Cloudflare Zero Trust — คู่มือเริ่มต้นใช้งาน (เริ่มที่นี่)
ยินดีต้อนรับ 👋 นี่คือคู่มือเริ่มต้นแบบทำตามได้จริง หากคุณทำตามโมดูลตามลำดับและปฏิบัติตามทุกขั้นตอน สุดท้ายคุณจะได้ระบบ Cloudflare Zero Trust ที่ใช้งานได้จริง — ครอบคลุมบัญชี, การยืนยันตัวตน, อุปกรณ์, การเข้าถึงแอปส่วนตัว, การกรองเว็บ, การป้องกันข้อมูล, การควบคุม AI และ (ตัวเลือกเสริม) การเชื่อมต่อสาขาด้วย Cloudflare WAN
คุณไม่จำเป็นต้องมีประสบการณ์กับ Cloudflare มาก่อน แต่ละขั้นตอนจะบอกว่าต้องคลิกอะไร พิมพ์อะไร และจะยืนยันว่าสำเร็จได้อย่างไรก่อนไปต่อ
คู่มือนี้ทำงานอย่างไร
การเริ่มต้นแบ่งออกเป็น 9 โมดูล ทำตามลำดับ — แต่ละโมดูลต่อยอดจากโมดูลก่อนหน้า
| # | โมดูล | สิ่งที่คุณจะตั้งค่า | เวลา | จำเป็นไหม |
|---|---|---|---|---|
| 0 | เริ่มที่นี่ (เอกสารนี้) | แพ็กเกจ, ข้อกำหนดเบื้องต้น, วิธีใช้คู่มือ | 15 นาที | ✅ อ่านก่อน |
| 1 | ตั้งค่าบัญชี | บัญชี Cloudflare + องค์กร Cloudflare One + การล็อกอินครั้งแรก | 30 นาที | ✅ จำเป็น |
| 1b | การจัดการบัญชีและบทบาท | ผู้ดูแล, บทบาท, สมาชิก, กลุ่มผู้ใช้, บัญชีสำรองฉุกเฉิน | 20 นาที | เจาะลึก |
| 2 | ผู้ให้บริการยืนยันตัวตน | เชื่อมต่อการล็อกอินของบริษัท (Entra ID / Okta / Google) | 45 นาที | ✅ จำเป็น |
| 3 | การลงทะเบียนอุปกรณ์ (WARP) | ติดตั้ง Cloudflare One Client บนอุปกรณ์ | 60 นาที | ✅ จำเป็น |
| 3b | การตั้งค่าโปรไฟล์อุปกรณ์ | โหมดไคลเอนต์รายกลุ่ม, split tunnel, ลำดับความสำคัญ | 30 นาที | เจาะลึก |
| 4 | ZTNA — Access | เผยแพร่แอปส่วนตัว, แทนที่ VPN | 60 นาที | ✅ แนะนำ |
| 5 | Gateway (การกรองเว็บ) | บล็อกภัยคุกคาม, กรองทราฟฟิก DNS/เว็บ | 60 นาที | ✅ แนะนำ |
| 5b | นโยบาย Egress และเวอร์ชัน IP | Egress IP เฉพาะ, ปิด IPv6 | 30 นาที | เจาะลึก |
| 5c | การแยกเบราว์เซอร์ระยะไกล (RBI) | แยกการท่องเว็บที่เสี่ยง, ไร้ไคลเอนต์, ควบคุมข้อมูล | 30 นาที | เจาะลึก |
| 6 | DLP (การป้องกันข้อมูล) | ตรวจจับและหยุดการรั่วไหลของข้อมูลอ่อนไหว | 45 นาที | Enterprise |
