模块 3 — 设备注册(Cloudflare One 客户端 / WARP)
目标: 在设备上安装 Cloudflare One 客户端(即 WARP 应用),让设备流量安全接入 Cloudflare,并让 Cloudflare 在授予访问前检查设备是否健康。
| 👤 谁来做 | 终端 / 桌面团队 |
| ⏱️ 用时 | 约 60 分钟(试点);MDM 铺开时长视情况而定 |
| 🎯 完成后你将拥有 | 一台显示已连接、出现在控制台中、且有一项姿态检查通过的试点设备 |
| ✋ 开始前 | 模块 2 已完成(IdP 已接入并测试通过),以及一台你可控的测试笔记本 |
📖 命名说明: 该应用官方名为 Cloudflare One 客户端。你仍会在菜单和应用里看到 “WARP”——它们是同一个东西。
我们按此顺序进行:(A) 谁可注册 →(B) 设备如何行为 →(C) 在试点设备上安装 →(D) 分发证书 →(E) 开启健康检查 →(F) 用 MDM 规模化铺开。
A 部分 — 先决定谁允许注册
如果跳过这步,客户端会以“你不被允许注册”拒绝连接。
- 👉 Zero Trust → Settings → WARP Client。
- 👉 找到 Device enrollment permissions → 点击 Manage。
- 👉 点击 Add a rule。
- ⌨️ 填入:
字段 取值 Rule name Company employeesRule action Allow Selector Emails ending in Value @yourcompany.com - 👉 在登录方式 / 身份提供商下,选择你在模块 2 接入的 IdP。
- 👉 点击 Save。
✅ 检查点: 出现一条规则,允许你公司的邮箱域名通过你的 IdP 注册。
💡 提示: 对服务器或大型自动化机群,之后可创建 Service Auth 规则 + 服务令牌,让设备静默注册、无需登录。试点阶段上面的 Allow 规则就够了。
B 部分 — 设置设备行为(设备配置文件)
-
👉 在 Settings → WARP Client 中,滚动到 Device settings(或 Profile settings)。
-
👉 点击 Default 配置文件 → Configure。
-
👉 为受管的公司笔记本设置:
设置 设为 原因 Service mode Gateway with WARP 全面保护(Web + DNS 过滤 + 私有访问) Switch Locked 开启 防止用户关闭应用 Auto connect 1分钟短暂断开后自动重连 Captive portal detection 开启 允许用户登录酒店/机场 Wi‑Fi -
👉 点击 Save profile。
Split Tunnel(哪些流量经过 Cloudflare)
- 👉 仍在该配置文件中,找到 Split Tunnels → 点击 Manage。
- 选择你的模式:
- 公司自有笔记本 → 保持默认的 Exclude 模式。除一小份内置排除列表外,所有流量都经 Cloudflare。
- 个人 / BYOD 设备 → 切换到 Include 模式,只列出你的公司应用/网络,这样员工的个人流量保持私密。
⚠️ 注意: 不要让个人设备处于全隧道 Exclude 模式——那会把用户的个人浏览也带经公司,引发隐私顾虑。BYOD 用 Include 模式。
✅ 检查点: 你的 Default 配置文件显示 Gateway with WARP 以及适合该设备类型的分流模式。
C 部分 — 在试点设备上安装(这正是员工将要做的)
我们先在一台笔记本上安装并确认可用,再进行任何批量部署。
C1 步 — 下载客户端
- 👉 在测试笔记本上,打开
https://one.one.one.one/选择你的平台,或直接下载:- Windows: 下载 Cloudflare WARP 安装包(
.msi/.exe) - macOS: 下载 Cloudflare WARP 安装包(
.pkg) - Linux / iOS / Android: 按下载页的平台说明操作
- Windows: 下载 Cloudflare WARP 安装包(
C2 步 — 安装
- 👉 运行安装程序并接受提示(macOS 上需 允许 系统扩展和 VPN 配置;Windows 上接受 UAC 提示)。
- 📺 你会看到: 菜单栏(macOS)或系统托盘(Windows)出现一个小 Cloudflare 图标。
C3 步 — 将其连接到你的组织(而非消费者模式)
这一步把应用关联到你的 Zero Trust 组织。
- 👉 点击 Cloudflare WARP 图标 → 齿轮 ⚙️ 图标 → Preferences → Account。
- 👉 点击 Login with Cloudflare Zero Trust。
- ⌨️ 提示输入团队名称时,只填名字部分(如
acme,不是完整网址)。 - 👉 点击 Continue。
- 📺 浏览器打开你的企业登录(模块 2 的 IdP)。登录。
- ✅ 你会看到 “You have successfully authenticated” 页面。返回应用。
- 👉 确保应用主开关处于 On / Connected。
✅ 检查点——确认它确实受保护:
- 👉 点击 WARP 图标——应显示 Connected。
- 👉 在该笔记本的浏览器访问
https://www.cloudflare.com/cdn-cgi/trace/ - 📺 在显示的文本中查找:
warp=ongateway=on
- 👉 再检查控制台:Zero Trust → My Team → Devices。你的测试设备出现在列表中。🎉
⚠️ 若提示“不被允许注册”: 回到 A 部分——你的邮箱域名未被注册规则覆盖,或选错了 IdP。
D 部分 — 分发 Cloudflare 证书
在后续模块开启 HTTPS 检查、DLP 或 AI 提示词扫描前,这一步是必需的。否则安全网站会显示证书错误。
