跳转到内容
搜索文档

阻止互联网访问直到用户进行身份验证

最后更新 查看 MarkdownAgent 设置

可用性 Beta

Feature availability

Client modes Zero Trust plans
所有模式 所有计划
系统 可用性 最低 WARP 版本
Windows 2026.5.0
macOS
Linux
iOS
Android
ChromeOS

当启用 no-auth-no-internet(无身份验证则无互联网) 时,每当设备处于未验证身份状态(即没有有效的设备注册)时,Cloudflare One Client 就会锁定该设备上的常规互联网流量。在此锁定期间,客户端仅允许设备保留在网络上以及用户完成 IdP 身份验证所需的流量。一旦用户登录,常规的连接就会恢复,且您配置的 Gateway、Access、RBI 和 DLP 策略即会生效。

启用此功能后,身份验证将通过应用内 WebView2 浏览器进行,而不是系统上的默认浏览器。

每当设备转换回未验证身份状态时,锁定就会自动重新启用——例如,如果注册过期,在多用户模式下未验证过身份的另一个操作系统用户登录,或者用户切换到一个新的组织。

前提条件

  • Cloudflare One Client 必须通过 MDM 部署
  • 设备必须具有可用的 WebView2。默认情况下,WebView2 运行时应该存在于 Cloudflare One Client 支持的所有 Windows 版本上。

启用 no-auth-no-internet

要启用该功能,请部署一个 MDM 文件,并将 no_auth_no_internet 顶级键设置为 true

<dict>
  <key>no_auth_no_internet</key>
  <true/>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>your-team-name</string>
      <key>display_name</key>
      <string>Default</string>
    </dict>
  </array>
</dict>

当 Cloudflare One Client 读取此配置并检测到没有用户进行身份验证时,它会应用防火墙锁定并提示用户进行身份验证。身份验证成功后,锁定将完全解除。

在锁定状态下阻止访问 RFC 1918 范围

默认情况下,Cloudflare One Client 允许流量访问 RFC 1918 私有地址范围(10.0.0.0/8172.16.0.0/12192.168.0.0/16),同时设备处于锁定状态。这允许设备在用户验证身份之前访问本地资源,例如域控制器、MDM 服务器或本地打印机。

要在锁定期间阻止 RFC 1918 流量,请将 no_auth_no_internet_block_rfc_1918 设置为 true

<dict>
  <key>no_auth_no_internet</key>
  <true/>
  <key>no_auth_no_internet_block_rfc_1918</key>
  <true/>
  <key>configs</key>
  <array>
    <dict>
      <key>organization</key>
      <string>your-team-name</string>
      <key>display_name</key>
      <string>Default</string>
    </dict>
  </array>
</dict>

限制

  • 锁定仅在存在活动交互式用户会话(例如,用户已登录且设备未锁定)时才会强制执行。
  • 由于身份验证现在发生在嵌入式 WebView2 窗口中,因此依赖于用户默认浏览器的 IdP 流程(例如浏览器特定扩展或密码管理器)可能无法工作。
  • 某些 Windows 应用程序,包括 Copilot 和 Teams(个人版),在 Cloudflare One Client 身份验证窗口打开时可能仍保留互联网访问权限。

这篇文档对您有帮助吗?