| 7 | การควบคุม AI | กำกับการใช้ ChatGPT/Gemini/Claude | 45 นาที | Enterprise |
| 7b | ความปลอดภัย AI และ MCP (MCP portals) | เซิร์ฟเวอร์ MCP + portal หลัง Access | 40 นาที | เจาะลึก |
| 8 | Cloudflare WAN | เชื่อมต่อสำนักงาน/ศูนย์ข้อมูลเข้ากับ Cloudflare | 90 นาที | ตัวเลือกเสริม |
💡 คุณสามารถหยุดหลังโมดูลใดก็ได้ และยังได้ผลลัพธ์ที่ใช้งานได้ ลูกค้าจำนวนมากทำโมดูล 1–3 ในสัปดาห์แรก (การยืนยันตัวตน + อุปกรณ์) เพิ่ม Access (4) และ Gateway (5) ในสัปดาห์ที่สอง แล้วค่อยเสริม DLP/AI/Cloudflare WAN ในภายหลัง
สัญลักษณ์ที่ใช้ในทุกโมดูล
| สัญลักษณ์ | ความหมาย |
|---|---|
| 📺 สิ่งที่คุณจะเห็น | คำอธิบายหน้าจอเพื่อให้แน่ใจว่าคุณอยู่ถูกที่ |
| ⌨️ พิมพ์ | ข้อความ/ค่าที่ต้องพิมพ์พอดี |
| 👉 คลิก | ปุ่มหรือลิงก์ที่ต้องคลิก |
| ✅ จุดตรวจสอบ | หยุดและยืนยันว่าสำเร็จก่อนไปต่อ |
| ⚠️ ระวัง | ข้อผิดพลาดที่พบบ่อยที่ควรหลีกเลี่ยง |
| 💡 เคล็ดลับ | คำแนะนำแนวปฏิบัติที่ดี |
ก่อนเริ่ม: ภาพรวมทั้งหมด (อ่าน 2 นาที)
Cloudflare Zero Trust แทนที่โมเดลเดิมแบบ "ปราสาทและคูเมือง" (VPN + ไฟร์วอลล์) ด้วยหลักการ ตรวจสอบทุกคำขอ ไม่เชื่อถือสิ่งใดโดยปริยาย นี่คือวิธีที่ชิ้นส่วนต่าง ๆ ทำงานร่วมกัน:
ผู้คนและอุปกรณ์ของคุณ CLOUDFLARE (ทำงานใน 330+ เมือง) ปลายทางที่จะไป
┌──────────────────┐ เชื่อมต่อ ┌─────────────────────────────────┐
│ แล็ปท็อป + WARP │ ───────────────► │ 1. คุณคือใคร? (Identity) │ ──► อินเทอร์เน็ต
│ มือถือ + WARP │ │ 2. อุปกรณ์ปลอดภัยไหม? (Posture) │ ──► แอป SaaS (M365…)
│ สำนักงาน (Cloudflare WAN)│ │ 3. เข้าแอปนี้ได้ไหม? (Access) │ ──► แอปส่วนตัวของคุณ
└──────────────────┘ │ 4. เว็บนี้ปลอดภัยไหม? (Gateway) │ (ผ่าน Tunnel)
│ 5. มีข้อมูลอ่อนไหวไหม? (DLP) │
│ 6. ใช้ AI ปลอดภัยไหม? (AI controls)│
└─────────────────────────────────┘
- Identity (โมดูล 2): Cloudflare ถามการล็อกอินของบริษัทที่มีอยู่ว่า "คนนี้คือใคร?"
