跳转到内容
搜索文档

参数

最后更新 查看 MarkdownAgent 设置

无论使用何种部署机制,每个 Cloudflare One Client(前称 WARP)均支持以下参数作为其部署的一部分。

完整的 Cloudflare Zero Trust 功能所需

要使大多数 Cloudflare Zero Trust 功能正常工作,您需要指定团队名称。依赖团队名称的 Cloudflare Zero Trust 功能示例包括 HTTP 策略、Browser Isolation 和 设备姿态。

organization

指示客户端将设备注册到您的组织中。注册需要通过 身份提供商(IdP) 或 服务身份验证(Service Auth) 进行身份验证。

值类型: string

值: 您的团队名称(team name)。

仅 DNS 策略强制执行所需

此字段用于在仅 DoH 模式下部署客户端时强制执行 DNS 策略。

gateway_unique_id

指示客户端将所有 DNS 查询定向到特定的 Gateway DNS 位置。仅在不提供团队名称进行部署,或在具有多个 DNS 位置的组织中部署时,此值才需要。如果您未提供 DoH 子域,我们将自动使用您组织的默认 Gateway DNS 位置。

值类型: string

值: 您的DoH 子域(DoH subdomain)。

组织参数

您可以使用以下参数配置特定的 Zero Trust 组织。

allow_managed_deployments

功能可用性

客户端模式 Zero Trust 计划 ↗
所有模式 所有计划
系统 可用性 最低客户端版本
Windows ✅ 2026.6.0
macOS ✅ 2026.6.0
Linux ❌ —
iOS ❌ —
Android ❌ —
ChromeOS ❌ —

从 Cloudflare 仪表板推送的客户端版本分配的本地一键停用开关。使用此参数可使设备选择退出仪表板托管的版本更改,而不管仪表板中配置了什么。

默认情况下,设备会应用仪表板发送的任何分配。如果没有针对该设备的分配,则该参数不起作用。

值类型: boolean

值:

  • true —(默认)设备应用在 Cloudflare 仪表板中为其配置的客户端版本分配。如果没有针对该设备的分配,此设置将不起作用。
  • false — 设备忽略客户端版本分配,并保持其当前安装的版本,而不管仪表板中配置了什么。

auth_client_id

使用服务令牌(service token)将设备注册到您的 Zero Trust 组织中。 需要 auth_client_secret 参数。

值类型: string

值: 服务令牌的 Client ID。

示例配置:

<key>auth_client_id</key>
<string>88bf3b6d86161464f6509f7219099e57.access</string>
<key>auth_client_secret</key>
<string>bdd31cbc4dec990953e39163fbbb194c93313ca9f0a6e420346af9d326b1d2a5</string>

auth_client_secret

使用服务令牌(service token)将设备注册到您的 Zero Trust 组织中。 需要 auth_client_id 参数。

值类型: string

值: 服务令牌的 Client Secret。

auto_connect

如果用户关闭了开关,客户端将在指定的分钟数后自动重新开启。我们建议将其保持在非常低的值——通常只需为用户登录酒店或机场 Wi-Fi 预留足够的时间。如果为 auto_connect 指定了任何值,Cloudflare One Client 的默认状态将始终为“已连接”(例如,在首次安装或重新启动后)。

值类型: integer

值:

  • 0 — 允许开关无限期保持在关闭位置,直到用户重新将其开启。
  • 1 到 1440 — 在指定的分钟数后自动重新开启开关。

display_name

当客户端使用多个配置进行部署时,在 Cloudflare One Client GUI 中标识 Zero Trust 组织。如果是在 configs 数组 中指定 organization 参数,则此参数必填。

值类型: string

值: 在 Cloudflare One Client GUI 中向用户显示的组织昵称(例如,测试环境)。

enable_netbt

TCP/IP 上的 NetBIOS (NetBT) 是 Windows 中的一项遗留功能,主要在一些罕见的场景中用于名称解析。出于安全原因,Cloudflare One Client 默认在隧道接口上禁用 NetBT。如果您组织仍依赖需要 NetBT 的遗留应用,您可以覆盖默认行为并启用 NetBT。

值类型: boolean

值:

  • false —(默认)在 Cloudflare One Client 隧道接口上禁用 NetBT。
  • true — 在 Cloudflare One Client 隧道接口上启用 NetBT。

enable_pmtud

路径 MTU 发现(PMTUD)允许 Cloudflare One Client 发现可通过当前网络发送的最大数据包大小,并优化连接性能。

值类型: boolean

值:

