☁คู่มือเริ่มต้น Zero Trust
ไทย
Telegram เอกสาร Cloudflare ↗

Cloudflare Zero Trust — คู่มือเริ่มต้นใช้งาน (เริ่มที่นี่)

ยินดีต้อนรับ 👋 นี่คือคู่มือเริ่มต้นแบบทำตามได้จริง หากคุณทำตามโมดูลตามลำดับและปฏิบัติตามทุกขั้นตอน สุดท้ายคุณจะได้ระบบ Cloudflare Zero Trust ที่ใช้งานได้จริง — ครอบคลุมบัญชี, การยืนยันตัวตน, อุปกรณ์, การเข้าถึงแอปส่วนตัว, การกรองเว็บ, การป้องกันข้อมูล, การควบคุม AI และ (ตัวเลือกเสริม) การเชื่อมต่อสาขาด้วย Cloudflare WAN

คุณไม่จำเป็นต้องมีประสบการณ์กับ Cloudflare มาก่อน แต่ละขั้นตอนจะบอกว่าต้องคลิกอะไร พิมพ์อะไร และจะยืนยันว่าสำเร็จได้อย่างไรก่อนไปต่อ


คู่มือนี้ทำงานอย่างไร

การเริ่มต้นแบ่งออกเป็น 9 โมดูล ทำตามลำดับ — แต่ละโมดูลต่อยอดจากโมดูลก่อนหน้า

# โมดูล สิ่งที่คุณจะตั้งค่า เวลา จำเป็นไหม
0 เริ่มที่นี่ (เอกสารนี้) แพ็กเกจ, ข้อกำหนดเบื้องต้น, วิธีใช้คู่มือ 15 นาที ✅ อ่านก่อน
1 ตั้งค่าบัญชี บัญชี Cloudflare + องค์กร Cloudflare One + การล็อกอินครั้งแรก 30 นาที ✅ จำเป็น
1b การจัดการบัญชีและบทบาท ผู้ดูแล, บทบาท, สมาชิก, กลุ่มผู้ใช้, บัญชีสำรองฉุกเฉิน 20 นาที เจาะลึก
2 ผู้ให้บริการยืนยันตัวตน เชื่อมต่อการล็อกอินของบริษัท (Entra ID / Okta / Google) 45 นาที ✅ จำเป็น
3 การลงทะเบียนอุปกรณ์ (WARP) ติดตั้ง Cloudflare One Client บนอุปกรณ์ 60 นาที ✅ จำเป็น
3b การตั้งค่าโปรไฟล์อุปกรณ์ โหมดไคลเอนต์รายกลุ่ม, split tunnel, ลำดับความสำคัญ 30 นาที เจาะลึก
4 ZTNA — Access เผยแพร่แอปส่วนตัว, แทนที่ VPN 60 นาที ✅ แนะนำ
5 Gateway (การกรองเว็บ) บล็อกภัยคุกคาม, กรองทราฟฟิก DNS/เว็บ 60 นาที ✅ แนะนำ
5b นโยบาย Egress และเวอร์ชัน IP Egress IP เฉพาะ, ปิด IPv6 30 นาที เจาะลึก
5c การแยกเบราว์เซอร์ระยะไกล (RBI) แยกการท่องเว็บที่เสี่ยง, ไร้ไคลเอนต์, ควบคุมข้อมูล 30 นาที เจาะลึก
6 DLP (การป้องกันข้อมูล) ตรวจจับและหยุดการรั่วไหลของข้อมูลอ่อนไหว 45 นาที Enterprise
7 การควบคุม AI กำกับการใช้ ChatGPT/Gemini/Claude 45 นาที Enterprise
7b ความปลอดภัย AI และ MCP (MCP portals) เซิร์ฟเวอร์ MCP + portal หลัง Access 40 นาที เจาะลึก
8 Cloudflare WAN เชื่อมต่อสำนักงาน/ศูนย์ข้อมูลเข้ากับ Cloudflare 90 นาที ตัวเลือกเสริม

