跳转到内容
搜索文档

常见问题

最后更新 查看 MarkdownAgent 设置

本节涵盖了您在组织中部署 Cloudflare One Client(前称为 WARP)或开启与该客户端交互的新功能时可能会遇到的最常见问题。

连接与注册

卡在“已断开连接”(Disconnected)或频繁闪断

如果 Cloudflare One Client 卡在 Disconnected 状态,或者在 Connected 和 Disconnected 之间频繁切换,这表明客户端无法建立与 Cloudflare 全球网络的连接。

在您的客户端诊断日志中,daemon.log 通常会显示以下一个或多个错误:

  • Happy Eyeball 检查失败:All Happy Eyeballs checks failed。
  • 对 connectivity.cloudflareclient.com 的连接性检查超时。

常见原因:

  • 防火墙阻止:本地或网络防火墙阻止了所需的 IP 地址。
  • VPN 干扰:第三方 VPN 正在争夺路由表或 DNS 的控制权。请参阅 VPN 兼容性指南。
  • ISP 阻止:您的国家/地区或 ISP 可能在显式阻止客户端流量。

注册错误(身份验证已过期)

注册客户端时,您可能会看到 Authentication Expired 或 Registration error. Please try again later。

常见原因:

  • 系统时钟未同步:您的计算机系统时钟必须通过 NTP 正确同步。如果您的时钟偏差超过 20 秒,身份验证令牌(JWT)将失效。
  • 提示超时:您必须在浏览器中完成注册,并在收到提示后的一分钟内返回客户端。

(Linux) DNS 连接性检查失败

此错误通常意味着 systemd-resolved 不允许客户端解析 DNS 请求。在 daemon.log 中,您将看到 DNS connectivity check failed to resolve host="warp-svc."。

解决方案:

  1. 将 ResolveUnicastSingleLabel=yes 添加到 /etc/systemd/resolved.conf。
  2. 确保该文件中没有显式配置其他 DNS 服务器。
  3. 重启服务:sudo systemctl restart systemd-resolved.service。

(Mac/Linux) resolv.conf 中存在无效字符

客户端无法解析在 search 指令中包含诸如 !@#$%^&*()<>? 之类无效字符的 resolv.conf 文件。删除这些字符以恢复服务。

浏览器和证书问题

“您的连接不是私密连接”或不受信任的警告

高级安全功能要求在设备上信任 Cloudflare 根证书。

  • Chrome/Edge:这些浏览器会缓存证书。如果您在浏览器运行时安装了证书,则必须重启浏览器。
  • 根证书过期:默认的 Cloudflare 根证书已于 2025 年 2 月 2 日过期。如果您看到错误,请在仪表板中生成并激活新证书。

2025 年证书迁移

从版本 2024.12.554.0 开始,一旦新证书在仪表板中变为Available(可用)状态,客户端即可自动安装新证书。对于旧版本,证书必须首先标记为In-Use(使用中)。确保在您的设备设置中启用了Install CA to system certificate store(安装 CA 到系统证书存储区)。

Windows 特有问题

Windows 显示“无 Internet 访问”

这通常是 Windows 网络连接状态指示器(NCSI)的表面错误。由于此状态,像 Outlook 或 JumpCloud 这样的应用可能会拒绝连接。

解决方案: 通过将以下注册表键值设置为 1,配置 NCSI 以检测客户端的本地 DNS 代理并使用主动探测:

  • HKEY_LOCAL_MACHINE\SOFTWARE\POLICIES\MICROSOFT\Windows\NetworkConnectivityStatusIndicator\UseGlobalDNS
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet\EnableActiveProbing

安装向导提前结束

这通常表明缺少依赖项,例如 .NET Framework 4.7.2 或更高版本。旧版系统(如 Windows 10 企业版 1607)可能需要手动更新 .NET Framework 运行时 ↗。

其他环境问题

WSL2 连接性

如果 WSL2 失去连接,请检查您的分流配置。WSL 用于与主机通信的 IP 范围可能会被意外包含在隧道中。排除 WSL 网络范围以恢复连接性。

SMTP 端口 25 被阻止

客户端会阻止端口 25 上的传出流量,以防止垃圾邮件并避免对客户所用 IP 地址的声誉造成损害。请使用端口 587 或 465 进行加密电子邮件传输。

管理员覆盖码已过期

管理员覆盖码(Admin override codes)具有时效性,且遵循整点时间块。在上午 9:30 生成、超时时间为 1 小时的代码将在上午 10:00 到期,因为其有效期是在上午 9:00 至 10:00 的窗口内计算的。


后续步骤

这篇文档对您有帮助吗?