Cloudflare Zero Trust — 上手部署指南(從這裡開始)
歡迎 👋 這是一份可跟做的上手指南。只要按順序完成各個模組、照著每一步操作,最終你就能擁有一套可用的 Cloudflare Zero Trust 部署——涵蓋賬戶、身份、裝置、私有應用訪問、Web 過濾、資料保護、AI 管控,以及(可選的)Cloudflare WAN 站點連線。
你不需要有 Cloudflare 使用經驗。每一步都會告訴你點哪裡、輸入什麼,以及在繼續之前如何確認這一步成功了。
本指南怎麼用
整個上手過程分為 9 個模組。請按順序完成——每個模組都建立在上一個之上。
| # | 模組 | 你將配置的內容 | 用時 | 是否必需 |
|---|---|---|---|---|
| 0 | 從這裡開始(本文) | 套餐、前置條件、如何使用本指南 | 15 分鐘 | ✅ 先讀 |
| 1 | 賬戶設定 | Cloudflare 賬戶 + Zero Trust 組織 | 30 分鐘 | ✅ 必需 |
| 2 | 身份提供商 | 接入企業登入(Entra ID / Okta / Google) | 45 分鐘 | ✅ 必需 |
| 3 | 設備註冊(WARP) | 在裝置上安裝 Cloudflare One 客戶端 | 60 分鐘 | ✅ 必需 |
| 4 | ZTNA — Access | 釋出私有應用,替代 VPN | 60 分鐘 | ✅ 推薦 |
| 5 | Gateway(Web 過濾) | 攔截威脅、過濾 DNS/Web 流量 | 60 分鐘 | ✅ 推薦 |
| 6 | DLP(資料保護) | 檢測並阻止敏感資料外洩 | 45 分鐘 | 企業版 |
| 7 | AI 管控 | 管控 ChatGPT/Gemini/Claude 的使用 | 45 分鐘 | 企業版 |
| 8 | Cloudflare WAN | 將辦公室/資料中心接入 Cloudflare | 90 分鐘 | 可選 |
💡 你可以在任何模組後停下,且已經擁有可用的成果。 很多客戶第一週完成模組 1–3(身份 + 裝置),第二週加上 Access(4)和 Gateway(5),之後再逐步疊加 DLP/AI/Cloudflare WAN。
各模組使用的符號
| 符號 | 含義 |
|---|---|
| 📺 你會看到 | 介面描述,幫助你確認自己在正確的頁面 |
| ⌨️ 輸入 | 需要鍵入的確切文本/取值 |
| 👉 點選 | 需要點選的確切按鈕或連結 |
| ✅ 檢查點 | 停下來確認這一步成功,再繼續 |
| ⚠️ 注意 | 需要避免的常見錯誤 |
| 💡 提示 | 最佳實踐建議 |
開始之前:整體藍圖(2 分鐘閱讀)
Cloudflare Zero Trust 用“預設不信任、每個請求都校驗”取代了舊的“城堡加護城河”模式(VPN + 防火牆)。各部分是這樣協同的:
你的人與裝置 CLOUDFLARE(運行於 330+ 城市) 他們要去哪裡
┌──────────────────┐ 連線 ┌─────────────────────────────────┐
│ 筆記本 + WARP │ ─────────────► │ 1. 你是誰? (身份) │ ──► 網際網路
│ 手機 + WARP │ │ 2. 裝置安全嗎? (姿態) │ ──► SaaS 應用(M365…)
│ 辦公室(Cloudflare WAN)│ │ 3. 你能訪問此應用嗎?(Access) │ ──► 你的私有應用
└──────────────────┘ │ 4. 這個站點安全嗎? (Gateway) │ (經由 Tunnel)
│ 5. 有敏感資料嗎? (DLP) │
│ 6. AI 使用是否安全?(AI 管控) │
└─────────────────────────────────┘
- 身份(模組 2): Cloudflare 向你現有的企業登入詢問“這是誰?”
- 裝置 + WARP(模組 3): WARP 客戶端是把流量安全送達 Cloudflare 的“入口匝道”,並上報裝置是否健康。
- Access / ZTNA(模組 4): 讓合適的人訪問特定私有應用——無需 VPN。
- Gateway(模組 5): 過濾 DNS 與 Web 流量,攔截惡意軟體/釣魚並執行合規策略。
- DLP(模組 6)+ AI 管控(模組 7): 阻止敏感資料外洩,並管控 AI 工具。
- Cloudflare WAN(模組 8): 把整個辦公室/資料中心接入 Cloudflare,讓非筆記本流量也受保護。
進入模組 1 前你需要準備什麼(前置清單)
現在就備齊這些,免得中途被打斷。
賬戶與許可權
- [ ] 一個能收郵件的工作郵箱(用於建立/驗證 Cloudflare 賬戶)
- [ ] 身份提供商的管理員許可權(Microsoft Entra ID / Okta / Google Workspace)——模組 2 會在其中註冊一個應用
- [ ] 如有 MDM(裝置管理)工具(Intune、Jamf、Kandji、Workspace ONE),準備好其管理員許可權——用於模組 3 的批次部署
- [ ] 一張信用卡或賬單資訊(即使免費套餐也需要)
需要先決定的事項(記下來)
- [ ] 團隊名稱(team name)——你組織的簡短、永久標識(如
acme)。它會成為你的登入網址https://acme.cloudflareaccess.com。⚠️ 之後很難更改——請慎重選擇。 - [ ] 試點小組——5–25 名配合的使用者(通常是 IT/安全團隊),在全公司鋪開前先測試
- [ ] 第一個要用 Access 保護的私有應用(模組 4)——例如內部 wiki、Grafana、某個開發工具
- [ ] 套餐層級——免費 / 按量付費 / 企業版(見下文)
技術準備(僅當做模組 4 與 8 時)
- [ ] 一臺能訪問你私有應用的伺服器/虛擬機器(模組 4 的 Cloudflare Tunnel 用)
- [ ] 各站點路由器/防火牆的管理許可權(模組 8 的 Cloudflare WAN 用)
我需要哪個套餐?