💡 คุณสามารถหยุดหลังโมดูลใดก็ได้ และยังได้ผลลัพธ์ที่ใช้งานได้ ลูกค้าจำนวนมากทำโมดูล 1–3 ในสัปดาห์แรก (การยืนยันตัวตน + อุปกรณ์) เพิ่ม Access (4) และ Gateway (5) ในสัปดาห์ที่สอง แล้วค่อยเสริม DLP/AI/Cloudflare WAN ในภายหลัง

สัญลักษณ์ที่ใช้ในทุกโมดูล

สัญลักษณ์ ความหมาย
📺 สิ่งที่คุณจะเห็น คำอธิบายหน้าจอเพื่อให้แน่ใจว่าคุณอยู่ถูกที่
⌨️ พิมพ์ ข้อความ/ค่าที่ต้องพิมพ์พอดี
👉 คลิก ปุ่มหรือลิงก์ที่ต้องคลิก
✅ จุดตรวจสอบ หยุดและยืนยันว่าสำเร็จก่อนไปต่อ
⚠️ ระวัง ข้อผิดพลาดที่พบบ่อยที่ควรหลีกเลี่ยง
💡 เคล็ดลับ คำแนะนำแนวปฏิบัติที่ดี

ก่อนเริ่ม: ภาพรวมทั้งหมด (อ่าน 2 นาที)

Cloudflare Zero Trust แทนที่โมเดลเดิมแบบ "ปราสาทและคูเมือง" (VPN + ไฟร์วอลล์) ด้วยหลักการ ตรวจสอบทุกคำขอ ไม่เชื่อถือสิ่งใดโดยปริยาย นี่คือวิธีที่ชิ้นส่วนต่าง ๆ ทำงานร่วมกัน:

   ผู้คนและอุปกรณ์ของคุณ                CLOUDFLARE (ทำงานใน 330+ เมือง)              ปลายทางที่จะไป
   ┌──────────────────┐      เชื่อมต่อ    ┌─────────────────────────────────┐
   │ แล็ปท็อป + WARP    │ ───────────────► │ 1. คุณคือใคร?      (Identity)     │ ──► อินเทอร์เน็ต
   │ มือถือ  + WARP     │                   │ 2. อุปกรณ์ปลอดภัยไหม? (Posture)  │ ──► แอป SaaS (M365…)
   │ สำนักงาน (Cloudflare WAN)│              │ 3. เข้าแอปนี้ได้ไหม?  (Access)   │ ──► แอปส่วนตัวของคุณ
   └──────────────────┘                   │ 4. เว็บนี้ปลอดภัยไหม?  (Gateway)  │     (ผ่าน Tunnel)
                                           │ 5. มีข้อมูลอ่อนไหวไหม?  (DLP)     │
                                           │ 6. ใช้ AI ปลอดภัยไหม? (AI controls)│
                                           └─────────────────────────────────┘
  • Identity (โมดูล 2): Cloudflare ถามการล็อกอินของบริษัทที่มีอยู่ว่า "คนนี้คือใคร?"
  • Device + WARP (โมดูล 3): แอป WARP คือ "ทางเข้า" ที่ปลอดภัยซึ่งนำทราฟฟิกไปยัง Cloudflare และรายงานว่าอุปกรณ์แข็งแรงหรือไม่
  • Access / ZTNA (โมดูล 4): ให้คนที่ถูกต้องเข้าถึงแอปส่วนตัวที่เจาะจง — ไม่ต้องใช้ VPN
  • Gateway (โมดูล 5): กรองทราฟฟิก DNS และเว็บ บล็อกมัลแวร์/ฟิชชิง และบังคับใช้กฎการใช้งานที่ยอมรับได้
  • DLP (โมดูล 6) + AI controls (โมดูล 7): หยุดข้อมูลอ่อนไหวไม่ให้ออกไป และกำกับเครื่องมือ AI
  • Cloudflare WAN (โมดูล 8): เชื่อมต่อทั้งสำนักงาน/ศูนย์ข้อมูลเข้ากับ Cloudflare เพื่อให้แม้แต่ทราฟฟิกที่ไม่ใช่แล็ปท็อปก็ได้รับการปกป้อง

