☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

模块 3 — 设备注册(Cloudflare One 客户端 / WARP)

目标: 在设备上安装 Cloudflare One 客户端(即 WARP 应用),让设备流量安全接入 Cloudflare,并让 Cloudflare 在授予访问前检查设备是否健康。

👤 谁来做 终端 / 桌面团队
⏱️ 用时 约 60 分钟(试点);MDM 铺开时长视情况而定
🎯 完成后你将拥有 一台显示已连接、出现在控制台中、且有一项姿态检查通过的试点设备
✋ 开始前 模块 2 已完成(IdP 已接入并测试通过),以及一台你可控的测试笔记本

📖 命名说明: 该应用官方名为 Cloudflare One 客户端。你仍会在菜单和应用里看到 “WARP”——它们是同一个东西。

我们按此顺序进行:(A) 谁可注册 →(B) 设备如何行为 →(C) 在试点设备上安装 →(D) 分发证书 →(E) 开启健康检查 →(F) 用 MDM 规模化铺开。


A 部分 — 先决定谁允许注册

如果跳过这步,客户端会以“你不被允许注册”拒绝连接。

  1. 👉 Zero Trust → Settings → WARP Client。
  2. 👉 找到 Device enrollment permissions → 点击 Manage。
  3. 👉 点击 Add a rule。
  4. ⌨️ 填入:
    字段 取值
    Rule name Company employees
    Rule action Allow
    Selector Emails ending in
    Value @yourcompany.com
  5. 👉 在登录方式 / 身份提供商下,选择你在模块 2 接入的 IdP。
  6. 👉 点击 Save。

✅ 检查点: 出现一条规则,允许你公司的邮箱域名通过你的 IdP 注册。

💡 提示: 对服务器或大型自动化机群,之后可创建 Service Auth 规则 + 服务令牌,让设备静默注册、无需登录。试点阶段上面的 Allow 规则就够了。


B 部分 — 设置设备行为(设备配置文件)

  1. 👉 在 Settings → WARP Client 中,滚动到 Device settings(或 Profile settings)。

  2. 👉 点击 Default 配置文件 → Configure。

  3. 👉 为受管的公司笔记本设置:

    设置 设为 原因
    Service mode Gateway with WARP 全面保护(Web + DNS 过滤 + 私有访问)
    Switch Locked 开启 防止用户关闭应用
    Auto connect 1 分钟 短暂断开后自动重连
    Captive portal detection 开启 允许用户登录酒店/机场 Wi‑Fi
  4. 👉 点击 Save profile。

Split Tunnel(哪些流量经过 Cloudflare)

  1. 👉 仍在该配置文件中,找到 Split Tunnels → 点击 Manage。
  2. 选择你的模式:
    • 公司自有笔记本 → 保持默认的 Exclude 模式。除一小份内置排除列表外,所有流量都经 Cloudflare。
    • 个人 / BYOD 设备 → 切换到 Include 模式,只列出你的公司应用/网络,这样员工的个人流量保持私密。

⚠️ 注意: 不要让个人设备处于全隧道 Exclude 模式——那会把用户的个人浏览也带经公司,引发隐私顾虑。BYOD 用 Include 模式。

✅ 检查点: 你的 Default 配置文件显示 Gateway with WARP 以及适合该设备类型的分流模式。


C 部分 — 在试点设备上安装(这正是员工将要做的)

我们先在一台笔记本上安装并确认可用,再进行任何批量部署。

C1 步 — 下载客户端

  1. 👉 在测试笔记本上,打开 https://one.one.one.one/ 选择你的平台,或直接下载:
    • Windows: 下载 Cloudflare WARP 安装包(.msi / .exe)
    • macOS: 下载 Cloudflare WARP 安装包(.pkg)
    • Linux / iOS / Android: 按下载页的平台说明操作

C2 步 — 安装

  1. 👉 运行安装程序并接受提示(macOS 上需 允许 系统扩展和 VPN 配置;Windows 上接受 UAC 提示)。
  2. 📺 你会看到: 菜单栏(macOS)或系统托盘(Windows)出现一个小 Cloudflare 图标。

C3 步 — 将其连接到你的组织(而非消费者模式)

这一步把应用关联到你的 Zero Trust 组织。

  1. 👉 点击 Cloudflare WARP 图标 → 齿轮 ⚙️ 图标 → Preferences → Account。
  2. 👉 点击 Login with Cloudflare Zero Trust。
  3. ⌨️ 提示输入团队名称时,只填名字部分(如 acme,不是完整网址)。
  4. 👉 点击 Continue。
  5. 📺 浏览器打开你的企业登录(模块 2 的 IdP)。登录。
  6. ✅ 你会看到 “You have successfully authenticated” 页面。返回应用。
  7. 👉 确保应用主开关处于 On / Connected。

✅ 检查点——确认它确实受保护:

  1. 👉 点击 WARP 图标——应显示 Connected。
  2. 👉 在该笔记本的浏览器访问 https://www.cloudflare.com/cdn-cgi/trace/
  3. 📺 在显示的文本中查找:
    • warp=on
    • gateway=on
  4. 👉 再检查控制台:Zero Trust → My Team → Devices。你的测试设备出现在列表中。🎉

