Cloudflare Zero Trust — Hướng dẫn triển khai (BẮT ĐẦU TẠI ĐÂY)
Chào mừng 👋 Đây là hướng dẫn triển khai dễ làm theo. Nếu bạn thực hiện các mô-đun theo thứ tự và làm đúng từng bước, cuối cùng bạn sẽ có một hệ thống Cloudflare Zero Trust hoạt động thực tế — bao gồm tài khoản, danh tính, thiết bị, truy cập ứng dụng nội bộ, lọc web, bảo vệ dữ liệu, kiểm soát AI và (tùy chọn) kết nối chi nhánh bằng Cloudflare WAN.
Bạn không cần kinh nghiệm trước với Cloudflare. Mỗi bước sẽ cho bạn biết cần nhấp gì, nhập gì và cách xác nhận thành công trước khi tiếp tục.
Hướng dẫn này hoạt động thế nào
Quá trình triển khai được chia thành 9 mô-đun. Hãy làm theo thứ tự — mỗi mô-đun xây dựng trên mô-đun trước.
| # | Mô-đun | Bạn sẽ thiết lập | Thời gian | Bắt buộc? |
|---|---|---|---|---|
| 0 | Bắt đầu tại đây (tài liệu này) | Gói dịch vụ, điều kiện tiên quyết, cách dùng hướng dẫn | 15 phút | ✅ Đọc trước |
| 1 | Thiết lập tài khoản | Tài khoản Cloudflare + tổ chức Cloudflare One + đăng nhập lần đầu | 30 phút | ✅ Bắt buộc |
| 1b | Quản trị tài khoản & vai trò | Quản trị viên, vai trò, thành viên, nhóm người dùng, tài khoản dự phòng | 20 phút | Chuyên sâu |
| 2 | Nhà cung cấp danh tính | Kết nối đăng nhập công ty (Entra ID / Okta / Google) | 45 phút | ✅ Bắt buộc |
| 3 | Đăng ký thiết bị (WARP) | Cài Cloudflare One Client trên thiết bị | 60 phút | ✅ Bắt buộc |
| 3b | Cấu hình hồ sơ thiết bị | Chế độ client theo nhóm, split tunnel, thứ tự ưu tiên | 30 phút | Chuyên sâu |
| 4 | ZTNA — Access | Xuất bản ứng dụng nội bộ, thay thế VPN | 60 phút | ✅ Khuyến nghị |
| 5 | Gateway (lọc web) | Chặn mối đe dọa, lọc lưu lượng DNS/web | 60 phút | ✅ Khuyến nghị |
| 5b | Chính sách Egress & phiên bản IP | IP egress chuyên dụng, tắt IPv6 | 30 phút | Chuyên sâu |
| 5c | Cách ly trình duyệt từ xa (RBI) | Cách ly duyệt web rủi ro, không cần client, kiểm soát dữ liệu | 30 phút | Chuyên sâu |
| 6 | DLP (bảo vệ dữ liệu) | Phát hiện & ngăn rò rỉ dữ liệu nhạy cảm | 45 phút | Enterprise |
| 7 | Kiểm soát AI | Quản lý việc dùng ChatGPT/Gemini/Claude | 45 phút | Enterprise |
| 7b | Bảo mật AI & MCP (MCP portals) | Máy chủ MCP + portal sau Access | 40 phút | Chuyên sâu |
| 8 | Cloudflare WAN | Kết nối văn phòng/trung tâm dữ liệu với Cloudflare | 90 phút | Tùy chọn |
💡 Bạn có thể dừng sau bất kỳ mô-đun nào và vẫn có kết quả hữu ích. Nhiều khách hàng làm Mô-đun 1–3 trong tuần đầu (danh tính + thiết bị), thêm Access (4) và Gateway (5) trong tuần thứ hai, rồi bổ sung DLP/AI/Cloudflare WAN sau.
