☁Zero Trust 上手指南
繁體中文
Telegram Cloudflare 文件 ↗

模組 3 — 設備註冊(Cloudflare One 客戶端 / WARP)

目標: 在裝置上安裝 Cloudflare One 客戶端(即 WARP 應用),讓裝置流量安全接入 Cloudflare,並讓 Cloudflare 在授予訪問前檢查裝置是否健康。

👤 誰來做 終端 / 桌面團隊
⏱️ 用時 約 60 分鐘(試點);MDM 鋪開時長視情況而定
🎯 完成後你將擁有 一臺顯示已連線、出現在控制台中、且有一項姿態檢查通過的試點裝置
✋ 開始前 模組 2 已完成(IdP 已接入並測試通過),以及一臺你可控的測試筆記本

📖 命名說明: 該應用官方名為 Cloudflare One 客戶端。你仍會在選單和應用裡看到 “WARP”——它們是同一個東西。

我們按此順序進行:(A) 誰可註冊 →(B) 裝置如何行為 →(C) 在試點裝置上安裝 →(D) 分發證書 →(E) 開啟健康檢查 →(F) 用 MDM 規模化鋪開。


A 部分 — 先決定誰允許註冊

如果跳過這步,客戶端會以“你不被允許註冊”拒絕連線。

  1. 👉 Zero Trust → Settings → WARP Client。
  2. 👉 找到 Device enrollment permissions → 點選 Manage。
  3. 👉 點選 Add a rule。
  4. ⌨️ 填入:
    欄位 取值
    Rule name Company employees
    Rule action Allow
    Selector Emails ending in
    Value @yourcompany.com
  5. 👉 在登入方式 / 身份提供商下,選擇你在模組 2 接入的 IdP。
  6. 👉 點選 Save。

✅ 檢查點: 出現一條規則,允許你公司的郵箱域名通過你的 IdP 註冊。

💡 提示: 對伺服器或大型自動化機群,之後可建立 Service Auth 規則 + 服務令牌,讓裝置靜默註冊、無需登入。試點階段上面的 Allow 規則就夠了。


B 部分 — 設定裝置行為(裝置配置檔案)

  1. 👉 在 Settings → WARP Client 中,滾動到 Device settings(或 Profile settings)。

  2. 👉 點選 Default 配置檔案 → Configure。

  3. 👉 為受管的公司筆記本設定:

    設定 設為 原因
    Service mode Gateway with WARP 全面保護(Web + DNS 過濾 + 私有訪問)
    Switch Locked 開啟 防止使用者關閉應用
    Auto connect 1 分鐘 短暫斷開後自動重連
    Captive portal detection 開啟 允許使用者登入酒店/機場 Wi‑Fi
  4. 👉 點選 Save profile。

Split Tunnel(哪些流量經過 Cloudflare)

  1. 👉 仍在該配置檔案中,找到 Split Tunnels → 點選 Manage。
  2. 選擇你的模式:
    • 公司自有筆記本 → 保持預設的 Exclude 模式。除一小份內建排除列表外,所有流量都經 Cloudflare。
    • 個人 / BYOD 裝置 → 切換到 Include 模式,只列出你的公司應用/網路,這樣員工的個人流量保持私密。

⚠️ 注意: 不要讓個人裝置處於全隧道 Exclude 模式——那會把使用者的個人瀏覽也帶經公司,引發隱私顧慮。BYOD 用 Include 模式。

✅ 檢查點: 你的 Default 配置檔案顯示 Gateway with WARP 以及適合該裝置型別的分流模式。


C 部分 — 在試點裝置上安裝(這正是員工將要做的)

我們先在一臺筆記本上安裝並確認可用,再進行任何批次部署。

C1 步 — 下載客戶端

  1. 👉 在測試筆記本上,開啟 https://one.one.one.one/ 選擇你的平臺,或直接下載:
    • Windows: 下載 Cloudflare WARP 安裝包(.msi / .exe)
    • macOS: 下載 Cloudflare WARP 安裝包(.pkg)
    • Linux / iOS / Android: 按下載頁的平臺說明操作

C2 步 — 安裝

  1. 👉 執行安裝程式並接受提示(macOS 上需 允許 系統擴充套件和 VPN 配置;Windows 上接受 UAC 提示)。
  2. 📺 你會看到: 選單欄(macOS)或系統托盤(Windows)出現一個小 Cloudflare 圖示。

C3 步 — 將其連線到你的組織(而非消費者模式)

這一步把應用關聯到你的 Zero Trust 組織。

  1. 👉 點選 Cloudflare WARP 圖示 → 齒輪 ⚙️ 圖示 → Preferences → Account。
  2. 👉 點選 Login with Cloudflare Zero Trust。
  3. ⌨️ 提示輸入團隊名稱時,只填名字部分(如 acme,不是完整網址)。
  4. 👉 點選 Continue。
  5. 📺 瀏覽器開啟你的企業登入(模組 2 的 IdP)。登入。
  6. ✅ 你會看到 “You have successfully authenticated” 頁面。返回應用。
  7. 👉 確保應用主開關處於 On / Connected。

✅ 檢查點——確認它確實受保護:

  1. 👉 點選 WARP 圖示——應顯示 Connected。
  2. 👉 在該筆記本的瀏覽器訪問 https://www.cloudflare.com/cdn-cgi/trace/
  3. 📺 在顯示的文本中查詢:
    • warp=on
    • gateway=on
  4. 👉 再檢查控制台:Zero Trust → My Team → Devices。你的測試裝置出現在列表中。🎉