- 👉 Zero Trust → Settings → Resources(旧菜单:Settings → Devices → Certificate)。
- 👉 找到 Cloudflare certificate 并 Download。
- 将其安装到设备的受信任证书存储:
- 试点(手动): 双击证书,加入系统/钥匙串的“受信任根”存储。
- 规模化: 通过 MDM 推送(见 F 部分)。
✅ 检查点: Cloudflare 证书已在试点设备上安装并受信任。
⚠️ 注意: 在证书就位前,不要开启 TLS/HTTPS 解密(模块 5),否则 HTTPS 网站会报错。
E 部分 — 开启一项设备健康检查(姿态)
我们加一项简单检查,便于后续模块要求设备健康。
- 👉 Zero Trust → Settings → WARP Client → Device posture(或 Reusable components → Posture checks)。
- 👉 点击 Add → 选一项简单的客户端检查,如 Disk encryption。
- ⌨️ 命名为
Disk encrypted,选择平台,保存。
📺 你会看到: 新的姿态检查已列出,正在评估你已注册的设备。
✅ 检查点: 你的试点设备在磁盘加密检查上报告合规(假设其磁盘已加密)。
💡 提示: 对于操作系统版本检查,要求你已测试过的最新版本,而非绝对最新——否则某个当天发布的新系统可能把所有人锁在门外。若你使用 CrowdStrike、SentinelOne 或 Intune,也可在此把它们作为姿态来源(企业版)。注意:Tanium 姿态可用于 Access,但不适用于 Gateway。
🛡️ 姿态是个大主题。 完整工具箱——每一项内置检查、第三方 EDR/MDM 集成、在 Access 与 Gateway 策略中使用姿态,以及持续重新评估——见 模块 3c — 设备姿态检查。
F 部分 — 铺开给所有人(MDM)
试点设备可用后,用你的 MDM(Intune、Jamf、Kandji、Workspace ONE、SCCM…)静默部署到整个机群。你推送相同的应用外加一小份配置,让它无需用户操作即可自助注册。
需要推送的关键设置
| 设置 | 取值 | 用途 |
|---|---|---|
organization |
你的团队名称 | 把应用关联到你的组织(必填) |
service_mode |
warp |
Gateway with WARP |
onboarding |
false |
隐藏欢迎界面(静默) |
auto_connect |
1 |
立即连接 |
switch_locked |
true |
用户无法关闭 |
support_url |
你的 IT 帮助链接 | 显示在应用中 |
若要完全静默注册(无登录提示),还需推送一个服务令牌:
- 👉 创建一条 Service Auth 注册规则(A 部分 → 动作 Service Auth)。
- 👉 Zero Trust → Access → Service Auth → Service Tokens → Create → 复制 Client ID 与 Client Secret。
- 在 MDM 配置中把它们作为
auth_client_id与auth_client_secret推送。
⚠️ 注意: 本地 MDM 设置会覆盖控制台设置。此外,服务令牌需要 Service Auth 注册规则——普通 Allow 规则对令牌注册无效。
macOS 配置描述文件示例(com.cloudflare.warp):
<dict>
<key>organization</key> <string>acme</string>
<key>service_mode</key> <string>warp</string>
<key>onboarding</key> <false/>
<key>auto_connect</key> <integer>1</integer>
<key>switch_locked</key> <true/>
<key>support_url</key> <string>https://help.acme.com</string>
</dict>
通过同一份 MDM 描述文件推送 Cloudflare 证书(D 部分)。
✅ 检查点: 第二台通过 MDM 注册的设备无需手动登录,即以 Connected 出现在 My Team → Devices。
✅ 模块 3 完成!
你现在拥有:
- ✅ 一条控制谁可加入的注册规则
- ✅ 一个设备配置文件(Gateway with WARP + 分流)
- ✅ 一台在控制台中显示 Connected 的试点设备
- ✅ 已分发的 Cloudflare 证书
- ✅ 一项生效的设备姿态检查
- ✅ 面向其余机群的 MDM 铺开方案
💡 需要为不同设备设置不同参数(BYOD、受管、服务器、承包商)?这正是设备配置文件的用途。完整讲解——客户端模式、匹配规则/选择器、优先级顺序、按配置文件的分流与本地域名回退——见配套页面:模块 3b — 设备配置文件。
快速排障
| 问题 | 解决办法 |
|---|---|
| “You are not allowed to enroll” | 添加/修复注册规则(A 部分);确认邮箱域名 + IdP |
| 应用卡在 “Connecting” | 检查设备能否上网;尝试开关;确认防火墙未拦截 WARP |
trace 里没有 gateway=on |
服务模式不是 Gateway with WARP,或设为了仅 DNS 模式——修正配置文件(B 部分) |
| HTTPS 网站证书告警 | Cloudflare 证书尚未受信——在任何 HTTPS 检查前先安装(D 部分) |
| 个人设备把个人流量也带走 | 将该配置文件切到 Include 分流模式(B 部分) |
👉 下一步:模块 4 — ZTNA / Access
你将发布第一个私有应用,并替代对它的 VPN 访问。