Все переменные окружения, показанные на этой странице, также можно настроить в
settings.json.Конфигурация прокси
Переменные окружения
Claude Code соответствует стандартным переменным окружения прокси. В сеансах Claude Desktop, где приложение управляет подключением поставщика, Claude Code читает их только из управляемых параметров и~/.claude/settings.json; см. mTLS аутентификация для правил области действия.
https_proxy, HTTPS_PROXY, http_proxy, HTTP_PROXY.
Claude Code никогда не отправляет свои WebSocket соединения на localhost, ::1 или 127.0.0.0/8 через прокси, поэтому вам не нужна запись loopback в NO_PROXY для них.
Claude Code не поддерживает SOCKS прокси.
Базовая аутентификация
Если ваш прокси требует базовую аутентификацию, включите учетные данные в URL прокси:Хранилище сертификатов CA
По умолчанию Claude Code доверяет как своему встроенному набору сертификатов Mozilla CA, так и хранилищу сертификатов вашей операционной системы. Чтение хранилища ОС требует среды выполнения сtls.getCACertificates: встроенный установщик всегда его имеет, а установки npm требуют Node 22.15 или более поздней версии. На более старых версиях Node применяются только встроенный набор и NODE_EXTRA_CA_CERTS. Корпоративные прокси с TLS-инспекцией работают без дополнительной конфигурации, когда их корневой сертификат установлен в хранилище доверия ОС и среда выполнения может его прочитать.
CLAUDE_CODE_CERT_STORE принимает список источников, разделенный запятыми. Признанные значения: bundled для набора Mozilla CA, поставляемого с Claude Code, и system для хранилища доверия операционной системы. По умолчанию используется bundled,system.
Для доверия только встроенному набору Mozilla CA:
CLAUDE_CODE_CERT_STORE не имеет выделенного ключа схемы settings.json. Установите его через блок env в ~/.claude/settings.json или непосредственно в окружении процесса.Пользовательские сертификаты CA
Если ваша корпоративная среда использует пользовательский CA, настройте Claude Code для доверия ему напрямую:Аутентификация mTLS
Для корпоративных сред, требующих аутентификации с использованием сертификата клиента:env в управляемых параметрах во время сеанса.
Чтобы ротировать сертификат и ключ, замените файлы по тем же путям. Claude Code подхватывает замену в работающем сеансе без перезагрузки. Когда запрос API завершается с ошибкой на уровне соединения, такой как сброс соединения или ошибка TLS handshake, он перечитывает оба файла и повторяет запрос с новой парой. До версии 2.1.232 Claude Code не перечитывал при ошибках соединения, поэтому он сохранял уже загруженную пару до следующего применения параметров или перезагрузки.
Claude Code перечитывает файлы в ответ на неудачные запросы, а не путём отслеживания их изменений:
- Время: Claude Code ничего не делает в момент замены файлов. Он представляет новую пару при повторной попытке после квалифицирующегося сбоя или при следующем запросе после применения параметров, в зависимости от того, что произойдёт раньше.
- Отклонения шлюза: Claude Code перечитывает, когда ваш шлюз сбрасывает соединение или отклоняет TLS handshake после того, как перестаёт принимать старую пару. Он не перечитывает, когда шлюз завершает handshake и отвечает с ошибкой HTTP. В этом случае Claude Code загружает новую пару при следующем применении параметров или при перезагрузке.
- Неполные ротации: когда Claude Code перечитывает во время выполнения ротации, например, читая сертификат и ключ, которые не совпадают друг с другом, он сохраняет предыдущую пару и перечитывает при следующем сбое.
- Экспортеры телеметрии OTLP: Claude Code сохраняет сертификат, который экспортеры загрузили при первом использовании, поэтому перезагрузите Claude Code, чтобы ротированный сертификат достиг вашего сборщика телеметрии.
- Отключение перезагрузки: установите
CLAUDE_CODE_DISABLE_MTLS_RELOAD_ON_STALE_CONNECTION=1, чтобы отключить перечитывание при ошибке соединения. Claude Code затем подхватывает ротированные файлы только при следующем применении параметров или при следующем запуске.
Stale connection — reloaded rotated mTLS client material в логе. Claude Code не логирует эту строку, когда подхватывает ротацию при применении параметров, поэтому отсутствие строки само по себе не означает, что ротация не удалась.
Замените файлы до истечения срока действия текущей пары, чтобы Claude Code не загружал уже истёкшую пару при следующем запуске.