สิ่งที่คุณต้องมีก่อนโมดูล 1 (เช็กลิสต์ข้อกำหนดเบื้องต้น)

เตรียมสิ่งเหล่านี้ตอนนี้เพื่อไม่ให้ถูกขัดจังหวะภายหลัง

บัญชีและสิทธิ์เข้าถึง

  • [ ] อีเมลที่ทำงานที่รับเมลได้ (เพื่อสร้าง/ยืนยันบัญชี Cloudflare)
  • [ ] สิทธิ์ผู้ดูแลผู้ให้บริการยืนยันตัวตนของคุณ (Microsoft Entra ID / Okta / Google Workspace) — คุณจะลงทะเบียนแอปที่นั่นในโมดูล 2
  • [ ] สิทธิ์ผู้ดูแลเครื่องมือจัดการอุปกรณ์ (MDM) หากมี (Intune, Jamf, Kandji, Workspace ONE) — สำหรับโมดูล 3 ในวงกว้าง
  • [ ] บัตรเครดิตหรือข้อมูลการเรียกเก็บเงิน (จำเป็นแม้บนแพ็กเกจฟรี)

การตัดสินใจที่ต้องทำ (จดไว้)

  • [ ] ชื่อทีม (Team name) — ชื่อเล่นสั้น ๆ ถาวรสำหรับองค์กรของคุณ (เช่น acme) มันจะกลายเป็น URL ล็อกอินของคุณ https://acme.cloudflareaccess.com ⚠️ เปลี่ยนภายหลังได้ยาก — เลือกอย่างรอบคอบ
  • [ ] กลุ่มนำร่อง — ผู้ใช้ที่ให้ความร่วมมือ 5–25 คน (มักเป็น IT/ความปลอดภัย) เพื่อทดสอบก่อนปล่อยทั้งบริษัท
  • [ ] แอปส่วนตัวแรก ที่จะปกป้องด้วย Access (โมดูล 4) — เช่น wiki ภายใน, Grafana, เครื่องมือสำหรับนักพัฒนา
  • [ ] ระดับแพ็กเกจ — Free / Pay-as-you-go / Enterprise (ดูด้านล่าง)

ด้านเทคนิค (เฉพาะเมื่อทำโมดูล 4 และ 8)

  • [ ] เซิร์ฟเวอร์/VM ที่เข้าถึงแอปส่วนตัวของคุณได้ (สำหรับ Cloudflare Tunnel ในโมดูล 4)
  • [ ] สิทธิ์ผู้ดูแลเราเตอร์/ไฟร์วอลล์ที่แต่ละสาขา (สำหรับ Cloudflare WAN ในโมดูล 8)

ฉันต้องใช้แพ็กเกจไหน?

ความสามารถ (โมดูล) Free Pay-as-you-go Enterprise
บัญชี + Identity + WARP (1–3) ✅ (สูงสุด 50 ผู้ใช้) ✅ ✅
Access / ZTNA (4) ✅ ✅ ✅
Gateway DNS + HTTP พื้นฐาน (5) ✅ ✅ ✅
DLP (6) ❌ ❌ ✅
การป้องกันพรอมป์ AI / AI ขั้นสูง (7) บางส่วน บางส่วน ✅
Device posture ขั้นสูง (CrowdStrike, Intune…) ❌ จำกัด ✅
Cloudflare WAN (8) ❌ ❌ ✅ (ส่วนเสริมเครือข่าย)

💡 คุณสามารถเริ่มด้วย Free เพื่อเรียนรู้แพลตฟอร์ม (โมดูล 1–5) แล้วค่อยอัปเกรด หากคุณซื้อ Enterprise / Cloudflare WAN แล้ว ให้ยืนยันว่ามันเปิดใช้งานก่อนโมดูล 6–8 มิฉะนั้นการตั้งค่าที่เกี่ยวข้องจะเป็นสีเทา ไม่แน่ใจ? สอบถามทีมดูแลบัญชี Cloudflare ของคุณ


