К обсуждениям

Cloudflare One Client 2026.6: новое SNI orchestration API в firewall

Редакция VOne Технологии

Как проверить переход orchestration API на api.devices.cloudflare.com, разделить трафик регистрации и туннель, обновить точное SNI-правило и не открывать широкую маску доменов.

Определите версионную границу

Сначала инвентаризируйте Cloudflare One Client и выделите устройства 2026.6.0 и новее. Changelog для 2026.6.822.0 сообщает об унификации API-запросов под api.devices.cloudflare.com, а firewall guide проводит границу по 2026.6.0+. Старые клиенты используют прежние имена. Не удаляйте старые правила до завершения миграции смешанного парка: иначе контрольный клиент может работать, а оставшиеся версии потеряют регистрацию или получение настроек.

Отделите orchestration от туннеля

Cloudflare описывает orchestration API как стандартный HTTPS-трафик вне туннеля, нужный для регистрации устройства и получения настроек. Поэтому успешный значок туннеля не доказывает доступ к API, а отказ регистрации не равен блокировке всего VPN-трафика. В матрице держите отдельные результаты: запуск клиента, регистрация, получение policy и установление туннеля. Такой разрез не позволяет ошибочно расширить сетевое исключение, когда требуется одно точное SNI.

Сопоставьте старые и новые SNI

Для версий до 2026.6 документация перечисляет zero-trust-client.cloudflareclient.com и notifications.cloudflareclient.com; для 2026.6.0+ — api.devices.cloudflare.com. Проверьте firewall, TLS inspection и allowlist на наличие точного нового имени. Не заменяйте список маской всего домена Cloudflare и не отключайте инспекцию глобально. Если правило управляется другой командой, передайте ей версию, новое SNI и назначение трафика, не включая credentials или идентификатор организации.

Проведите canary с наблюдением

Выберите одно устройство, сохраните его текущую версию и состояние регистрации, затем обновите до согласованной версии 2026.6. Выполните регистрацию или обновление настроек и наблюдайте точное SNI на firewall без расшифровки пользовательского содержимого. После добавления минимального правила повторите тот же процесс. Не меняйте одновременно туннельный протокол, DNS и policy: иначе успех нельзя связать с orchestration allowlist. Старый клиент оставьте контролем до подтверждения смешанного режима.

Удаляйте старые правила последними

После успешного canary расширьте rollout небольшими волнами и проверяйте регистрацию, получение настроек и туннель отдельно. Старые SNI удаляйте только после инвентаризационного подтверждения, что клиентов до 2026.6 не осталось. Стоп-критерий — предложение разрешить wildcard, весь HTTPS или отключить SNI inspection ради восстановления. Для эскалации нужны версия, этап отказа, точное имя SNI, решение firewall и время; внутренние адреса, device identifiers и policy содержимое в публичный отчёт не включайте.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; версии, прежние и новые SNI и назначение orchestration API вручную сверены с Cloudflare Docs.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.