В облачных сеансах среда хостинга управляет соединением с API, поэтому Claude Code игнорирует следующие переменные, когда они поступают из блока env файла параметров:
CLAUDE_CODE_CLIENT_CERTCLAUDE_CODE_CLIENT_KEYCLAUDE_CODE_CLIENT_KEY_PASSPHRASENODE_EXTRA_CA_CERTSNODE_TLS_REJECT_UNAUTHORIZEDCLAUDE_CODE_OAUTH_SCOPES
HTTP_PROXY, HTTPS_PROXY и NO_PROXY только из управляемых параметров и ~/.claude/settings.json: он игнорирует их в собственных файлах параметров репозитория, поэтому проверенный репозиторий не может перенаправить путь TLS или прокси сеанса, учётные данные которого поступают из приложения. В локальной сеансе Code на вкладке SSH или WSL, вошедшем через claude.ai, приложение не управляет соединением, и Claude Code читает эти переменные из каждой области параметров, как любой сеанс терминала; облачные сеансы следуют правилам облачного сеанса выше, где бы вы их ни запустили. До версии 2.1.217 Claude Code игнорировал эти переменные в каждом файле параметров, когда приложение управляло соединением.
Проверьте вашу конфигурацию
Обычно вы узнаете об неправильном адресе прокси или неправильном пути к сертификату из ошибки подключения или сертификата при последующем запросе, так как Claude Code не проверяет большинство этих параметров при их чтении. Единственный параметр, который он проверяет при запуске, — это URL прокси: когда он не может разобрать значение, например если отсутствует схемаhttp://, Claude Code останавливает запуск с ошибкой, указывающей переменную для исправления.
Чтобы подтвердить, что ваша конфигурация загружена перед отправкой запроса, запустите Claude Code с отладочным логированием:
~/.claude/debug/<session-id>.txt вместо терминала или в путь, который вы установили с помощью --debug-file <path>. В журнале ищите строки, которые подтверждают загрузку каждого файла:
Failed to read или Failed to load с причиной вместо этого.
Вы также можете запустить /status в интерактивном сеансе и проверить эти строки:
- Proxy: показывает активный URL прокси и отмечает значение, которое он не может разобрать, как недействительное и игнорируемое.
- mTLS client cert и mTLS client key: появляются только при загрузке файлов, поэтому отсутствующая строка означает, что загрузка не удалась, и отладочный журнал содержит причину.
- Additional CA cert(s): показывает путь
NODE_EXTRA_CA_CERTSбез проверки загрузки файла, поэтому подтвердите это в отладочном журнале.
Применение параметров сети к фоновым агентам
Фоновые агенты не запускаются внутри терминала, который их отправил. Процесс супервизора для каждого пользователя запускается по требованию, существует дольше вашей оболочки и размещает каждый сеансclaude agents, --bg и /background. См. Как размещаются фоновые сеансы. Это изменяет способ, которым конфигурация на этой странице достигает эти сеансы.
Установите переменные сети в параметрах, а не в оболочке
Супервизор — это один процесс, общий для каждого терминала. Он наследует окружение той оболочки, которая запустила его первой, и установленный в ОС супервизор вообще не получает окружение оболочки. Если вы экспортируете прокси, путь ЦС или переменную mTLS только в вашей оболочке, она достигает фоновых агентов, когда эта оболочка случайно холодно запустила супервизор, и молча не достигает, когда это сделала другая оболочка. Поместите те же переменные в блокenv файла ~/.claude/settings.json или в управляемые параметры. Каждая переменная на этой странице может быть установлена там, и параметры — это единственная конфигурация, которая достигает каждый фоновый сеанс на каждой машине.
Настройте корпоративный запускатель как параметр
Некоторые организации требуют, чтобы каждый процесс Claude Code запускался через корпоративный запускатель, который применяет изоляцию, сетевые элементы управления или внедрение учетных данных. Супервизор и его рабочие процессы запускают Claude Code из фиксированного пути, а не путем поискаclaude в PATH, поэтому каждый фоновый агент обходит оболочку, которую вы разместили ранее в PATH.
Установите параметр processWrapper, чтобы добавить префикс супервизору, его рабочим процессам и другим фоновым процессам, перечисленным в разделе Что охватывает запускатель, с помощью вашего запускателя. Эквивалентная переменная окружения CLAUDE_CODE_PROCESS_WRAPPER имеет приоритет, когда установлены оба варианта, и она подчиняется тому же правилу: доставляйте её через управляемые параметры или ~/.claude/settings.json, а не через экспорт оболочки. Запуск Claude Code за корпоративным запускателем охватывает контракт, который должен удовлетворять запускатель, что он делает и не делает, и как его развернуть.