⚠️ 若提示“不被允许注册”: 回到 A 部分——你的邮箱域名未被注册规则覆盖,或选错了 IdP。


D 部分 — 分发 Cloudflare 证书

在后续模块开启 HTTPS 检查、DLP 或 AI 提示词扫描前,这一步是必需的。否则安全网站会显示证书错误。

  1. 👉 Zero Trust → Settings → Resources(旧菜单:Settings → Devices → Certificate)。
  2. 👉 找到 Cloudflare certificate 并 Download。
  3. 将其安装到设备的受信任证书存储:
    • 试点(手动): 双击证书,加入系统/钥匙串的“受信任根”存储。
    • 规模化: 通过 MDM 推送(见 F 部分)。

✅ 检查点: Cloudflare 证书已在试点设备上安装并受信任。

⚠️ 注意: 在证书就位前,不要开启 TLS/HTTPS 解密(模块 5),否则 HTTPS 网站会报错。


E 部分 — 开启一项设备健康检查(姿态)

我们加一项简单检查,便于后续模块要求设备健康。

  1. 👉 Zero Trust → Settings → WARP Client → Device posture(或 Reusable components → Posture checks)。
  2. 👉 点击 Add → 选一项简单的客户端检查,如 Disk encryption。
  3. ⌨️ 命名为 Disk encrypted,选择平台,保存。

📺 你会看到: 新的姿态检查已列出,正在评估你已注册的设备。

✅ 检查点: 你的试点设备在磁盘加密检查上报告合规(假设其磁盘已加密)。

💡 提示: 对于操作系统版本检查,要求你已测试过的最新版本,而非绝对最新——否则某个当天发布的新系统可能把所有人锁在门外。若你使用 CrowdStrike、SentinelOne 或 Intune,也可在此把它们作为姿态来源(企业版)。注意:Tanium 姿态可用于 Access,但不适用于 Gateway。

🛡️ 姿态是个大主题。 完整工具箱——每一项内置检查、第三方 EDR/MDM 集成、在 Access 与 Gateway 策略中使用姿态,以及持续重新评估——见 模块 3c — 设备姿态检查。


F 部分 — 铺开给所有人(MDM)

试点设备可用后,用你的 MDM(Intune、Jamf、Kandji、Workspace ONE、SCCM…)静默部署到整个机群。你推送相同的应用外加一小份配置,让它无需用户操作即可自助注册。

需要推送的关键设置

设置 取值 用途
organization 你的团队名称 把应用关联到你的组织(必填)
service_mode warp Gateway with WARP
onboarding false 隐藏欢迎界面(静默)
auto_connect 1 立即连接
switch_locked true 用户无法关闭
support_url 你的 IT 帮助链接 显示在应用中

若要完全静默注册(无登录提示),还需推送一个服务令牌:

  1. 👉 创建一条 Service Auth 注册规则(A 部分 → 动作 Service Auth)。
  2. 👉 Zero Trust → Access → Service Auth → Service Tokens → Create → 复制 Client ID 与 Client Secret。
  3. 在 MDM 配置中把它们作为 auth_client_id 与 auth_client_secret 推送。

⚠️ 注意: 本地 MDM 设置会覆盖控制台设置。此外,服务令牌需要 Service Auth 注册规则——普通 Allow 规则对令牌注册无效。

macOS 配置描述文件示例(com.cloudflare.warp):

<dict>
  <key>organization</key>       <string>acme</string>
  <key>service_mode</key>       <string>warp</string>
  <key>onboarding</key>         <false/>
  <key>auto_connect</key>       <integer>1</integer>
  <key>switch_locked</key>      <true/>
  <key>support_url</key>        <string>https://help.acme.com</string>
</dict>

通过同一份 MDM 描述文件推送 Cloudflare 证书(D 部分)。

✅ 检查点: 第二台通过 MDM 注册的设备无需手动登录,即以 Connected 出现在 My Team → Devices。


✅ 模块 3 完成!

你现在拥有:

  • ✅ 一条控制谁可加入的注册规则
  • ✅ 一个设备配置文件(Gateway with WARP + 分流)
  • ✅ 一台在控制台中显示 Connected 的试点设备
  • ✅ 已分发的 Cloudflare 证书
  • ✅ 一项生效的设备姿态检查
  • ✅ 面向其余机群的 MDM 铺开方案

💡 需要为不同设备设置不同参数(BYOD、受管、服务器、承包商)?这正是设备配置文件的用途。完整讲解——客户端模式、匹配规则/选择器、优先级顺序、按配置文件的分流与本地域名回退——见配套页面:模块 3b — 设备配置文件。

快速排障

问题 解决办法
“You are not allowed to enroll” 添加/修复注册规则(A 部分);确认邮箱域名 + IdP
应用卡在 “Connecting” 检查设备能否上网;尝试开关;确认防火墙未拦截 WARP
trace 里没有 gateway=on 服务模式不是 Gateway with WARP,或设为了仅 DNS 模式——修正配置文件(B 部分)
HTTPS 网站证书告警 Cloudflare 证书尚未受信——在任何 HTTPS 检查前先安装(D 部分)
个人设备把个人流量也带走 将该配置文件切到 Include 分流模式(B 部分)

👉 下一步:模块 4 — ZTNA / Access

你将发布第一个私有应用,并替代对它的 VPN 访问。