- Device + WARP (โมดูล 3): แอป WARP คือ "ทางเข้า" ที่ปลอดภัยซึ่งนำทราฟฟิกไปยัง Cloudflare และรายงานว่าอุปกรณ์แข็งแรงหรือไม่
- Access / ZTNA (โมดูล 4): ให้คนที่ถูกต้องเข้าถึงแอปส่วนตัวที่เจาะจง — ไม่ต้องใช้ VPN
- Gateway (โมดูล 5): กรองทราฟฟิก DNS และเว็บ บล็อกมัลแวร์/ฟิชชิง และบังคับใช้กฎการใช้งานที่ยอมรับได้
- DLP (โมดูล 6) + AI controls (โมดูล 7): หยุดข้อมูลอ่อนไหวไม่ให้ออกไป และกำกับเครื่องมือ AI
- Cloudflare WAN (โมดูล 8): เชื่อมต่อทั้งสำนักงาน/ศูนย์ข้อมูลเข้ากับ Cloudflare เพื่อให้แม้แต่ทราฟฟิกที่ไม่ใช่แล็ปท็อปก็ได้รับการปกป้อง
สิ่งที่คุณต้องมีก่อนโมดูล 1 (เช็กลิสต์ข้อกำหนดเบื้องต้น)
เตรียมสิ่งเหล่านี้ตอนนี้เพื่อไม่ให้ถูกขัดจังหวะภายหลัง
บัญชีและสิทธิ์เข้าถึง
- [ ] อีเมลที่ทำงานที่รับเมลได้ (เพื่อสร้าง/ยืนยันบัญชี Cloudflare)
- [ ] สิทธิ์ผู้ดูแลผู้ให้บริการยืนยันตัวตนของคุณ (Microsoft Entra ID / Okta / Google Workspace) — คุณจะลงทะเบียนแอปที่นั่นในโมดูล 2
- [ ] สิทธิ์ผู้ดูแลเครื่องมือจัดการอุปกรณ์ (MDM) หากมี (Intune, Jamf, Kandji, Workspace ONE) — สำหรับโมดูล 3 ในวงกว้าง
- [ ] บัตรเครดิตหรือข้อมูลการเรียกเก็บเงิน (จำเป็นแม้บนแพ็กเกจฟรี)
การตัดสินใจที่ต้องทำ (จดไว้)
- [ ] ชื่อทีม (Team name) — ชื่อเล่นสั้น ๆ ถาวรสำหรับองค์กรของคุณ (เช่น
acme) มันจะกลายเป็น URL ล็อกอินของคุณhttps://acme.cloudflareaccess.com⚠️ เปลี่ยนภายหลังได้ยาก — เลือกอย่างรอบคอบ - [ ] กลุ่มนำร่อง — ผู้ใช้ที่ให้ความร่วมมือ 5–25 คน (มักเป็น IT/ความปลอดภัย) เพื่อทดสอบก่อนปล่อยทั้งบริษัท
- [ ] แอปส่วนตัวแรก ที่จะปกป้องด้วย Access (โมดูล 4) — เช่น wiki ภายใน, Grafana, เครื่องมือสำหรับนักพัฒนา
- [ ] ระดับแพ็กเกจ — Free / Pay-as-you-go / Enterprise (ดูด้านล่าง)
ด้านเทคนิค (เฉพาะเมื่อทำโมดูล 4 และ 8)
- [ ] เซิร์ฟเวอร์/VM ที่เข้าถึงแอปส่วนตัวของคุณได้ (สำหรับ Cloudflare Tunnel ในโมดูล 4)
- [ ] สิทธิ์ผู้ดูแลเราเตอร์/ไฟร์วอลล์ที่แต่ละสาขา (สำหรับ Cloudflare WAN ในโมดูล 8)
ฉันต้องใช้แพ็กเกจไหน?
| ความสามารถ (โมดูล) | Free | Pay-as-you-go | Enterprise |
|---|---|---|---|
| บัญชี + Identity + WARP (1–3) | ✅ (สูงสุด 50 ผู้ใช้) | ✅ | ✅ |
| Access / ZTNA (4) | ✅ | ✅ | ✅ |
| Gateway DNS + HTTP พื้นฐาน (5) | ✅ | ✅ | ✅ |
| DLP (6) | ❌ | ❌ | ✅ |
| การป้องกันพรอมป์ AI / AI ขั้นสูง (7) | บางส่วน | บางส่วน | ✅ |
| Device posture ขั้นสูง (CrowdStrike, Intune…) | ❌ | จำกัด | ✅ |