Các ký hiệu dùng trong mọi mô-đun
| Ký hiệu | Ý nghĩa |
|---|---|
| 📺 Bạn sẽ thấy | Mô tả màn hình để bạn biết mình đang đúng chỗ |
| ⌨️ Nhập | Văn bản/giá trị chính xác cần gõ |
| 👉 Nhấp | Nút hoặc liên kết chính xác cần nhấp |
| ✅ Điểm kiểm tra | Dừng lại và xác nhận thành công trước khi tiếp tục |
| ⚠️ Lưu ý | Lỗi thường gặp cần tránh |
| 💡 Mẹo | Khuyến nghị thực hành tốt |
Trước khi bắt đầu: bức tranh tổng thể (đọc 2 phút)
Cloudflare Zero Trust thay thế mô hình cũ "lâu đài và hào nước" (VPN + tường lửa) bằng nguyên tắc kiểm tra mọi yêu cầu, không tin tưởng bất cứ gì theo mặc định. Đây là cách các thành phần khớp với nhau:
Người dùng & thiết bị của bạn CLOUDFLARE (chạy tại 330+ thành phố) Nơi họ đến
┌──────────────────┐ kết nối ┌─────────────────────────────────┐
│ Laptop + WARP │ ───────────────► │ 1. Bạn là ai? (Identity) │ ──► Internet
│ Điện thoại + WARP │ │ 2. Thiết bị an toàn? (Posture) │ ──► Ứng dụng SaaS (M365…)
│ Văn phòng (Cloudflare WAN)│ │ 3. Được vào app này? (Access) │ ──► Ứng dụng nội bộ
└──────────────────┘ │ 4. Trang này an toàn? (Gateway) │ (qua Tunnel)
│ 5. Có dữ liệu nhạy cảm? (DLP) │
│ 6. Dùng AI an toàn? (AI controls)│
└─────────────────────────────────┘
- Identity (Mô-đun 2): Cloudflare hỏi hệ thống đăng nhập công ty hiện có "người này là ai?"
- Device + WARP (Mô-đun 3): ứng dụng WARP là "đường vào" an toàn đưa lưu lượng đến Cloudflare và báo cáo thiết bị có khỏe mạnh không.
- Access / ZTNA (Mô-đun 4): cho đúng người truy cập các ứng dụng nội bộ cụ thể — không cần VPN.
- Gateway (Mô-đun 5): lọc lưu lượng DNS và web, chặn mã độc/lừa đảo và thực thi quy tắc sử dụng.
- DLP (Mô-đun 6) + AI controls (Mô-đun 7): ngăn dữ liệu nhạy cảm ra ngoài và quản lý công cụ AI.
- Cloudflare WAN (Mô-đun 8): kết nối cả văn phòng/trung tâm dữ liệu với Cloudflare để cả lưu lượng không phải từ laptop cũng được bảo vệ.
Bạn cần gì trước Mô-đun 1 (danh sách điều kiện tiên quyết)
Chuẩn bị những thứ này ngay để không bị gián đoạn về sau.
Tài khoản & quyền truy cập
- [ ] Một email công việc nhận được thư (để tạo/xác minh tài khoản Cloudflare)
- [ ] Quyền quản trị nhà cung cấp danh tính (Microsoft Entra ID / Okta / Google Workspace) — bạn sẽ đăng ký một ứng dụng ở đó trong Mô-đun 2
- [ ] Quyền quản trị công cụ quản lý thiết bị (MDM) nếu có (Intune, Jamf, Kandji, Workspace ONE) — cho Mô-đun 3 ở quy mô lớn
- [ ] Thẻ tín dụng hoặc thông tin thanh toán (bắt buộc kể cả gói miễn phí)
Quyết định cần đưa ra (ghi lại)
- [ ] Tên nhóm (Team name) — một biệt danh ngắn, cố định cho tổ chức (vd.
acme). Nó trở thành URL đăng nhậphttps://acme.cloudflareaccess.com. ⚠️ Khó đổi về sau — hãy chọn cẩn thận. - [ ] Nhóm thử nghiệm — 5–25 người dùng thân thiện (thường là IT/bảo mật) để thử trước khi triển khai toàn công ty
- [ ] Ứng dụng nội bộ đầu tiên để bảo vệ bằng Access (Mô-đun 4) — vd. wiki nội bộ, Grafana, công cụ dev
- [ ] Cấp gói dịch vụ — Free / Pay-as-you-go / Enterprise (xem bên dưới)
Kỹ thuật (chỉ khi làm Mô-đun 4 & 8)
- [ ] Một máy chủ/VM có thể truy cập ứng dụng nội bộ (cho Cloudflare Tunnel ở Mô-đun 4)
- [ ] Quyền quản trị router/tường lửa tại mỗi chi nhánh (cho Cloudflare WAN ở Mô-đun 8)
Tôi cần gói nào?