บทบาท: ใครควรทำอะไร

คุณทำเองทั้งหมดได้ แต่ในองค์กรใหญ่ งานเหล่านี้มักแบ่งกันหลายทีม:

โมดูล ผู้รับผิดชอบทั่วไป
1 บัญชี, 2 Identity ผู้ดูแล IT / Identity
3 อุปกรณ์ (WARP/MDM) ทีม Endpoint / Desktop
4 Access (Tunnel, แอป) เจ้าของแอป + ทีมความปลอดภัย
5 Gateway, 6 DLP, 7 AI ทีมความปลอดภัย
8 Cloudflare WAN ทีมเครือข่าย

⭐ กฎทองสำหรับการเริ่มต้นทั้งหมด: นำร่อง → ตรวจสอบ → ขยายผล อย่าปล่อยกฎใหม่ให้ทุกคนพร้อมกัน ทดสอบกับกลุ่มนำร่อง ยืนยันว่าใช้ได้ แล้วค่อย ขยาย ทุกโมดูลใช้รูปแบบนี้


8 นิสัยที่ทำให้ทุกอย่างราบรื่น

  1. ทำโมดูลตามลำดับ Identity ก่อนอุปกรณ์ อุปกรณ์ก่อนการกรอง
  2. นำร่องก่อนเสมอ 5–25 ผู้ใช้ ก่อนทั้งบริษัท
  3. เริ่มในโหมด "ตรวจสอบ/บันทึก" แล้วค่อยเปลี่ยนเป็น "บล็อก" (โดยเฉพาะ Gateway, DLP, AI)
  4. เก็บบัญชีผู้ดูแลสำรองไว้ มีผู้ดูแลระบบสูงสุด (Super Administrator) คนที่สองเสมอ เพื่อไม่ให้นโยบายที่ตั้งผิดล็อกคุณออกจากระบบ
  5. ติดตั้งใบรับรอง Cloudflare ก่อนเปิดการตรวจสอบ HTTPS (โมดูล 3 → 5) มิฉะนั้นเว็บไซต์จะพัง
  6. จดชื่อทีมไว้และใช้ให้สม่ำเสมอ — มันอยู่ในทุก URL ล็อกอิน
  7. เปิดการบันทึกล็อกแต่เนิ่น ๆ เพื่อให้เห็นสิ่งที่เกิดขึ้นและปรับจูนกฎ
  8. ใช้ซ้ำ อย่าทำซ้ำ สร้างกลุ่ม/รายการที่ใช้ซ้ำได้ครั้งเดียวแล้วนำไปใช้ทุกที่ (คุณจะได้เรียนในโมดูล 4)

เช็กลิสต์หลักของการเริ่มต้น (ติดตามความคืบหน้า)

คัดลอกรายการนี้และทำเครื่องหมายเมื่อทำแต่ละโมดูลเสร็จ

เฟส 1 — รากฐาน
[ ] M1  สร้างบัญชี Cloudflare + เปิดใช้งาน Zero Trust แล้ว
[ ] M1  ตั้งชื่อทีมแล้ว (________________.cloudflareaccess.com)
[ ] M1  เพิ่ม Super Admin คนที่สองแล้ว (สำรองฉุกเฉิน)
[ ] M2  เชื่อมต่อผู้ให้บริการยืนยันตัวตนและ TEST ผ่าน (แสดงอีเมล + กลุ่ม)
[ ] M2  (แนะนำ) เปิดใช้งาน SCIM / ซิงก์อัตโนมัติ
[ ] M3  สร้างกฎการลงทะเบียนอุปกรณ์แล้ว
[ ] M3  ติดตั้ง Cloudflare One Client บนอุปกรณ์นำร่อง แสดง "Connected"
[ ] M3  แจกจ่ายใบรับรอง Cloudflare ไปยังอุปกรณ์แล้ว
[ ] M3  มี device posture check อย่างน้อยหนึ่งรายการที่ทำงานได้