Уже запущенный супервизор сохраняет конфигурацию запуска, с которой он начал. После развертывания параметра запускателя запустите
claude daemon stop --any, чтобы следующий claude agents или --bg запустил супервизор, который его соблюдает. Установленный сервис принимает claude daemon stop без --any.Streaming idle watchdogs
Claude Code запускает четыре независимых таймера, которые прерывают потоковый ответ модели, когда он затихает, чтобы мёртвое соединение не зависало, а повторило попытку. Крайний срок первого байта охватывает ожидание заголовков ответа, прежде чем какая-либо часть ответа поступит. Каждый из трёх других таймеров отслеживает активный ответ на предмет различных сигналов.
Настройте таймеры с помощью этих переменных, каждая из которых подробно описана в справочнике переменных окружения:
CLAUDE_ENABLE_STREAM_WATCHDOGиCLAUDE_ENABLE_BYTE_WATCHDOGпринудительно включают соответствующий watchdog с1или отключают с0в соединениях, которые указаны в таблице; ни одна переменная не расширяет watchdog на тип соединения, который он не охватывает.CLAUDE_ENABLE_BYTE_WATCHDOGустановленный на0также отключает крайний срок первого байта.CLAUDE_STREAM_IDLE_TIMEOUT_MSустанавливает timeout обоих watchdogs. Claude Code повышает значения ниже 5 минут до 5 минут и ограничивает значение 30 минутами для byte-level watchdog.CLAUDE_BYTE_STREAM_IDLE_TIMEOUT_MSустанавливает timeout byte-level watchdog без изменения timeout event-level watchdog, зажат между 10 секундами и 30 минутами и имеет приоритет надCLAUDE_STREAM_IDLE_TIMEOUT_MSдля этого watchdog.CLAUDE_STREAM_FIRST_BYTE_TIMEOUT_MSустанавливает крайний срок первого байта напрямую. Оставьте его неустановленным, и Claude Code будет использовать timeout byte-level watchdog, поэтомуCLAUDE_STREAM_IDLE_TIMEOUT_MSиCLAUDE_BYTE_STREAM_IDLE_TIMEOUT_MSтакже изменяют крайний срок. Для зажимов, допуска на загрузку, ограниченияAPI_TIMEOUT_MSи того, как долго повторная попытка ждёт после прерывания без ответа, см. No response from API.API_FORCE_IDLE_TIMEOUTустановленный на0отключает body idle timeout, а установленный на1включает его для каждого провайдера. Watchdogs работают независимо от него, поэтому, чтобы позволить потоку паузировать дольше, чем их пороги, также повысьте или отключите их.
Требования к доступу в сеть
Claude Code требует доступа к следующим URL-адресам. Добавьте их в белый список конфигурации прокси и правил брандмауэра, особенно в контейнеризованных или ограниченных сетевых средах. Проверка подключения при первом запуске указывает сюда, когда не может достичьapi.anthropic.com или platform.claude.com; см. Unable to connect to Anthropic services для сообщений проверки и шагов восстановления.
Если вы устанавливаете Claude Code через npm или управляете собственным распределением двоичных файлов, конечным пользователям не нужны собственный установщик и использование автоматического обновителя
downloads.claude.ai, но установки npm и bun нуждаются в реестре пакетов, registry.npmjs.org, если только ваша организация его не зеркалирует. Другие использования в таблице применяются независимо от метода установки.
Два хоста приема Datadog содержат только опциональную операционную телеметрию, и установка CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC отключает обе. Сеансы на сторонних поставщиках никогда не отправляют на эти хосты, даже когда платформа устанавливает CLAUDE_CODE_PROVIDER_MANAGED_BY_HOST и метрики телеметрии включены по умолчанию. См. Telemetry services для всего, что отправляет Claude Code и как это отключить перед финализацией вашего белого списка.
При использовании Amazon Bedrock, Google Cloud’s Agent Platform, Microsoft Foundry или вошедшего в систему сеанса Claude apps gateway, трафик модели и аутентификация идут к вашему поставщику или шлюзу вместо api.anthropic.com, claude.ai или platform.claude.com. Инструмент WebFetch по-прежнему вызывает api.anthropic.com для своей проверки безопасности домена, если вы не установите skipWebFetchPreflight: true в settings.
