cloudflare
zero-trust
warp
vpn
device-posture
split-tunnel

WARP:Cloudflare 的零信任客户端及其真正用途

Cloudflare WARP 在零信任环境中的工作方式 — 操作模式、设备状态检查、分割隧道以及何时需要 WARP,何时需要消耗 WARP。

WARP:Cloudflare 的零信任客户端及其真正用途

WARP 的第一印象具有误导性。 macOS 菜单中的图标、开关界面、“已连接”指示器——这一切看起来都像是来自另一个时代的企业 VPN 客户端。但底层模型截然不同,将其视为 Cisco AnyConnect 的直接替代品会导致糟糕的设计决策。 WARP 不会在设备和办公室之间创建专用网络。它通过 Cloudflare 的全球边缘路由流量,其功能(设备状态、DNS 和 HTTP 过滤、无需公共 IP 即可访问专用网络)是该架构的结果,而不是传统 VPN 操作模式的结果。

WARP 操作模式

WARP 存在三种具有不同行为的配置。消费者模式 - 免费的“1.1.1.1”应用程序 - 仅应用 HTTPS 上的 DNS,通过 Cloudflare 的解析器路由查询,而不创建数据流量隧道。免费应用程序中激活的“WARP”模式更进一步:它通过 Cloudflare 边缘通过 WireGuard 路由所有设备流量,提供类似于 VPN 的保护,但没有组织联系。

企业环境的相关模式是零信任。其中,WARP 通过 Cloudflare for Teams 在组织中注册,区别是实质性的:管理员通过网关定义分割隧道策略、设备状态检查、DNS 和 HTTP 过滤,并且可以限制对受设备上 WARP 状态保护的应用程序的访问。如果没有管理员操作,用户无法卸载或取消注册 WARP — 控制是组织性的。

何时需要 WARP,何时不需要

零信任项目中最常见的困惑是假设所有用户都需要 WARP。对于通过浏览器访问并受 Cloudflare Access 保护的 Web 应用程序,WARP 不起作用。身份验证流程完全通过浏览器进行——重定向到 IdP、身份验证、会话 JWT——无需安装或激活 WARP。

在三种情况下,WARP 变得必要:当访问通过隧道路由的非 HTTP 协议时(SSH、RDP、数据库访问),并且 Cloudflare 需要设备上的客户端来路由此流量;当访问策略包括设备状态检查作为访问条件时;当访问是在私有网络模式下通过 Cloudflare Tunnel 路由的私有 IP 范围时。

这种区别对于部署具有实际意义:如果组织主要使用内部 Web 应用程序,并且对服务器的 SSH 访问仅限于工程团队的子集,则 WARP 只能部署到该子集,从而减少了通过 MDM 部署的范围。

设备状态:WARP 支持什么

设备状态检查是 WARP 最重要的区别之一。安装客户端并向组织注册后,Cloudflare 可以在允许访问应用程序之前检查设备是否启用了磁盘加密、操作系统版本是否满足配置的最低版本、特定安全代理是否正在运行(CrowdStrike、Carbon Black、SentinelOne)以及设备是否加入托管域。

这些检查直接集成到访问策略中。生产环境的访问策略可能需要:用户属于工程组、使用 MFA 进行身份验证、具有活动 CrowdStrike 的设备和更新的操作系统。如果任何条件失败,访问就会被拒绝 - 并且审核日志会记录失败的条件,而不仅仅是访问被拒绝。对于 VPN,唯一的关卡就是身份验证;一旦进入,就不再检查设备状态。

分割隧道:包含与排除

WARP 中的分割隧道以两种语义相反的模式运行。排除模式(许多初始配置中的默认设置)定义了不经过 WARP 的内容:除了列出的路由之外的所有内容都经过 Cloudflare。包含模式定义了所经过的内容:仅列出列出的路线,其余路线直接通过设备的互联网进行。

包含模式对于企业环境来说是最安全的。只有到组织的域和 IP 范围的流量才会通过 WARP;到外部服务的流量直接通过,没有额外的延迟。用户一般使用有较好的性能;该组织保持对公司流量的控制。排除模式最初更容易配置,但每个需要排除的新外部服务都需要更新列表 - 随着时间的推移,这将成为运营债务。

对于地理位置分散的用户,WARP 性能通常优于传统的基于 IPsec 的 VPN。 WireGuard 的握手开销较低,并且流量会路由到最近的 Cloudflare 边缘位置,而不是客户数据中心的 VPN 中心,对于远程协作者来说,这可能需要数百毫秒的时间。

大规模部署和断开连接的行为

WARP 支持通过 MDM(Jamf Pro、Intune、Mosyle)进行托管部署。组织分发自动将 WARP 注册到公司帐户的配置文件,无需用户手动干预。对于具有整合 MDM 的 100 台设备,部署通常需要不到一周的实际工作时间 — 大部分时间用于测试和沟通,而不是技术配置。

WARP 断开连接时的行为需要明确的规划。如果访问策略限制对活动 WARP 的访问,则 WARP 断开连接的用户(由于网络故障、操作系统重新安装或退出 MDM)将失去对依赖于此条件的应用程序的访问权限。负责的团队需要记录补救路径:用户如何重新连接、如果设备从组织中删除该怎么办、如何在访问至关重要且 WARP 不可用的紧急情况下进行操作。

WARP 范围决策

向所有用户部署 WARP,并在包含模式下使用分割隧道,将 Cloudflare Gateway 转变为所有公司流量的 DNS 和 HTTP 过滤器 - 提供针对恶意软件、网络钓鱼和渗透的额外保护,而不仅仅是控制对内部应用程序的访问。网关可以阻止网站类别、内联检查 HTTPS 流量并生成所有浏览活动的日志 - 需要向团队明确传达隐私影响。

WARP 仅限于需要非 HTTP 访问的子集,从技术上来说足以实现零信任。组织范围内的 WARP 本身增加了网络过滤功能,但需要记录可接受的使用策略并就监控内容进行清晰的沟通。

另请阅读

  • [Cloudflare 零信任:无需 VPN 即可访问内部应用程序0
  • [Cloudflare Access 与 Tunnel:哪个在零信任中做什么1
  • [使用 SSO 的 Cloudflare Access:与 Okta 和 Azure AD 集成2
  • [零信任 vs VPN:变革的真正成本3