跳转到内容
搜索文档

阻止互联网访问直到用户进行身份验证

最后更新 查看 MarkdownAgent 设置

可用性 Beta

Feature availability

Client modes Zero Trust plans ↗
所有模式 所有计划
系统 可用性 最低 WARP 版本
Windows ✅ 2026.5.0
macOS ❌
Linux ❌
iOS ❌
Android ❌
ChromeOS ❌

当启用 no-auth-no-internet(无身份验证则无互联网) 时,每当设备处于未验证身份状态(即没有有效的设备注册)时,Cloudflare One Client 就会锁定该设备上的常规互联网流量。在此锁定期间,客户端仅允许设备保留在网络上以及用户完成 IdP 身份验证所需的流量。一旦用户登录,常规的连接就会恢复,且您配置的 Gateway、Access、RBI 和 DLP 策略即会生效。

启用此功能后,身份验证将通过应用内 WebView2 浏览器进行,而不是系统上的默认浏览器。

每当设备转换回未验证身份状态时,锁定就会自动重新启用——例如,如果注册过期,在多用户模式下未验证过身份的另一个操作系统用户登录,或者用户切换到一个新的组织。

前提条件

  • Cloudflare One Client 必须通过 MDM 部署。
  • 设备必须具有可用的 WebView2。默认情况下,WebView2 运行时应该存在于 Cloudflare One Client 支持的所有 Windows 版本上。

启用 no-auth-no-internet

要启用该功能,请部署一个 MDM 文件,并将 no_auth_no_internet 顶级键设置为 true:

<dict>
  <key>no_auth_no_internet</key>
  <true/>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>your-team-name</string>
      <key>display_name</key>
      <string>Default</string>
    </dict>
  </array>
</dict>

当 Cloudflare One Client 读取此配置并检测到没有用户进行身份验证时,它会应用防火墙锁定并提示用户进行身份验证。身份验证成功后,锁定将完全解除。

在锁定状态下阻止访问 RFC 1918 范围

默认情况下,Cloudflare One Client 允许流量访问 RFC 1918 ↗ 私有地址范围(10.0.0.0/8、172.16.0.0/12 和 192.168.0.0/16),同时设备处于锁定状态。这允许设备在用户验证身份之前访问本地资源,例如域控制器、MDM 服务器或本地打印机。

要在锁定期间阻止 RFC 1918 流量,请将 no_auth_no_internet_block_rfc_1918 设置为 true:

<dict>
  <key>no_auth_no_internet</key>
  <true/>
  <key>no_auth_no_internet_block_rfc_1918</key>
  <true/>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>your-team-name</string>
      <key>display_name</key>
      <string>Default</string>
    </dict>
  </array>
</dict>

限制

  • 锁定仅在存在活动交互式用户会话(例如,用户已登录且设备未锁定)时才会强制执行。
  • 由于身份验证现在发生在嵌入式 WebView2 窗口中,因此依赖于用户默认浏览器的 IdP 流程(例如浏览器特定扩展或密码管理器)可能无法工作。
  • 某些 Windows 应用程序,包括 Copilot 和 Teams(个人版),在 Cloudflare One Client 身份验证窗口打开时可能仍保留互联网访问权限。

这篇文档对您有帮助吗?