При маршрутизации через LLM gateway с ANTHROPIC_BASE_URL, проверка доступности fast mode по-прежнему вызывает api.anthropic.com вместо базового URL шлюза. Проверка соблюдает настроенный HTTP-прокси, поэтому там, где причиной является блокировка сети, запись белого списка для api.anthropic.com в прокси является исправлением. Блокировка сети не проходит проверку только там, где хост недостижим даже через прокси, и fast mode затем сообщает об ошибке подключения. Та же ошибка подключения появляется, когда проверка представляет выданное шлюзом учетные данные, которые Anthropic отклоняет; белый список не помогает там, так как ничего не блокируется. См. use fast mode behind proxies and LLM gateways для переменных, которые его восстанавливают.
Белые списки IP организации и выход прокси
Если ваша организация имеет IP allowlisting включенный для Claude, маршрутизируйтеbridge.claudeusercontent.com через тот же выход прокси, что и claude.ai и api.anthropic.com, например, поместив его в тот же сегмент приложения Zscaler или политику маршрутизации Netskope. Если вы не можете маршрутизировать его таким образом, добавьте адрес выхода, который ваш прокси использует для этого хоста, в белый список IP вашей организации, но только когда этот адрес выделен для вашей организации: общий диапазон выхода прокси также допускает других клиентов поставщика прокси.
Anthropic проверяет соединения с bridge.claudeusercontent.com против белого списка IP вашей организации, используя адрес, с которого они поступают. Если ваш прокси отправляет трафик для этого хоста через адрес, который не находится в этом белом списке, Claude Code не может подключиться к расширению Claude in Chrome, даже если остальная часть Claude Code работает.
Белые списки GitHub и брандмауэры
Cloud sessions в размещенных Anthropic средах и Code Review подключаются к вашим репозиториям из управляемой Anthropic инфраструктуры; сеансы в self-hosted environment подключаются изнутри вашей сети, если только runner не согласится на Anthropic git proxy, который получает со стороны Anthropic. Если ваша организация GitHub Enterprise Cloud ограничивает доступ по IP-адресу, включите IP allow list inheritance for installed GitHub Apps и также add an allow list entry для исходящих IP-адресов Anthropic. Наследование охватывает только запросы, которые делает Claude GitHub App как установка, а не запросы, которые она делает от имени ваших пользователей. Для других брандмауэров см. Anthropic API IP addresses. Для размещенных на собственном сервере экземпляров GitHub Enterprise Server за брандмауэром добавьте в белый список исходящие IP-адреса Anthropic, чтобы инфраструктура Anthropic могла достичь вашего хоста GHES для клонирования репозиториев и публикации комментариев рецензии. Сеансы в self-hosted environment достигают вашего хоста GHES изнутри вашей сети вместо этого, поэтому это воздействие применяется только к сеансам, размещенным на Anthropic, к размещенным предварительным потокам сеанса, таким как средство выбора репозитория, и к размещенным на собственном сервере runners, которые согласятся на Anthropic git proxy, который получает со стороны Anthropic. Для хоста GHES, который маршрутизируется только внутри вашей сети, SCM connector переносит размещенные предварительные потоки сеанса через исходящее соединение вместо этого, поэтому белый список не требуется для них.Desktop и claude.ai
Предыдущая таблица охватывает автономный CLI. Приложение Claude Desktop и claude.ai в браузере загружают код приложения и содержимое пользователя из дополнительных хостов CDN Anthropic, включаяassets-proxy.anthropic.com и другие источники *.claudeusercontent.com, которые обслуживают artifacts в этих приложениях. Разрешение claude.ai при блокировке этих хостов создает пустую страницу вместо ошибки. См. network access requirements на странице Desktop.
Artifact, который загружает шрифт из Google Fonts, также запрашивает fonts.googleapis.com и fonts.gstatic.com. Оба хоста опциональны. Если вы их блокируете, артефакты отображаются в резервных шрифтах. Блокируйте с быстрым отклонением, а не с молчаливым отбросом, чтобы запрос шрифта немедленно не прошел вместо задержки первого отображения страницы.
Артефакты также могут загружать библиотеки JavaScript, такие как React или пакет диаграмм, из cdnjs.cloudflare.com, cdn.jsdelivr.net, cdn.tailwindcss.com, code.jquery.com и unpkg.com, и ни с какого другого внешнего хоста. Если вы блокируете эти хосты, части артефакта, которые зависят от библиотеки, не работают, и в отличие от заблокированного шрифта, заблокированная библиотека не имеет резервного варианта. Блокируйте с быстрым отклонением и здесь, чтобы заблокированный запрос библиотеки немедленно не прошел вместо зависания до истечения времени ожидания.