| Khả năng (mô-đun) | Free | Pay-as-you-go | Enterprise |
|---|---|---|---|
| Tài khoản + Identity + WARP (1–3) | ✅ (tối đa 50 người dùng) | ✅ | ✅ |
| Access / ZTNA (4) | ✅ | ✅ | ✅ |
| Gateway DNS + HTTP cơ bản (5) | ✅ | ✅ | ✅ |
| DLP (6) | ❌ | ❌ | ✅ |
| Bảo vệ prompt AI / AI nâng cao (7) | Một phần | Một phần | ✅ |
| Device posture nâng cao (CrowdStrike, Intune…) | ❌ | Hạn chế | ✅ |
| Cloudflare WAN (8) | ❌ | ❌ | ✅ (bổ trợ mạng) |
💡 Bạn có thể bắt đầu với Free để tìm hiểu nền tảng (Mô-đun 1–5), rồi nâng cấp. Nếu đã mua Enterprise / Cloudflare WAN, hãy xác nhận nó đã kích hoạt trước Mô-đun 6–8, nếu không các thiết lập liên quan sẽ bị mờ. Không chắc? Hỏi đội ngũ quản lý tài khoản Cloudflare của bạn.
Vai trò: ai làm gì
Bạn có thể tự làm mọi thứ, nhưng ở các tổ chức lớn hơn, các công việc này thường chia cho nhiều nhóm:
| Mô-đun | Người phụ trách điển hình |
|---|---|
| 1 Tài khoản, 2 Identity | Quản trị IT / Identity |
| 3 Thiết bị (WARP/MDM) | Nhóm Endpoint / Desktop |
| 4 Access (Tunnel, ứng dụng) | Chủ ứng dụng + Bảo mật |
| 5 Gateway, 6 DLP, 7 AI | Nhóm bảo mật |
| 8 Cloudflare WAN | Nhóm mạng |
⭐ Quy tắc vàng cho toàn bộ quá trình: thử nghiệm → xác minh → mở rộng. Đừng bao giờ áp một quy tắc mới cho tất cả cùng lúc. Thử với nhóm thử nghiệm, xác nhận hoạt động, rồi mới mở rộng. Mọi mô-đun đều theo mô hình này.
8 thói quen giúp mọi việc suôn sẻ
- Làm mô-đun theo thứ tự. Danh tính trước thiết bị, thiết bị trước lọc.
- Luôn thử nghiệm trước. 5–25 người dùng trước khi toàn công ty.
- Bắt đầu ở chế độ "giám sát/ghi log", rồi chuyển sang "chặn". (Đặc biệt Gateway, DLP, AI.)
- Giữ một tài khoản quản trị dự phòng. Luôn có Super Administrator thứ hai để một chính sách cấu hình sai không thể khóa bạn ra ngoài.
- Cài chứng chỉ Cloudflare trước khi bật kiểm tra HTTPS (Mô-đun 3 → 5), nếu không các trang web sẽ lỗi.
- Ghi lại tên nhóm và dùng nhất quán — nó nằm trong mọi URL đăng nhập.
- Bật ghi log sớm để thấy điều gì đang xảy ra và tinh chỉnh quy tắc.
- Tái sử dụng, đừng lặp lại. Xây các nhóm/danh sách tái sử dụng một lần rồi áp dụng khắp nơi (bạn sẽ học trong Mô-đun 4).
Danh sách kiểm tra tổng (theo dõi tiến độ)
Sao chép danh sách này và đánh dấu khi hoàn thành mỗi mô-đun.
