跳转到内容
搜索文档

常见问题

最后更新 查看 MarkdownAgent 设置

本节涵盖了您在组织中部署 Cloudflare One Client(前称为 WARP)或开启与该客户端交互的新功能时可能会遇到的最常见问题。

连接与注册

卡在“已断开连接”(Disconnected)或频繁闪断

如果 Cloudflare One Client 卡在 Disconnected 状态,或者在 ConnectedDisconnected 之间频繁切换,这表明客户端无法建立与 Cloudflare 全球网络的连接。

在您的客户端诊断日志中,daemon.log 通常会显示以下一个或多个错误:

  • Happy Eyeball 检查失败:All Happy Eyeballs checks failed
  • connectivity.cloudflareclient.com 的连接性检查超时。

常见原因

  • 防火墙阻止:本地或网络防火墙阻止了所需的 IP 地址
  • VPN 干扰:第三方 VPN 正在争夺路由表或 DNS 的控制权。请参阅 VPN 兼容性指南
  • ISP 阻止:您的国家/地区或 ISP 可能在显式阻止客户端流量。

注册错误(身份验证已过期)

注册客户端时,您可能会看到 Authentication ExpiredRegistration error. Please try again later

常见原因

  • 系统时钟未同步:您的计算机系统时钟必须通过 NTP 正确同步。如果您的时钟偏差超过 20 秒,身份验证令牌(JWT)将失效。
  • 提示超时:您必须在浏览器中完成注册,并在收到提示后的一分钟内返回客户端。

(Linux) DNS 连接性检查失败

此错误通常意味着 systemd-resolved 不允许客户端解析 DNS 请求。在 daemon.log 中,您将看到 DNS connectivity check failed to resolve host="warp-svc."

解决方案

  1. ResolveUnicastSingleLabel=yes 添加到 /etc/systemd/resolved.conf
  2. 确保该文件中没有显式配置其他 DNS 服务器。
  3. 重启服务:sudo systemctl restart systemd-resolved.service

(Mac/Linux) resolv.conf 中存在无效字符

客户端无法解析在 search 指令中包含诸如 !@#$%^&*()<>? 之类无效字符的 resolv.conf 文件。删除这些字符以恢复服务。

浏览器和证书问题

“您的连接不是私密连接”或不受信任的警告

高级安全功能要求在设备上信任 Cloudflare 根证书

  • Chrome/Edge:这些浏览器会缓存证书。如果您在浏览器运行时安装了证书,则必须重启浏览器。
  • 根证书过期:默认的 Cloudflare 根证书已于 2025 年 2 月 2 日过期。如果您看到错误,请在仪表板中生成并激活新证书

2025 年证书迁移

从版本 2024.12.554.0 开始,一旦新证书在仪表板中变为Available(可用)状态,客户端即可自动安装新证书。对于旧版本,证书必须首先标记为In-Use(使用中)。确保在您的设备设置中启用了Install CA to system certificate store(安装 CA 到系统证书存储区)

Windows 特有问题

Windows 显示“无 Internet 访问”

这通常是 Windows 网络连接状态指示器(NCSI)的表面错误。由于此状态,像 Outlook 或 JumpCloud 这样的应用可能会拒绝连接。

解决方案: 通过将以下注册表键值设置为 1,配置 NCSI 以检测客户端的本地 DNS 代理并使用主动探测:

  • HKEY_LOCAL_MACHINE\SOFTWARE\POLICIES\MICROSOFT\Windows\NetworkConnectivityStatusIndicator\UseGlobalDNS
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet\EnableActiveProbing

安装向导提前结束

这通常表明缺少依赖项,例如 .NET Framework 4.7.2 或更高版本。旧版系统(如 Windows 10 企业版 1607)可能需要手动更新 .NET Framework 运行时

其他环境问题

WSL2 连接性

如果 WSL2 失去连接,请检查您的分流配置。WSL 用于与主机通信的 IP 范围可能会被意外包含在隧道中。排除 WSL 网络范围以恢复连接性。

SMTP 端口 25 被阻止

客户端会阻止端口 25 上的传出流量,以防止垃圾邮件并避免对客户所用 IP 地址的声誉造成损害。请使用端口 587465 进行加密电子邮件传输。

管理员覆盖码已过期

管理员覆盖码(Admin override codes)具有时效性,且遵循整点时间块。在上午 9:30 生成、超时时间为 1 小时的代码将在上午 10:00 到期,因为其有效期是在上午 9:00 至 10:00 的窗口内计算的。


后续步骤

这篇文档对您有帮助吗?