端已被禁用达到指定的 **Timeout(超时时间)**值,它将自动重新连接。此设置最好与上面的 Lock device client switch(锁定设备客户端开关)结合使用。

我们建议将此值设置得非常低——通常只需为用户登录酒店或机场 Wi-Fi 预留足够的时间。如果指定了任何值,客户端默认处于“已连接”状态(例如,在重启或首次安装后)。

值:

  • 0:允许开关无限期保持在关闭位置,直到用户重新将其开启。
  • 1 到 1440:在指定的分钟数后自动重新开启开关。

支持 URL

功能可用性

操作系统 客户端模式 Zero Trust 方案 ↗
所有系统 任何模式 所有方案

启用时,Cloudflare One Client 中的 **Send Feedback(发送反馈)**按钮将出现,并会启动指定的 URL。**Support URL(支持 URL)**的示例值包括:

  • https://support.example.com:使用 https:// 链接打开您公司的内部帮助网站。
  • mailto:[email protected]:使用 mailto: 链接打开您的默认邮件客户端。

服务模式

功能可用性

操作系统 客户端模式 Zero Trust 方案 ↗
所有系统 任何模式 所有方案

允许您选择客户端的运行模式。有关每种模式的详细描述,请参阅客户端模式。

本地域回退

功能可用性

操作系统 客户端模式 Zero Trust 计划 ↗
所有系统 流量和 DNS 模式、仅 DNS 模式 所有计划

配置 Cloudflare One Client 以将 DNS 请求重定向到私有 DNS 解析器。有关更多信息,请参阅我们的本地域回退文档。

分割隧道

功能可用性

操作系统 客户端模式 Zero Trust 方案 ↗
所有系统 任何模式 所有方案

配置 Cloudflare One Client 以排除或包含针对特定 IP 地址或域名的流量。有关更多信息,请参阅我们的分割隧道文档。

直接路由 Microsoft 365 流量

功能可用性

操作系统 客户端模式 Zero Trust 方案 ↗
所有系统 任何模式 所有方案

为微软指定的全部 Microsoft 365 IP 地址 ↗创建分割隧道排除条目。要使用此设置,**Split Tunnels(分割隧道)**必须设置为 Exclude IPs and domains(排除 IP 和域名)。一旦启用,所有的 Microsoft 365 网络流量都将绕过 Cloudflare One Client 和 Gateway。

允许用户启用本地网络排除

功能可用性

客户端模式 Zero Trust 计划 ↗
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows ✅ 2024.1.159.0
macOS ✅ 2024.1.160.0
Linux ✅ 2024.2.62.0
iOS ❌ 不适用1
Android ✅ 1.4
ChromeOS ✅ 1.4

此设置旨在作为其家庭网络与您公司的私用网络使用同一组 IP 地址的用户的变通方案。要使用此设置,**Split Tunnels(分割隧道)**必须设置为 Exclude IPs and domains(排除 IP 和域名)。

启用时,用户在连接到 Cloudflare One Client 时可以选择访问本地网络资源(例如打印机和存储设备)。当用户开启 Access local network(访问本地网络)时,Cloudflare One Client 将检测用户家庭网络通告的本地 IP 范围(例如 10.0.0.0/24)并临时从 WARP 隧道中排除此范围。在 **Timeout(超时时间)**到期后,用户将需要重新请求访问。将 **Timeout(超时时间)**设置为 0 分钟 将允许 LAN 访问,直至下次客户端重新连接(例如重新启动或笔记本电脑从睡眠中唤醒)。

作为用户访问本地网络

要在 Cloudflare One Client 中开启本地网络访问:

  1. 打开 Cloudflare One Client 并转到 Settings(设置)。
  2. 在 **Temporarily access local network resources(临时访问本地网络资源)**下,选择 Access resources(访问资源)。

版本 2026.1 及更早版本

  1. 打开 Cloudflare One Client。
  2. 选择齿轮图标。
  3. 选择 Access Local Network(访问本地网络)。
  1. 打开终端窗口。
  2. 运行 warp-cli override local-network start。
  1. 打开 Cloudflare One Agent 应用程序。
  2. 转到 Settings(设置) > Advanced(高级) > Connection Options(连接选项)。
  3. 选择 Access Local Network(访问本地网络)。

限制

  • Cloudflare One Client 仅排除 RFC 1918 ↗ 地址空间中的本地网络。不支持其他 IP 地址,如 CGNAT。
  • 排除的最大子网大小为 /24。
  • 如果设备具有多个带有不同本地 IP 范围的网络接口,Cloudflare One Client 将仅排除其中一个网络。要访问特定的本地网络,请禁用其他接口并断开/重新连接 Cloudflare One Client。