| Cloudflare WAN (8) | ❌ | ❌ | ✅ (ส่วนเสริมเครือข่าย) |
💡 คุณสามารถเริ่มด้วย Free เพื่อเรียนรู้แพลตฟอร์ม (โมดูล 1–5) แล้วค่อยอัปเกรด หากคุณซื้อ Enterprise / Cloudflare WAN แล้ว ให้ยืนยันว่ามันเปิดใช้งานก่อนโมดูล 6–8 มิฉะนั้นการตั้งค่าที่เกี่ยวข้องจะเป็นสีเทา ไม่แน่ใจ? สอบถามทีมดูแลบัญชี Cloudflare ของคุณ
บทบาท: ใครควรทำอะไร
คุณทำเองทั้งหมดได้ แต่ในองค์กรใหญ่ งานเหล่านี้มักแบ่งกันหลายทีม:
| โมดูล | ผู้รับผิดชอบทั่วไป |
|---|---|
| 1 บัญชี, 2 Identity | ผู้ดูแล IT / Identity |
| 3 อุปกรณ์ (WARP/MDM) | ทีม Endpoint / Desktop |
| 4 Access (Tunnel, แอป) | เจ้าของแอป + ทีมความปลอดภัย |
| 5 Gateway, 6 DLP, 7 AI | ทีมความปลอดภัย |
| 8 Cloudflare WAN | ทีมเครือข่าย |
⭐ กฎทองสำหรับการเริ่มต้นทั้งหมด: นำร่อง → ตรวจสอบ → ขยายผล อย่าปล่อยกฎใหม่ให้ทุกคนพร้อมกัน ทดสอบกับกลุ่มนำร่อง ยืนยันว่าใช้ได้ แล้วค่อย ขยาย ทุกโมดูลใช้รูปแบบนี้
8 นิสัยที่ทำให้ทุกอย่างราบรื่น
- ทำโมดูลตามลำดับ Identity ก่อนอุปกรณ์ อุปกรณ์ก่อนการกรอง
- นำร่องก่อนเสมอ 5–25 ผู้ใช้ ก่อนทั้งบริษัท
- เริ่มในโหมด "ตรวจสอบ/บันทึก" แล้วค่อยเปลี่ยนเป็น "บล็อก" (โดยเฉพาะ Gateway, DLP, AI)
- เก็บบัญชีผู้ดูแลสำรองไว้ มีผู้ดูแลระบบสูงสุด (Super Administrator) คนที่สองเสมอ เพื่อไม่ให้นโยบายที่ตั้งผิดล็อกคุณออกจากระบบ
- ติดตั้งใบรับรอง Cloudflare ก่อนเปิดการตรวจสอบ HTTPS (โมดูล 3 → 5) มิฉะนั้นเว็บไซต์จะพัง
- จดชื่อทีมไว้และใช้ให้สม่ำเสมอ — มันอยู่ในทุก URL ล็อกอิน
- เปิดการบันทึกล็อกแต่เนิ่น ๆ เพื่อให้เห็นสิ่งที่เกิดขึ้นและปรับจูนกฎ
- ใช้ซ้ำ อย่าทำซ้ำ สร้างกลุ่ม/รายการที่ใช้ซ้ำได้ครั้งเดียวแล้วนำไปใช้ทุกที่ (คุณจะได้เรียนในโมดูล 4)
เช็กลิสต์หลักของการเริ่มต้น (ติดตามความคืบหน้า)
คัดลอกรายการนี้และทำเครื่องหมายเมื่อทำแต่ละโมดูลเสร็จ
เฟส 1 — รากฐาน
[ ] M1 สร้างบัญชี Cloudflare + เปิดใช้งาน Zero Trust แล้ว
[ ] M1 ตั้งชื่อทีมแล้ว (________________.cloudflareaccess.com)
[ ] M1 เพิ่ม Super Admin คนที่สองแล้ว (สำรองฉุกเฉิน)
[ ] M2 เชื่อมต่อผู้ให้บริการยืนยันตัวตนและ TEST ผ่าน (แสดงอีเมล + กลุ่ม)
[ ] M2 (แนะนำ) เปิดใช้งาน SCIM / ซิงก์อัตโนมัติ
[ ] M3 สร้างกฎการลงทะเบียนอุปกรณ์แล้ว
[ ] M3 ติดตั้ง Cloudflare One Client บนอุปกรณ์นำร่อง แสดง "Connected"
[ ] M3 แจกจ่ายใบรับรอง Cloudflare ไปยังอุปกรณ์แล้ว
[ ] M3 มี device posture check อย่างน้อยหนึ่งรายการที่ทำงานได้
เฟส 2 — การเข้าถึงและการกรอง
[ ] M4 เผยแพร่แอปส่วนตัวแรกผ่าน Cloudflare Tunnel แล้ว