GIAI ĐOẠN 1 — NỀN TẢNG
[ ] M1 Đã tạo tài khoản Cloudflare + kích hoạt Zero Trust
[ ] M1 Đã đặt tên nhóm (________________.cloudflareaccess.com)
[ ] M1 Đã thêm Super Admin thứ hai (dự phòng)
[ ] M2 Đã kết nối nhà cung cấp danh tính và TEST đạt (hiện email + nhóm)
[ ] M2 (Khuyến nghị) Đã bật SCIM / đồng bộ tự động
[ ] M3 Đã tạo quy tắc đăng ký thiết bị
[ ] M3 Đã cài Cloudflare One Client trên thiết bị thử nghiệm, hiển thị "Connected"
[ ] M3 Đã phân phối chứng chỉ Cloudflare tới các thiết bị
[ ] M3 Ít nhất một device posture check hoạt động
GIAI ĐOẠN 2 — TRUY CẬP & LỌC
[ ] M4 Đã xuất bản ứng dụng nội bộ đầu tiên qua Cloudflare Tunnel
[ ] M4 Chính sách Access cho đúng người vào, chặn người khác
[ ] M5 Lọc DNS chặn mã độc/lừa đảo
[ ] M5 Bật giải mã TLS (HTTPS) cho nhóm thử nghiệm, trang web vẫn hoạt động
[ ] M5 Chính sách HTTP thực thi quy tắc sử dụng
GIAI ĐOẠN 3 — DỮ LIỆU, AI, MẠNG (theo giấy phép)
[ ] M6 Hồ sơ DLP ở chế độ giám sát, thấy các phát hiện
[ ] M6 Chính sách chặn DLP hoạt động với các đích rủi ro cao
[ ] M7 Đã rà soát việc dùng Shadow AI
[ ] M7 Đã thực thi bảo vệ prompt AI / kiểm soát ứng dụng
[ ] M8 Tunnel Cloudflare WAN khỏe mạnh, các chi nhánh đã kết nối, đã thử failover
VẬN HÀNH THỰC TẾ (GO-LIVE)
[ ] Log chảy về SIEM của bạn
[ ] Nhóm thử nghiệm đã xác thực, mở rộng toàn công ty
[ ] Đã ngừng VPN cũ cho các ứng dụng đã chuyển
Thuật ngữ chính (giải thích dễ hiểu)
| Thuật ngữ | Ý nghĩa |
|---|---|
| Cloudflare One | Họ sản phẩm chứa tất cả những thứ này (Zero Trust + dịch vụ mạng) |
| Zero Trust dashboard | Nơi bạn cấu hình mọi thứ: https://one.dash.cloudflare.com |
| Team name / team domain | URL đăng nhập của tổ chức: https://<team-name>.cloudflareaccess.com |
| WARP / Cloudflare One Client | Ứng dụng cài trên thiết bị để kết nối chúng với Cloudflare |
| IdP (Nhà cung cấp danh tính) | Hệ thống đăng nhập của công ty bạn (Entra ID, Okta, Google) |
| ZTNA / Access | "Zero Trust Network Access" — truy cập theo từng ứng dụng an toàn thay thế VPN |
| Gateway | Bộ lọc web (lưu lượng DNS, mạng và HTTPS) |
| DLP | "Data Loss Prevention" — tìm và ngăn dữ liệu nhạy cảm ra ngoài |
| Tunnel | Kết nối chỉ đi ra an toàn từ ứng dụng nội bộ đến Cloudflare |
| Posture | Kiểm tra sức khỏe thiết bị (đĩa mã hóa, bật tường lửa, v.v.) |
| Policy | Quy tắc quy định ai/cái gì được phép hoặc bị chặn |
| Cloudflare WAN | Kết nối toàn bộ văn phòng/trung tâm dữ liệu với mạng Cloudflare |
Sẵn sàng chưa?
👉 Đi tới Mô-đun 1 — Thiết lập tài khoản và bắt đầu nào.
📚 Đang tìm "lý do" đằng sau các lựa chọn? Hai tài liệu đi kèm giải thích chiến lược và cung cấp bảng tra cứu thiết lập (hiện bằng tiếng Anh):
- Hướng dẫn triển khai & thực hành tốt (lý do, phân giai đoạn, quy tắc vàng)
- Sổ tay cấu hình (tra cứu nhanh theo từng trường)
Hướng dẫn được biên soạn từ tài liệu Cloudflare hiện hành. Cloudflare cập nhật bảng điều khiển thường xuyên — nếu nhãn menu khác đôi chút, hãy dùng mục gần nhất. Xác minh quyền lợi gói trước Mô-đun 6–8.