客户端接口 IP DNS 注册

功能可用性

客户端模式 Zero Trust 计划 ↗
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows ✅ 2025.2.600.0
macOS ❌
Linux ❌
iOS ❌
Android ❌
ChromeOS ❌

启用时,当 DNS 服务器可达时,操作系统将在您本地的 DNS 服务器上注册 Cloudflare One Client 的本地接口 IP(CGNAT IP 或 172.16.0.2)。

如果您使用本地的 DNS 基础设施(例如 Active Directory),我们建议为远程设备配置文件(device profiles)开启此设置,并为托管网络设备配置文件关闭此设置。在此配置中,远程设备将注册其客户端接口 IP,而本地设备将仅注册其本地 DHCP 地址。这允许本地 DNS 服务器解析设备主机名,无论设备位于何处。

SCCM VPN 边界支持

功能可用性

客户端模式 Zero Trust 计划 ↗
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows ✅ 2025.5.735.1
macOS ❌
Linux ❌
iOS ❌
Android ❌
ChromeOS ❌

微软的 System Center Configuration Manager ↗ (SCCM) 用于根据 Windows 设备所属的边界组 ↗(即网络位置)来管理其中的软件。您可以根据 Cloudflare One Client 的托管网络及其他设备配置文件属性,将它们分配给 SCCM 边界组。当 **SCCM VPN Boundary Support(SCCM VPN 边界支持)**开启时,Cloudflare One Client 将修改其虚拟网络接口上的描述字段。这允许您定义匹配网络接口描述的 VPN 边界组。

值:

  • Disabled:(默认)客户端网络接口描述为 Cloudflare WARP Interface Tunnel。

  • Enabled:对于已安装 SCCM 客户端 ↗ 的设备,客户端网络接口描述为 (SCCM) Cloudflare WARP Interface Tunnel。未安装 SCCM 客户端的设备将继续使用默认的 Cloudflare WARP Interface Tunnel 描述。Cloudflare One Client 通过寻找 SMS Agent Host (ccmexec.exe) Windows 服务来检查是否安装了 SCCM 客户端。

SCCM 配置示例

假设当设备位于远程时,您想从基于云的分发点 ↗推送软件更新,但当设备在办公网络上时,使用本地服务器。要设置这些边界组:

  1. 在 Zero Trust 中:

    a. 为远程设备配置文件开启 SCCM VPN Boundary Support(SCCM VPN 边界支持)。

    b. 为本地设备配置文件关闭 SCCM VPN Boundary Support(SCCM VPN 边界支持)。

    c. (可选)验证设备设置:

    验证 SCCM VPN Boundary Support(SCCM VPN 边界支持)

    要检查 **SCCM VPN Boundary Support(SCCM VPN 边界支持)**在设备上是否处于活动状态,请运行以下命令:

    warp-cli settings | findstr "SCCM VPN Boundary"
    (network policy) SCCM VPN Boundary Support: true

    您还可以验证 CloudflareWARP 适配器的网络接口详细信息:

    ipconfig /all
    Windows IP Configuration
    
    ...
    
    Unknown adapter CloudflareWARP:
    
    	Connection-specific DNS Suffix  . :
    	Description . . . . . . . . . . . : (SCCM) Cloudflare WARP Interface Tunnel
    	Physical Address. . . . . . . . . :
    	DHCP Enabled. . . . . . . . . . . : No
    	Autoconfiguration Enabled . . . . : Yes
    	IPv6 Address. . . . . . . . . . . : 2001:db8:110:8f79:145:f180:fc4:8106(Preferred)
    	Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
    	IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
    	Subnet Mask . . . . . . . . . . . : 255.255.255.255
    	Default Gateway . . . . . . . . . :
    	DNS Servers . . . . . . . . . . . : 127.0.2.2
    																			127.0.2.3
    	NetBIOS over Tcpip. . . . . . . . : Disabled
  2. 在 Microsoft SCCM 中:

    a. 使用以下设置创建一个边界 ↗:

    • Description(描述):Remote Cloudflare One Clients
    • Type(类型):VPN
    • Connection description(连接描述):(SCCM) Cloudflare WARP Interface Tunnel

    b. 将此边界分配给一个或多个边界组。

当设备处于远程时,客户端接口描述将更改为 (SCCM) Cloudflare WARP Interface Tunnel,SCCM 服务器将判定该设备属于 VPN 边界组。该设备现在可以从分配给该边界组的分发点下载更新。当发生网络变更且 Cloudflare One Client 检测到托管网络时,它会将接口描述还原为 Cloudflare WARP Interface Tunnel,并且边界条件将不再满足。设备将匹配您的本地 IP 范围并被视为在本地(on-prem)。