[ ] M4 นโยบาย Access อนุญาตคนที่ถูกต้อง บล็อกคนอื่น
[ ] M5 การกรอง DNS บล็อกมัลแวร์/ฟิชชิง
[ ] M5 เปิดการถอดรหัส TLS (HTTPS) สำหรับกลุ่มนำร่อง เว็บไซต์ยังใช้งานได้
[ ] M5 นโยบาย HTTP บังคับใช้การใช้งานที่ยอมรับได้
เฟส 3 — ข้อมูล, AI, เครือข่าย (ตามสิทธิ์)
[ ] M6 โปรไฟล์ DLP ในโหมดตรวจสอบ เห็นการตรวจจับ
[ ] M6 นโยบายบล็อก DLP ใช้งานจริงกับปลายทางเสี่ยงสูง
[ ] M7 ทบทวนการใช้ Shadow AI แล้ว
[ ] M7 บังคับใช้การป้องกันพรอมป์ AI / การควบคุมแอป
[ ] M8 Cloudflare WAN tunnel แข็งแรง เชื่อมต่อสาขาแล้ว ทดสอบ failover แล้ว
การขึ้นใช้งานจริง (GO-LIVE)
[ ] ล็อกไหลเข้าสู่ SIEM ของคุณ
[ ] ตรวจสอบกลุ่มนำร่องผ่าน ขยายผลทั้งบริษัท
[ ] ปลดระวาง VPN เดิมสำหรับแอปที่ย้ายมาแล้ว
คำศัพท์สำคัญ (อธิบายแบบเข้าใจง่าย)
| คำศัพท์ | ความหมาย |
|---|---|
| Cloudflare One | ตระกูลผลิตภัณฑ์ที่รวมทุกอย่างนี้ (Zero Trust + บริการเครือข่าย) |
| Zero Trust dashboard | ที่ที่คุณตั้งค่าทุกอย่าง: https://one.dash.cloudflare.com |
| Team name / team domain | URL ล็อกอินขององค์กรคุณ: https://<team-name>.cloudflareaccess.com |
| WARP / Cloudflare One Client | แอปที่ติดตั้งบนอุปกรณ์เพื่อเชื่อมต่อกับ Cloudflare |
| IdP (Identity Provider) | ระบบล็อกอินของบริษัทคุณ (Entra ID, Okta, Google) |
| ZTNA / Access | "Zero Trust Network Access" — การเข้าถึงรายแอปอย่างปลอดภัยที่แทนที่ VPN |
| Gateway | ตัวกรองเว็บ (ทราฟฟิก DNS, เครือข่าย และ HTTPS) |
| DLP | "Data Loss Prevention" — ค้นหาและหยุดข้อมูลอ่อนไหวไม่ให้ออกไป |
| Tunnel | การเชื่อมต่อขาออกอย่างเดียวที่ปลอดภัยจากแอปส่วนตัวของคุณไปยัง Cloudflare |
| Posture | การตรวจสุขภาพอุปกรณ์ (ดิสก์เข้ารหัส, เปิดไฟร์วอลล์ ฯลฯ) |
| Policy | กฎที่ระบุว่าใคร/อะไรได้รับอนุญาตหรือถูกบล็อก |
| Cloudflare WAN | เชื่อมต่อทั้งสำนักงาน/ศูนย์ข้อมูลเข้ากับเครือข่ายของ Cloudflare |
พร้อมหรือยัง?
👉 ไปที่ โมดูล 1 — ตั้งค่าบัญชี แล้วเริ่มกันเลย
📚 มองหา "เหตุผล" เบื้องหลังทางเลือกต่าง ๆ อยู่ใช่ไหม? เอกสารประกอบสองฉบับอธิบายกลยุทธ์และให้ตารางสรุปการตั้งค่า (ปัจจุบันเป็นภาษาอังกฤษ):
- คู่มือการนำไปใช้และแนวปฏิบัติที่ดี (เหตุผล, การแบ่งเฟส, กฎทอง)
- คู่มือการตั้งค่า (อ้างอิงทีละฟิลด์แบบรวดเร็ว)
คู่มือจัดทำจากเอกสาร Cloudflare ปัจจุบัน Cloudflare อัปเดตแดชบอร์ดบ่อยครั้ง — หากป้ายเมนูต่างไปเล็กน้อย ให้ใช้รายการที่ใกล้เคียงที่สุด ตรวจสอบสิทธิ์แพ็กเกจก่อนโมดูล 6–8