เฟส 2 — การเข้าถึงและการกรอง
[ ] M4  เผยแพร่แอปส่วนตัวแรกผ่าน Cloudflare Tunnel แล้ว
[ ] M4  นโยบาย Access อนุญาตคนที่ถูกต้อง บล็อกคนอื่น
[ ] M5  การกรอง DNS บล็อกมัลแวร์/ฟิชชิง
[ ] M5  เปิดการถอดรหัส TLS (HTTPS) สำหรับกลุ่มนำร่อง เว็บไซต์ยังใช้งานได้
[ ] M5  นโยบาย HTTP บังคับใช้การใช้งานที่ยอมรับได้

เฟส 3 — ข้อมูล, AI, เครือข่าย (ตามสิทธิ์)
[ ] M6  โปรไฟล์ DLP ในโหมดตรวจสอบ เห็นการตรวจจับ
[ ] M6  นโยบายบล็อก DLP ใช้งานจริงกับปลายทางเสี่ยงสูง
[ ] M7  ทบทวนการใช้ Shadow AI แล้ว
[ ] M7  บังคับใช้การป้องกันพรอมป์ AI / การควบคุมแอป
[ ] M8  Cloudflare WAN tunnel แข็งแรง เชื่อมต่อสาขาแล้ว ทดสอบ failover แล้ว

การขึ้นใช้งานจริง (GO-LIVE)
[ ] ล็อกไหลเข้าสู่ SIEM ของคุณ
[ ] ตรวจสอบกลุ่มนำร่องผ่าน ขยายผลทั้งบริษัท
[ ] ปลดระวาง VPN เดิมสำหรับแอปที่ย้ายมาแล้ว

คำศัพท์สำคัญ (อธิบายแบบเข้าใจง่าย)

คำศัพท์ ความหมาย
Cloudflare One ตระกูลผลิตภัณฑ์ที่รวมทุกอย่างนี้ (Zero Trust + บริการเครือข่าย)
Zero Trust dashboard ที่ที่คุณตั้งค่าทุกอย่าง: https://one.dash.cloudflare.com
Team name / team domain URL ล็อกอินขององค์กรคุณ: https://<team-name>.cloudflareaccess.com
WARP / Cloudflare One Client แอปที่ติดตั้งบนอุปกรณ์เพื่อเชื่อมต่อกับ Cloudflare
IdP (Identity Provider) ระบบล็อกอินของบริษัทคุณ (Entra ID, Okta, Google)
ZTNA / Access "Zero Trust Network Access" — การเข้าถึงรายแอปอย่างปลอดภัยที่แทนที่ VPN
Gateway ตัวกรองเว็บ (ทราฟฟิก DNS, เครือข่าย และ HTTPS)
DLP "Data Loss Prevention" — ค้นหาและหยุดข้อมูลอ่อนไหวไม่ให้ออกไป
Tunnel การเชื่อมต่อขาออกอย่างเดียวที่ปลอดภัยจากแอปส่วนตัวของคุณไปยัง Cloudflare
Posture การตรวจสุขภาพอุปกรณ์ (ดิสก์เข้ารหัส, เปิดไฟร์วอลล์ ฯลฯ)
Policy กฎที่ระบุว่าใคร/อะไรได้รับอนุญาตหรือถูกบล็อก
Cloudflare WAN เชื่อมต่อทั้งสำนักงาน/ศูนย์ข้อมูลเข้ากับเครือข่ายของ Cloudflare

พร้อมหรือยัง?

👉 ไปที่ โมดูล 1 — ตั้งค่าบัญชี แล้วเริ่มกันเลย

📚 มองหา "เหตุผล" เบื้องหลังทางเลือกต่าง ๆ อยู่ใช่ไหม? เอกสารประกอบสองฉบับอธิบายกลยุทธ์และให้ตารางสรุปการตั้งค่า (ปัจจุบันเป็นภาษาอังกฤษ):

คู่มือจัดทำจากเอกสาร Cloudflare ปัจจุบัน Cloudflare อัปเดตแดชบอร์ดบ่อยครั้ง — หากป้ายเมนูต่างไปเล็กน้อย ให้ใช้รายการที่ใกล้เคียงที่สุด ตรวจสอบสิทธิ์แพ็กเกจก่อนโมดูล 6–8