☁Zero Trust 上手指南
繁體中文
Telegram Cloudflare 文件 ↗

架構與流程圖

整個專案的視覺化地圖:你要構建什麼(參考架構)以及按什麼順序構建(上手流程)。每個方框都標註了對應的模組(M1、M2……),便於你直接跳到操作說明。


參考架構

你要構建內容的完整圖景。它雙向皆護:你的人、裝置與站點向外訪問(主脊柱),以及 AI 爬蟲從外部訪問你的內容(底部通道)——全部在一張全球網路上,頂部還有一個貫穿全域性的管理平面。

Cloudflare Zero Trust 完整參考架構:頂部為管理與可觀測平面;左側的來源與接入匝道穿過 Cloudflare 的 SASE 安全棧(身份與姿態、Access/ZTNA、Gateway SWG、影子 IT、瀏覽器隔離、DLP、AI 管控/MCP/AI Gateway、出口控制、Magic Firewall)到達右側目的地;底部為入站的智慧體網際網路通道,用於 AI 爬蟲管控。
完整參考架構——管理平面(頂部)、出站 Zero Trust 主脊柱(中部)與入站智慧體網際網路通道(底部)。徽標將每個元素對應到相應模組。

如何看這張圖

  • 頂部 — 管理與可觀測平面: 貫穿全域性的控制——你的身份提供商(Entra ID / Okta / Google + SCIM,M2)、管理員與角色(最小許可權 + 應急賬戶,M1b)、以及可觀測性(Logpush → SIEM、分析、Radar)。
  • 左側 — 來源與接入匝道: 連線到 Cloudflare 的一切——受管裝置(WARP)、BYOD、非受管/無客戶端、AI 智慧體 / MCP 客戶端、分支辦公室(Cloudflare WAN 裝置),以及資料中心/雲(IPsec · GRE · CNI · Mesh)。
  • 中間 — Cloudflare 一張全球網路(SASE): 每個請求在靠近使用者處單次穿過完整安全棧——身份與姿態、ZTNA(Access)、Gateway SWG、影子 IT 發現、瀏覽器隔離、DLP、AI 管控 · MCP 門戶 · AI Gateway、出口控制,以及 Magic Firewall。
  • 右側 — 目的地: 網際網路與 SaaS、你的私有應用(經 Tunnel/ZTNA),以及 AI 模型與 MCP 伺服器——全部安全到達。
  • 底部 — 入站(智慧體網際網路): 另一個方向——AI 爬蟲與機器人訪問你的公開內容,由 AI Crawl Control · WAF · AI Security for Apps 治理(允許 / 阻止 / 收費),你甚至可用 Pay Per Crawl 將訪問變現(M7d)。

上手流程

部署的順序。每個階段都建立在上一個之上,且黃金法則貫穿始終:試點 → 驗證 → 推廣。

Cloudflare Zero Trust 上手流程,涵蓋六個階段——基礎、裝置、訪問、Web 過濾、資料與 AI、網路——最終上線。
上手流程——從賬戶基礎到網路連線的六個階段,然後上線。

各階段

  1. 基礎 — 賬戶、管理員、身份(M1 · M1b · M2)
  2. 裝置 — 註冊 Cloudflare One 客戶端、裝置配置檔案、姿態(M3 · M3b · M3c)
  3. 訪問 — 將私有應用釋出到 ZTNA 之後、連線網路(M4 · M4b)
  4. Web 過濾 — Gateway、出口/IP 控制、瀏覽器隔離、影子 IT(M5 · M5b · M5c · M5d)
  5. 資料與 AI — DLP、AI 管控、保護 AI 與 MCP(M6 · M7 · M7b)
  6. 網路 — 用 Cloudflare WAN 連線辦公室與資料中心(M8)

然後上線:把日誌推送到 SIEM、用試點組驗證、擴充套件到全公司,並下線舊 VPN。


AI 與 MCP 安全 — 縱深防禦

治理 AI 是本平臺的一等能力,而非事後補充。隨著員工採用 AI 工具、自主的 MCP 智慧體連入你的系統,Cloudflare 對每一次 AI 互動應用四層防護——發現在用什麼、管控應用、保護進入提示詞的內容、並治理智慧體本身——再為你自建的 AI 應用提供獨立的 WAF 層。

Cloudflare AI 與 MCP 安全縱深防禦:使用者與 AI 智慧體經過四層——發現影子 AI、管控 AI 應用、用 DLP 保護提示詞、治理 MCP 智慧體——再到達 AI 模型與 MCP 伺服器。
AI 與 MCP 安全——使用者/智慧體與 AI 提供商之間的四層縱深防禦,外加面向你自建 AI 的 AI Security for Apps(WAF)。

四層防護

  1. 發現影子 AI — 找出在用的每個 AI 應用及其使用者(M5d)
  2. 管控 AI 應用 — 允許已批准的工具並加護欄;阻止或隔離其餘(M7 · M5c)
  3. 保護提示詞 — DLP 掃描使用者輸入 AI 的 PII、金鑰與原始碼(M6 · M7)
  4. 治理 MCP 智慧體 — MCP 門戶把智慧體置於 Access 之後,配以 Managed OAuth 與逐工具日誌(M7b)

對於你自建並對外提供的 AI 應用,**AI Security for Apps(WAF)**增加提示詞注入與不安全主題檢測。完整講解:模組 5d · 模組 7 · 模組 7b。


模組地圖

模組 涵蓋內容 在圖中的位置
M1 · 賬戶設定 賬戶 + Zero Trust 組織 流程 · 階段 1
M1b · 賬戶管理 角色、成員、應急 流程 · 階段 1
M2 · 身份提供商 企業登入 + 群組 架構 · 身份
M3 · 設備註冊 WARP / Cloudflare One 客戶端 架構 · 接入匝道
M3b · 裝置配置檔案 按組的客戶端設定 架構 · 接入匝道
M3c · 姿態檢查 裝置健康訊號 架構 · 身份
M4 · ZTNA(Access) 按應用訪問,替代 VPN 架構 · Access
M4b · 聯結器 Tunnel、Mesh 與 Appliance 架構 · 接入匝道
M5 · Gateway DNS / 網路 / HTTP + TLS 架構 · Gateway
M5b · 出口策略 專用出口、IP 版本 架構 · Gateway
M5c · 瀏覽器隔離 遠端瀏覽器(RBI) 架構 · RBI
M5d · 影子 IT 與 AI 落地 發現並治理 SaaS/AI 應用 AI 安全 · 第 1 層
M6 · DLP 檢測並阻止資料洩漏 架構 · DLP
M7 · AI 管控 管控 AI 使用 AI 安全 · 第 2–3 層
M7b · 保護 AI 與 MCP MCP 伺服器 + 門戶 AI 安全 · 第 4 層
M8 · Cloudflare WAN 連線站點與資料中心 架構 · 接入匝道

👉 初次使用?從 模組 1 — 賬戶設定 開始。