  • false —(默认)禁用 PMTUD。
  • true — 在 Cloudflare One Client 隧道接口上启用 PMTUD。

enable_post_quantum

功能可用性

客户端模式 Zero Trust 计划 ↗
  • 流量和 DNS 模式
  • 仅流量模式
所有计划
系统 可用性 最低 WARP 版本
Windows ✅ 2025.5.735.1
macOS ✅ 2025.5.735.1
Linux ✅ 2025.5.735.1
iOS ✅ 1.10
Android ✅ 2.4
ChromeOS ✅ 2.4

Cloudflare One Client 使用后量子密码学来保护从设备到 Cloudflare 网络的连接。后量子密码学需要 MASQUE 协议,并且默认在所有使用 MASQUE 的设备上启用。

值类型: boolean

值:

  • false — 禁用后量子密钥协商。
  • true — 为通过 WARP 隧道的所有流量启用后量子密钥协商。

environment

功能可用性

客户端模式 Zero Trust 计划 ↗
所有模式 所有计划
系统 可用性 最低 WARP 版本
Windows ✅ 2025.9.558.0
macOS ✅ 2025.9.558.0
Linux ✅ 2025.9.558.0
iOS ✅ 1.12.0
Android ✅ 2.5.1
ChromeOS ✅ 2.5.1

配置 Cloudflare One Client 以连接到 Cloudflare 的 FedRAMP High 授权环境。

值类型: string

值:

  • normal —(默认)Cloudflare One Client 连接到标准的 API 端点、IP 和域(如 <ACCOUNT_ID>.cloudflare-gateway.com),并将流量转发到全球的 Cloudflare 数据中心。
  • fedramp_high — Cloudflare One Client 连接到 FedRAMP 专用的 API 端点、IP 和域(如 <ACCOUNT_ID>.fed.cloudflare-gateway.com)。流量被转发到符合 FedRAMP High 标准的数据中心进行处理。要配置 FedRAMP High 环境,您必须允许特定于 FedRAMP 的端点、IP 和域通过您的防火墙。

当为同一个组织使用多个配置时,所有配置必须指定相同的 environment 值。单个组织不能同时在标准环境和 FedRAMP High 环境中运行。

在 2026.5.0 及以上版本中,使用 organization_configs 为每个组织设置一次 environment,而不是在每个配置条目中重复设置:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>mycompany-gov</key>
    <dict>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Production</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Staging</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Test</string>
      <key>environment</key>
      <string>normal</string>
    </dict>
  </array>
</dict>

在较早的版本中,该组织的每个配置都必须显式包含 environment:

<dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Production</string>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>mycompany-gov</string>
      <key>display_name</key>
      <string>Staging</string>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Test</string>
      <key>environment</key>
      <string>normal</string>
    </dict>
  </array>
</dict>

external_emergency_signal_fingerprint

Cloudflare One Client 将用于验证 external_emergency_signal_url HTTPS 端点的 SHA-256 指纹。有关如何提取此指纹的详细信息,请参阅外部紧急断开连接。

值类型: string

值: HTTPS 服务器证书的 SHA-256 指纹(例如,DD4F4806C57A5BBAF1AA5B080F0541DA75DB468D0A1FE731310149500CCD8662)

external_emergency_signal_interval

Cloudflare One Client 轮询 external_emergency_signal_url 以获取外部紧急断开连接信号的频率。

值类型: integer

值: 轮询频率(以秒为单位,最小为 30,默认为 300)

external_emergency_signal_url

Cloudflare One Client 将轮询以获取外部紧急断开连接信号的 HTTPS 端点。

值类型: string

值: https://192.0.2.1:3333/status/disconnect

URL 必须使用 https:// 并使用 IPv4 或 IPv6 地址作为主机(不能是域名)。

hardware_backed_registration

功能可用性

客户端模式 Zero Trust 计划 ↗
所有模式 所有计划
系统 可用性 最低 WARP 版本
Windows ✅ 2026.6.0
macOS ✅ 2026.6.0
Linux ✅ 2026.6.0
iOS ❌ 不适用
Android ❌ 不适用
ChromeOS ❌ 不适用

将注册绑定至存储在设备硬件(Secure Enclave 或 TPM 2.0)中且不可导出的密钥,并使用 mTLS 对 API 请求进行身份验证。有关更多信息,请参阅硬件支持的注册。