TCP/IP 上的 NetBIOS

功能可用性

客户端模式 Zero Trust 计划 ↗
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows ✅ 2026.1.89.1
macOS ❌
Linux ❌
iOS ❌
Android ❌
ChromeOS ❌

TCP/IP 上的 NetBIOS(NetBT)是一种用于 Windows 上名称解析和其他功能的遗留协议。NetBT 已经弃用多年,但 Windows 尚未移除它。出于安全原因并符合现代最佳实践,Cloudflare One Client 默认在隧道接口上禁用 NetBT。此设置允许您覆盖默认行为并在 WARP 隧道上启用 NetBT。

何时启用 NetBT

仅当设备需要通过 NetBT 访问内部资源时,才应开启 TCP/IP 上的 NetBIOS。示例场景包括:

  • 遗留名称解析:您依赖 NetBIOS 来解析单标签名称(例如 \\SERVER01),而不是采用 mDNS 等现代替代方案来解析单标签名称或标准 DNS 来解析完全限定域名(例如 \\server01.corp.internal)。
  • SMBv1:您正在访问非常旧的文件共享或打印机,它们不支持现代的 SMB(v2/v3)并需要 NetBT 来进行发现。
  • 遗留应用程序:您使用将 NetBIOS 硬编码用于节点到节点通信的特定内部软件。

否则,建议始终禁用 TCP/IP 上的 NetBIOS。您可以为远程设备与本地设备选择不同的设置。

验证 NetBT 设置

要检查客户端隧道接口上是否启用了 TCP/IP 上的 NetBIOS,请运行以下命令:

warp-cli settings | findstr "NetBT"
(network policy) NetBT: true

您还可以验证 CloudflareWARP 适配器的网络接口详细信息:

ipconfig /all
Windows IP Configuration
...
Unknown adapter CloudflareWARP:
    Connection-specific DNS Suffix  . :
    Description . . . . . . . . . . . : Cloudflare WARP Interface Tunnel
    Physical Address. . . . . . . . . :
    DHCP Enabled. . . . . . . . . . . : No
    Autoconfiguration Enabled . . . . : Yes
    IPv6 Address. . . . . . . . . . . : 2001:db8:110:8f79:145:f180:fc4:8106(Preferred)
    Link-local IPv6 Address . . . . . : fe80::83b:d647:4bed:d388%49(Preferred)
    IPv4 Address. . . . . . . . . . . : 172.16.0.2(Preferred)
    Subnet Mask . . . . . . . . . . . : 255.255.255.255
    Default Gateway . . . . . . . . . :
    DNS Servers . . . . . . . . . . . : 127.0.2.2
    																		127.0.2.3
    NetBIOS over Tcpip. . . . . . . . : Enabled

VNET 可用性 Beta

功能可用性

客户端模式 Zero Trust 计划 ↗
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低客户端版本
Windows ✅ 2026.5.0
macOS ✅ 2026.5.0
Linux ✅ 2026.5.0
iOS ❌
Android ❌
ChromeOS ❌

默认情况下,Cloudflare One Client 在 VNET 下拉菜单中显示您账户中的每个虚拟网络(VNET)。VNET 可用性将下拉菜单限制为 VNET 的子集,并针对每个设备配置文件选择一个默认的 VNET。活动配置文件控制设备可以看到并在哪些 VNET 之间切换。

例如,如果您的 QA 团队使用 staging-vnet,而您的销售团队永远不应该访问它,您可以分配销售设备配置文件以仅包含 production-vnet。销售用户将无法在下拉菜单中看到 staging-vnet。

DNS 搜索后缀 Beta

功能可用性

客户端模式 Zero Trust 计划 ↗
  • 流量和 DNS 模式
  • 仅 DNS 模式
所有计划
系统 可用性 最低客户端版本
Windows ✅ 2026.5.0
macOS ✅ 2026.5.0
Linux ✅ 2026.5.0
iOS ❌
Android ❌
ChromeOS ❌

DNS 搜索后缀(也称为搜索域)会自动将域名附加到单标签名称中,这样用户就可以在浏览器中输入 jira,而操作系统会解析 jira.internal.example。搜索后缀通常由本地网络通过 DHCP 宣告,但连接到 Cloudflare One Client 的设备则使用 WARP 虚拟接口,它不继承网络宣告的后缀。

使用 DNS 搜索后缀 针对每个设备配置文件向 Cloudflare One Client 部署包含最多 25 个后缀的有序列表。客户端会按顺序将每个后缀附加到单标签名称查询中,直至其中一个成功解析。此设置取代了添加 DNS 后缀中所描述的每台设备的运行手动配置。

Footnotes

  1. 当前版本的 iOS 不允许局域网(LAN)流量通过 WARP 隧道。因此,在 iOS 上不需要此功能。 ↩

这篇文档对您有帮助吗?