⚠️ 若提示“不被允許註冊”: 回到 A 部分——你的郵箱域名未被註冊規則覆蓋,或選錯了 IdP。


D 部分 — 分發 Cloudflare 證書

在後續模組開啟 HTTPS 檢查、DLP 或 AI 提示詞掃描前,這一步是必需的。否則安全網站會顯示證書錯誤。

  1. 👉 Zero Trust → Settings → Resources(舊選單:Settings → Devices → Certificate)。
  2. 👉 找到 Cloudflare certificate 並 Download。
  3. 將其安裝到裝置的受信任證書儲存:
    • 試點(手動): 雙擊證書,加入系統/鑰匙串的“受信任根”儲存。
    • 規模化: 通過 MDM 推送(見 F 部分)。

✅ 檢查點: Cloudflare 證書已在試點裝置上安裝並受信任。

⚠️ 注意: 在證書就位前,不要開啟 TLS/HTTPS 解密(模組 5),否則 HTTPS 網站會報錯。


E 部分 — 開啟一項裝置健康檢查(姿態)

我們加一項簡單檢查,便於後續模組要求裝置健康。

  1. 👉 Zero Trust → Settings → WARP Client → Device posture(或 Reusable components → Posture checks)。
  2. 👉 點選 Add → 選一項簡單的客戶端檢查,如 Disk encryption。
  3. ⌨️ 命名為 Disk encrypted,選擇平臺,儲存。

📺 你會看到: 新的姿態檢查已列出,正在評估你已註冊的裝置。

✅ 檢查點: 你的試點裝置在磁碟加密檢查上報告合規(假設其磁碟已加密)。

💡 提示: 對於作業系統版本檢查,要求你已測試過的最新版本,而非絕對最新——否則某個當天釋出的新系統可能把所有人鎖在門外。若你使用 CrowdStrike、SentinelOne 或 Intune,也可在此把它們作為姿態來源(企業版)。注意:Tanium 姿態可用於 Access,但不適用於 Gateway。

🛡️ 姿態是個大主題。 完整工具箱——每一項內建檢查、第三方 EDR/MDM 整合、在 Access 與 Gateway 策略中使用姿態,以及持續重新評估——見 模組 3c — 裝置姿態檢查。


F 部分 — 鋪開給所有人(MDM)

試點裝置可用後,用你的 MDM(Intune、Jamf、Kandji、Workspace ONE、SCCM…)靜默部署到整個機群。你推送相同的應用外加一小份配置,讓它無需使用者操作即可自助註冊。

需要推送的關鍵設定

設定 取值 用途
organization 你的團隊名稱 把應用關聯到你的組織(必填)
service_mode warp Gateway with WARP
onboarding false 隱藏歡迎介面(靜默)
auto_connect 1 立即連線
switch_locked true 使用者無法關閉
support_url 你的 IT 幫助連結 顯示在應用中

若要完全靜默註冊(無登入提示),還需推送一個服務令牌:

  1. 👉 建立一條 Service Auth 註冊規則(A 部分 → 動作 Service Auth)。
  2. 👉 Zero Trust → Access → Service Auth → Service Tokens → Create → 複製 Client ID 與 Client Secret。
  3. 在 MDM 配置中把它們作為 auth_client_id 與 auth_client_secret 推送。

⚠️ 注意: 本地 MDM 設定會覆蓋控制台設定。此外,服務令牌需要 Service Auth 註冊規則——普通 Allow 規則對令牌註冊無效。

macOS 配置描述檔案示例(com.cloudflare.warp):

<dict>
  <key>organization</key>       <string>acme</string>
  <key>service_mode</key>       <string>warp</string>
  <key>onboarding</key>         <false/>
  <key>auto_connect</key>       <integer>1</integer>
  <key>switch_locked</key>      <true/>
  <key>support_url</key>        <string>https://help.acme.com</string>
</dict>

通過同一份 MDM 描述檔案推送 Cloudflare 證書(D 部分)。

✅ 檢查點: 第二臺通過 MDM 註冊的裝置無需手動登入,即以 Connected 出現在 My Team → Devices。


✅ 模組 3 完成!

你現在擁有:

  • ✅ 一條控制誰可加入的註冊規則
  • ✅ 一個裝置配置檔案(Gateway with WARP + 分流)
  • ✅ 一臺在控制台中顯示 Connected 的試點裝置
  • ✅ 已分發的 Cloudflare 證書
  • ✅ 一項生效的裝置姿態檢查
  • ✅ 面向其餘機群的 MDM 鋪開方案

💡 需要為不同裝置設定不同引數(BYOD、受管、伺服器、承包商)?這正是裝置配置檔案的用途。完整講解——客戶端模式、匹配規則/選擇器、優先順序順序、按配置檔案的分流與本地域名回退——見配套頁面:模組 3b — 裝置配置檔案。

快速排障

問題 解決辦法
“You are not allowed to enroll” 新增/修復註冊規則(A 部分);確認郵箱域名 + IdP
應用卡在 “Connecting” 檢查裝置能否上網;嘗試開關;確認防火牆未攔截 WARP
trace 裡沒有 gateway=on 服務模式不是 Gateway with WARP,或設為了僅 DNS 模式——修正配置檔案(B 部分)
HTTPS 網站證書告警 Cloudflare 證書尚未受信——在任何 HTTPS 檢查前先安裝(D 部分)
個人裝置把個人流量也帶走 將該配置檔案切到 Include 分流模式(B 部分)

👉 下一步:模組 4 — ZTNA / Access

你將釋出第一個私有應用,並替代對它的 VPN 訪問。