模組 3 — 設備註冊(Cloudflare One 客戶端 / WARP)
目標: 在裝置上安裝 Cloudflare One 客戶端(即 WARP 應用),讓裝置流量安全接入 Cloudflare,並讓 Cloudflare 在授予訪問前檢查裝置是否健康。
| 👤 誰來做 | 終端 / 桌面團隊 |
| ⏱️ 用時 | 約 60 分鐘(試點);MDM 鋪開時長視情況而定 |
| 🎯 完成後你將擁有 | 一臺顯示已連線、出現在控制台中、且有一項姿態檢查通過的試點裝置 |
| ✋ 開始前 | 模組 2 已完成(IdP 已接入並測試通過),以及一臺你可控的測試筆記本 |
📖 命名說明: 該應用官方名為 Cloudflare One 客戶端。你仍會在選單和應用裡看到 “WARP”——它們是同一個東西。
我們按此順序進行:(A) 誰可註冊 →(B) 裝置如何行為 →(C) 在試點裝置上安裝 →(D) 分發證書 →(E) 開啟健康檢查 →(F) 用 MDM 規模化鋪開。
A 部分 — 先決定誰允許註冊
如果跳過這步,客戶端會以“你不被允許註冊”拒絕連線。
- 👉 Zero Trust → Settings → WARP Client。
- 👉 找到 Device enrollment permissions → 點選 Manage。
- 👉 點選 Add a rule。
- ⌨️ 填入:
欄位 取值 Rule name Company employeesRule action Allow Selector Emails ending in Value @yourcompany.com - 👉 在登入方式 / 身份提供商下,選擇你在模組 2 接入的 IdP。
- 👉 點選 Save。
✅ 檢查點: 出現一條規則,允許你公司的郵箱域名通過你的 IdP 註冊。
💡 提示: 對伺服器或大型自動化機群,之後可建立 Service Auth 規則 + 服務令牌,讓裝置靜默註冊、無需登入。試點階段上面的 Allow 規則就夠了。
B 部分 — 設定裝置行為(裝置配置檔案)
-
👉 在 Settings → WARP Client 中,滾動到 Device settings(或 Profile settings)。
-
👉 點選 Default 配置檔案 → Configure。
-
👉 為受管的公司筆記本設定:
設定 設為 原因 Service mode Gateway with WARP 全面保護(Web + DNS 過濾 + 私有訪問) Switch Locked 開啟 防止使用者關閉應用 Auto connect 1分鐘短暫斷開後自動重連 Captive portal detection 開啟 允許使用者登入酒店/機場 Wi‑Fi -
👉 點選 Save profile。
Split Tunnel(哪些流量經過 Cloudflare)
- 👉 仍在該配置檔案中,找到 Split Tunnels → 點選 Manage。
- 選擇你的模式:
- 公司自有筆記本 → 保持預設的 Exclude 模式。除一小份內建排除列表外,所有流量都經 Cloudflare。
- 個人 / BYOD 裝置 → 切換到 Include 模式,只列出你的公司應用/網路,這樣員工的個人流量保持私密。
⚠️ 注意: 不要讓個人裝置處於全隧道 Exclude 模式——那會把使用者的個人瀏覽也帶經公司,引發隱私顧慮。BYOD 用 Include 模式。
✅ 檢查點: 你的 Default 配置檔案顯示 Gateway with WARP 以及適合該裝置型別的分流模式。
C 部分 — 在試點裝置上安裝(這正是員工將要做的)
我們先在一臺筆記本上安裝並確認可用,再進行任何批次部署。
C1 步 — 下載客戶端
- 👉 在測試筆記本上,開啟
https://one.one.one.one/選擇你的平臺,或直接下載:- Windows: 下載 Cloudflare WARP 安裝包(
.msi/.exe) - macOS: 下載 Cloudflare WARP 安裝包(
.pkg) - Linux / iOS / Android: 按下載頁的平臺說明操作
- Windows: 下載 Cloudflare WARP 安裝包(
C2 步 — 安裝
- 👉 執行安裝程式並接受提示(macOS 上需 允許 系統擴充套件和 VPN 配置;Windows 上接受 UAC 提示)。
- 📺 你會看到: 選單欄(macOS)或系統托盤(Windows)出現一個小 Cloudflare 圖示。
C3 步 — 將其連線到你的組織(而非消費者模式)
這一步把應用關聯到你的 Zero Trust 組織。
- 👉 點選 Cloudflare WARP 圖示 → 齒輪 ⚙️ 圖示 → Preferences → Account。
- 👉 點選 Login with Cloudflare Zero Trust。
- ⌨️ 提示輸入團隊名稱時,只填名字部分(如
acme,不是完整網址)。 - 👉 點選 Continue。
- 📺 瀏覽器開啟你的企業登入(模組 2 的 IdP)。登入。
- ✅ 你會看到 “You have successfully authenticated” 頁面。返回應用。
- 👉 確保應用主開關處於 On / Connected。
✅ 檢查點——確認它確實受保護:
- 👉 點選 WARP 圖示——應顯示 Connected。
- 👉 在該筆記本的瀏覽器訪問
https://www.cloudflare.com/cdn-cgi/trace/ - 📺 在顯示的文本中查詢:
warp=ongateway=on
- 👉 再檢查控制台:Zero Trust → My Team → Devices。你的測試裝置出現在列表中。🎉
⚠️ 若提示“不被允許註冊”: 回到 A 部分——你的郵箱域名未被註冊規則覆蓋,或選錯了 IdP。
D 部分 — 分發 Cloudflare 證書
在後續模組開啟 HTTPS 檢查、DLP 或 AI 提示詞掃描前,這一步是必需的。否則安全網站會顯示證書錯誤。
