架構與流程圖
整個專案的視覺化地圖:你要構建什麼(參考架構)以及按什麼順序構建(上手流程)。每個方框都標註了對應的模組(M1、M2……),便於你直接跳到操作說明。
參考架構
你要構建內容的完整圖景。它雙向皆護:你的人、裝置與站點向外訪問(主脊柱),以及 AI 爬蟲從外部訪問你的內容(底部通道)——全部在一張全球網路上,頂部還有一個貫穿全域性的管理平面。
如何看這張圖
- 頂部 — 管理與可觀測平面: 貫穿全域性的控制——你的身份提供商(Entra ID / Okta / Google + SCIM,M2)、管理員與角色(最小許可權 + 應急賬戶,M1b)、以及可觀測性(Logpush → SIEM、分析、Radar)。
- 左側 — 來源與接入匝道: 連線到 Cloudflare 的一切——受管裝置(WARP)、BYOD、非受管/無客戶端、AI 智慧體 / MCP 客戶端、分支辦公室(Cloudflare WAN 裝置),以及資料中心/雲(IPsec · GRE · CNI · Mesh)。
- 中間 — Cloudflare 一張全球網路(SASE): 每個請求在靠近使用者處單次穿過完整安全棧——身份與姿態、ZTNA(Access)、Gateway SWG、影子 IT 發現、瀏覽器隔離、DLP、AI 管控 · MCP 門戶 · AI Gateway、出口控制,以及 Magic Firewall。
- 右側 — 目的地: 網際網路與 SaaS、你的私有應用(經 Tunnel/ZTNA),以及 AI 模型與 MCP 伺服器——全部安全到達。
- 底部 — 入站(智慧體網際網路): 另一個方向——AI 爬蟲與機器人訪問你的公開內容,由 AI Crawl Control · WAF · AI Security for Apps 治理(允許 / 阻止 / 收費),你甚至可用 Pay Per Crawl 將訪問變現(M7d)。
上手流程
部署的順序。每個階段都建立在上一個之上,且黃金法則貫穿始終:試點 → 驗證 → 推廣。
各階段
- 基礎 — 賬戶、管理員、身份(M1 · M1b · M2)
- 裝置 — 註冊 Cloudflare One 客戶端、裝置配置檔案、姿態(M3 · M3b · M3c)
- 訪問 — 將私有應用釋出到 ZTNA 之後、連線網路(M4 · M4b)
- Web 過濾 — Gateway、出口/IP 控制、瀏覽器隔離、影子 IT(M5 · M5b · M5c · M5d)
- 資料與 AI — DLP、AI 管控、保護 AI 與 MCP(M6 · M7 · M7b)
- 網路 — 用 Cloudflare WAN 連線辦公室與資料中心(M8)
然後上線:把日誌推送到 SIEM、用試點組驗證、擴充套件到全公司,並下線舊 VPN。
AI 與 MCP 安全 — 縱深防禦
治理 AI 是本平臺的一等能力,而非事後補充。隨著員工採用 AI 工具、自主的 MCP 智慧體連入你的系統,Cloudflare 對每一次 AI 互動應用四層防護——發現在用什麼、管控應用、保護進入提示詞的內容、並治理智慧體本身——再為你自建的 AI 應用提供獨立的 WAF 層。
四層防護
- 發現影子 AI — 找出在用的每個 AI 應用及其使用者(M5d)
- 管控 AI 應用 — 允許已批准的工具並加護欄;阻止或隔離其餘(M7 · M5c)
- 保護提示詞 — DLP 掃描使用者輸入 AI 的 PII、金鑰與原始碼(M6 · M7)
- 治理 MCP 智慧體 — MCP 門戶把智慧體置於 Access 之後,配以 Managed OAuth 與逐工具日誌(M7b)
對於你自建並對外提供的 AI 應用,**AI Security for Apps(WAF)**增加提示詞注入與不安全主題檢測。完整講解:模組 5d · 模組 7 · 模組 7b。
模組地圖
| 模組 | 涵蓋內容 | 在圖中的位置 |
|---|---|---|
| M1 · 賬戶設定 | 賬戶 + Zero Trust 組織 | 流程 · 階段 1 |
| M1b · 賬戶管理 | 角色、成員、應急 | 流程 · 階段 1 |
| M2 · 身份提供商 | 企業登入 + 群組 | 架構 · 身份 |
| M3 · 設備註冊 | WARP / Cloudflare One 客戶端 | 架構 · 接入匝道 |
| M3b · 裝置配置檔案 | 按組的客戶端設定 | 架構 · 接入匝道 |
| M3c · 姿態檢查 | 裝置健康訊號 | 架構 · 身份 |
| M4 · ZTNA(Access) | 按應用訪問,替代 VPN | 架構 · Access |
| M4b · 聯結器 | Tunnel、Mesh 與 Appliance | 架構 · 接入匝道 |
| M5 · Gateway | DNS / 網路 / HTTP + TLS | 架構 · Gateway |
| M5b · 出口策略 | 專用出口、IP 版本 | 架構 · Gateway |
| M5c · 瀏覽器隔離 | 遠端瀏覽器(RBI) | 架構 · RBI |
| M5d · 影子 IT 與 AI 落地 | 發現並治理 SaaS/AI 應用 | AI 安全 · 第 1 層 |
| M6 · DLP | 檢測並阻止資料洩漏 | 架構 · DLP |
| M7 · AI 管控 | 管控 AI 使用 | AI 安全 · 第 2–3 層 |
| M7b · 保護 AI 與 MCP | MCP 伺服器 + 門戶 | AI 安全 · 第 4 層 |
| M8 · Cloudflare WAN | 連線站點與資料中心 | 架構 · 接入匝道 |