值类型: boolean

值:

  • false —(默认)Cloudflare One Client 将其 API 令牌存储在设备密钥库中。
  • true — Cloudflare One Client 在注册期间生成硬件支持的密钥,并对后续的 API 调用使用 mTLS。

local_emergency_signal_enabled

启用本地紧急断开连接。启用时,Cloudflare One Client 监控设备上固定路径的 JSON 文件,以获取紧急断开连接信号。

值类型: boolean

值:

  • false —(默认)禁用本地信号文件监控。
  • true — 客户端监控本地信号文件以获取紧急断开连接信号。

onboarding

控制在应用程序首次启动时,要求用户查看隐私政策的引导屏幕的可见性。

值类型: boolean

值:

  • false — 隐藏屏幕。
  • true —(默认)显示屏幕。

override_api_endpoint

覆盖 Cloudflare One Client 用于与客户端编排 API 通信的 IP 地址。如果设置了此参数,请务必更新您组织的防火墙,以确保允许新的 IP 通过。

此功能旨在与 Cloudflare 中国本地网络合作伙伴或任何其他可以维护网络流量完整性的第三方网络合作伙伴结合使用。大多数 IT 管理员不应设置此设置,因为这会将所有 API 流量重定向到新的 IP。

值类型: string

值: 1.2.3.4 — 将所有客户端编排 API 调用重定向到 1.2.3.4。

该字符串必须是有效的 IPv4 或 IPv6 地址,否则 Cloudflare One Client 将无法解析整个 MDM 文件。

override_doh_endpoint

覆盖 Cloudflare One Client 通过 DNS over HTTPS (DoH) 解析 DNS 查询所使用的 IP 地址。如果设置了此参数,请务必更新您组织的防火墙,以确保允许新的 IP 通过。

此功能旨在与 Cloudflare 中国本地网络合作伙伴或任何其他可以维护网络流量完整性的第三方网络合作伙伴结合使用。大多数 IT 管理员不应设置此设置,因为这会将所有 DoH 流量重定向到新的 IP。

值类型: string

值: 1.2.3.4 — 将所有 DNS over HTTPS 查找重定向到 1.2.3.4。

该字符串必须是有效的 IPv4 或 IPv6 地址,否则 Cloudflare One Client 将无法解析整个 MDM 文件。

override_warp_endpoint

覆盖 Cloudflare One Client 用于向 Cloudflare 边缘发送流量的 IP 地址和 UDP 端口。如果设置了此参数,请务必更新您组织的防火墙,以确保允许新的 IP 通过。

此功能旨在与 Cloudflare 中国本地网络合作伙伴或任何其他可以维护网络流量完整性的第三方网络合作伙伴结合使用。大多数 IT 管理员不应设置此设置,因为这会将所有 Cloudflare One Client 流量重定向到新的 IP。

值类型: string

值: 203.0.113.0:500 — 将所有 Cloudflare One Client 流量重定向到 203.0.113.0 的 500 端口。

该字符串必须是有效的 IPv4 或 IPv6 套接字地址(包含 IP 地址和端口号),否则 Cloudflare One Client 将无法解析整个 MDM 文件。

service_mode

允许您选择客户端的运行模式。

值类型: string

值:

support_url

当通过 MDM 部署 Cloudflare One Client 时,应用内的 **Send Feedback(发送反馈)**按钮默认处于禁用状态。此参数允许您重新启用该按钮,并将反馈导向您的组织。

值类型: string

值:

  • https://<support.example.com> — 使用 https:// 链接打开您公司的内部帮助网站。
  • mailto:<[email protected]> — 使用 mailto: 链接打开您的默认邮件客户端。

switch_locked

允许用户关闭客户端开关并断开 Cloudflare One Client。

值类型: boolean

值:

  • false —(默认)用户可以自行决定开启/关闭开关。当开关关闭时,用户将无法访问受 Access 保护且利用了某些设备姿态检查的网站。
  • true — 阻止用户关闭开关。Cloudflare One Client 将自动在已连接状态下启动。

在新的部署中,您还必须包含 auto_connect 参数,其值至少为 0。这将防止客户端部署在关闭状态,而使用户没有办法手动启用它们。

unique_client_id

为设备 UUID 姿态检查向设备分配一个唯一的标识符。

值类型: string

值: 设备的 UUID(例如:496c6124-db89-4735-bc4e-7f759109a6f1)。

warp_tunnel_protocol

配置用于将 IP 流量从设备路由到 Cloudflare Gateway 的协议。有关更多信息,请参阅设备隧道协议。

值类型: string

值:

顶级参数

顶级参数确定 Cloudflare One Client 如何管理设备注册。

configs

允许用户在 Cloudflare One Client GUI 中在 Zero Trust 组织之间切换。即使只指定了一个组织,当使用其他顶级参数(如 multi_user 或 pre_login)时,也需要使用 configs 数组。

值类型: array

值: 包含一个或多个 Zero Trust 组织的数组。

multi_user

在 Windows 设备上启用多用户注册。

值类型: boolean

值:

  • false —(默认)每台设备仅存储一个 Cloudflare One Client 注册。用户登录到 Cloudflare One Client 后,他们的设置和身份将适用于来自设备的所有流量。
  • true — 每个 Windows 用户都拥有其自己的 Cloudflare One Client 注册。有关更多信息,请参阅Windows 设备上的多个用户。

organization_configs

功能可用性

客户端模式 Zero Trust 计划 ↗
所有模式 所有计划
系统 可用性 最低 WARP 版本
Windows ✅ 2026.5.0
macOS ✅ 2026.5.0
Linux ✅ 2026.5.0
iOS ❌ 不适用
Android ❌ 不适用
ChromeOS ❌ 不适用

定义适用于给定组织所有 configs 条目的组织级设置,覆盖单个配置条目中设置的任何冲突值。

值类型: dict

值: 字典,其中每个键是一个组织名称(团队名称),每个值是组织级设置的字典。

受支持的设置:

键 描述
environment 覆盖属于此组织的所有配置的 environment 值。
hardware_backed_registration 覆盖属于此组织的所有配置的 hardware_backed_registration 值。

当您为同一个组织有多个配置,并且希望在所有配置中强制执行单一的 environment 值时,请使用 organization_configs。在该组织的单个 configs 条目中设置的任何 environment 值都将被 organization_configs 中指定的值覆盖。

示例配置,其中 test-org 有两个配置(Production 和 Staging),通过 organization_configs 强制它们都使用 fedramp_high:

<dict>
  <key>organization_configs</key>
  <dict>
    <key>test-org</key>
    <dict>
      <key>environment</key>
      <string>fedramp_high</string>
    </dict>
  </dict>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Production</string>
    </dict>
    <dict>
      <key>organization</key>
      <string>test-org</string>
      <key>display_name</key>
      <string>Staging</string>
    </dict>
  </array>
</dict>

pre_login

允许 Cloudflare One Client 在用户完成初始 Windows 登录之前,使用服务令牌进行连接。有关更多信息,请参阅在 Windows 登录前连接 Cloudflare One Client。

按应用设置 VPN(Per-app VPN)参数 (Android)

Per-app VPN ↗ 参数允许您选择可以通过 WARP 隧道发送流量的 Android 应用。管理员可以通过任何支持向托管设备或工作配置部署 Android 应用的 MDM 工具来配置这些参数。

app_identifier

在 Google Play 商店中唯一标识该应用的应用程序包名/分发包标识符。该应用程序将通过 Cloudflare One Client 服务建立隧道。

值类型:string

值:可在特定应用的 Play 商店 URL 的 ID 查询参数中找到应用标识符。例如:以 https://play.google.com/store/apps/details?id=com.cloudflare.cloudflareoneagent 为例,Cloudflare One Agent 应用的应用标识符为 com.cloudflare.cloudflareoneagent。

is_browser

可选属性。is_browser 将帮助 Cloudflare One Agent 应用程序决定打开哪个浏览器(而不是默认浏览器),用于特定的功能,如重新身份验证和 Gateway 阻止通知。如果需要,管理员应明确指示给定的 tunneled_app 是否是浏览器,而不是依赖自动浏览器检测。

值类型:boolean

值:如果值为 true,则将 app_identifier 中定义的应用程序标识为浏览器。默认值为 false,is_browser 是一个可选属性。

Footnotes

  1. 2025.2.664.0 及以下版本的客户端支持流量和 DNS 模式。在 2025.4.589.1 及以上版本中,此参数不适用于流量和 DNS 模式,因为所有的 DoH 流量都在 WARP 隧道内传输。 ↩

这篇文档对您有帮助吗?