- 👉 Zero Trust → Settings → Resources(舊選單:Settings → Devices → Certificate)。
- 👉 找到 Cloudflare certificate 並 Download。
- 將其安裝到裝置的受信任證書儲存:
- 試點(手動): 雙擊證書,加入系統/鑰匙串的“受信任根”儲存。
- 規模化: 通過 MDM 推送(見 F 部分)。
✅ 檢查點: Cloudflare 證書已在試點裝置上安裝並受信任。
⚠️ 注意: 在證書就位前,不要開啟 TLS/HTTPS 解密(模組 5),否則 HTTPS 網站會報錯。
E 部分 — 開啟一項裝置健康檢查(姿態)
我們加一項簡單檢查,便於後續模組要求裝置健康。
- 👉 Zero Trust → Settings → WARP Client → Device posture(或 Reusable components → Posture checks)。
- 👉 點選 Add → 選一項簡單的客戶端檢查,如 Disk encryption。
- ⌨️ 命名為
Disk encrypted,選擇平臺,儲存。
📺 你會看到: 新的姿態檢查已列出,正在評估你已註冊的裝置。
✅ 檢查點: 你的試點裝置在磁碟加密檢查上報告合規(假設其磁碟已加密)。
💡 提示: 對於作業系統版本檢查,要求你已測試過的最新版本,而非絕對最新——否則某個當天釋出的新系統可能把所有人鎖在門外。若你使用 CrowdStrike、SentinelOne 或 Intune,也可在此把它們作為姿態來源(企業版)。注意:Tanium 姿態可用於 Access,但不適用於 Gateway。
🛡️ 姿態是個大主題。 完整工具箱——每一項內建檢查、第三方 EDR/MDM 整合、在 Access 與 Gateway 策略中使用姿態,以及持續重新評估——見 模組 3c — 裝置姿態檢查。
F 部分 — 鋪開給所有人(MDM)
試點裝置可用後,用你的 MDM(Intune、Jamf、Kandji、Workspace ONE、SCCM…)靜默部署到整個機群。你推送相同的應用外加一小份配置,讓它無需使用者操作即可自助註冊。
需要推送的關鍵設定
| 設定 | 取值 | 用途 |
|---|---|---|
organization |
你的團隊名稱 | 把應用關聯到你的組織(必填) |
service_mode |
warp |
Gateway with WARP |
onboarding |
false |
隱藏歡迎介面(靜默) |
auto_connect |
1 |
立即連線 |
switch_locked |
true |
使用者無法關閉 |
support_url |
你的 IT 幫助連結 | 顯示在應用中 |
若要完全靜默註冊(無登入提示),還需推送一個服務令牌:
- 👉 建立一條 Service Auth 註冊規則(A 部分 → 動作 Service Auth)。
- 👉 Zero Trust → Access → Service Auth → Service Tokens → Create → 複製 Client ID 與 Client Secret。
- 在 MDM 配置中把它們作為
auth_client_id與auth_client_secret推送。
⚠️ 注意: 本地 MDM 設定會覆蓋控制台設定。此外,服務令牌需要 Service Auth 註冊規則——普通 Allow 規則對令牌註冊無效。
macOS 配置描述檔案示例(com.cloudflare.warp):
<dict>
<key>organization</key> <string>acme</string>
<key>service_mode</key> <string>warp</string>
<key>onboarding</key> <false/>
<key>auto_connect</key> <integer>1</integer>
<key>switch_locked</key> <true/>
<key>support_url</key> <string>https://help.acme.com</string>
</dict>
通過同一份 MDM 描述檔案推送 Cloudflare 證書(D 部分)。
✅ 檢查點: 第二臺通過 MDM 註冊的裝置無需手動登入,即以 Connected 出現在 My Team → Devices。
✅ 模組 3 完成!
你現在擁有:
- ✅ 一條控制誰可加入的註冊規則
- ✅ 一個裝置配置檔案(Gateway with WARP + 分流)
- ✅ 一臺在控制台中顯示 Connected 的試點裝置
- ✅ 已分發的 Cloudflare 證書
- ✅ 一項生效的裝置姿態檢查
- ✅ 面向其餘機群的 MDM 鋪開方案
💡 需要為不同裝置設定不同引數(BYOD、受管、伺服器、承包商)?這正是裝置配置檔案的用途。完整講解——客戶端模式、匹配規則/選擇器、優先順序順序、按配置檔案的分流與本地域名回退——見配套頁面:模組 3b — 裝置配置檔案。
快速排障
| 問題 | 解決辦法 |
|---|---|
| “You are not allowed to enroll” | 新增/修復註冊規則(A 部分);確認郵箱域名 + IdP |
| 應用卡在 “Connecting” | 檢查裝置能否上網;嘗試開關;確認防火牆未攔截 WARP |
trace 裡沒有 gateway=on |
服務模式不是 Gateway with WARP,或設為了僅 DNS 模式——修正配置檔案(B 部分) |
| HTTPS 網站證書告警 | Cloudflare 證書尚未受信——在任何 HTTPS 檢查前先安裝(D 部分) |
| 個人裝置把個人流量也帶走 | 將該配置檔案切到 Include 分流模式(B 部分) |
👉 下一步:模組 4 — ZTNA / Access
你將釋出第一個私有應用,並替代對它的 VPN 訪問。