| 能力(模組) | 免費版 | 按量付費 | 企業版 |
|---|---|---|---|
| 賬戶 + 身份 + WARP(1–3) | ✅(最多 50 使用者) | ✅ | ✅ |
| Access / ZTNA(4) | ✅ | ✅ | ✅ |
| Gateway DNS + 基礎 HTTP(5) | ✅ | ✅ | ✅ |
| DLP(6) | ❌ | ❌ | ✅ |
| AI 提示詞保護 / 高階 AI(7) | 部分 | 部分 | ✅ |
| 高階裝置姿態(CrowdStrike、Intune…) | ❌ | 有限 | ✅ |
| Cloudflare WAN(8) | ❌ | ❌ | ✅(網路附加元件) |
💡 你可以先用免費版熟悉平臺(模組 1–5),之後再升級。如果你已購買企業版 / Cloudflare WAN,在做模組 6–8 前請確認其已生效,否則相關設定會顯示為灰色不可用。不確定?聯絡你的 Cloudflare 客戶團隊。
角色:誰該做什麼
你完全可以獨自完成全部,但在較大的組織中,這些任務通常由不同團隊分擔:
| 模組 | 常見負責人 |
|---|---|
| 1 賬戶、2 身份 | IT / 身份管理員 |
| 3 裝置(WARP/MDM) | 終端 / 桌面團隊 |
| 4 Access(Tunnel、應用) | 應用負責人 + 安全團隊 |
| 5 Gateway、6 DLP、7 AI | 安全團隊 |
| 8 Cloudflare WAN | 網路團隊 |
⭐ 整個上手過程的黃金法則:試點 → 驗證 → 推廣。 切勿一次性把新規則推給所有人。先用試點小組測試、確認無誤,再擴大範圍。每個模組都遵循這一模式。
讓流程順利的 8 個習慣
- 按順序做模組。 先身份、再裝置,先裝置、再過濾。
- 永遠先試點。 先 5–25 人,再全公司。
- 先“監控/僅記錄”模式,再切換到“阻止”。(尤其是 Gateway、DLP、AI。)
- 保留一個備用管理員登入。 始終保留第二個超級管理員,避免被自己的錯誤策略鎖在門外。
- 在開啟 HTTPS 檢查前,先在裝置上安裝 Cloudflare 證書(模組 3 → 5),否則網站會報錯。
- 記下你的團隊名稱並保持一致——它出現在每一個登入網址中。
- 儘早開啟日誌,以便觀察情況並調優規則。
- 複用,別重複。 一次性構建可複用的組/列表,再到處套用(模組 4 會教你怎麼做)。
上手總清單(跟蹤你的進度)
複製這份清單,完成一個模組就打一個勾。
階段 1 — 基礎
[ ] M1 已建立 Cloudflare 賬戶並激活 Zero Trust
[ ] M1 已設定團隊名稱(________________.cloudflareaccess.com)
[ ] M1 已新增第二個超級管理員(應急)
[ ] M2 已接入身份提供商,且 TEST 通過(顯示郵箱 + 群組)
[ ] M2 (推薦)已啟用 SCIM / 自動同步
[ ] M3 已建立設備註冊規則
[ ] M3 已在一臺試點裝置安裝 Cloudflare One 客戶端,顯示“已連線”
[ ] M3 已向裝置分發 Cloudflare 證書
[ ] M3 至少一項裝置姿態檢查已生效
階段 2 — 訪問與過濾
[ ] M4 已通過 Cloudflare Tunnel 釋出第一個私有應用
[ ] M4 Access 策略放行正確的人、阻止其他人
[ ] M5 DNS 過濾已攔截惡意軟體/釣魚
[ ] M5 已為試點組開啟 TLS(HTTPS) 解密,網站仍正常
[ ] M5 HTTP 策略已執行合規使用要求
階段 3 — 資料、AI、網路(按授權)
[ ] M6 DLP 處於監控模式,能看到檢測結果
[ ] M6 已對高風險目的地上線 DLP 阻止策略
[ ] M7 已審視影子 AI 使用情況
[ ] M7 已執行 AI 提示詞保護 / 應用管控
[ ] M8 Cloudflare WAN 隧道健康、站點已連通、已測試故障切換
上線
[ ] 日誌已推送到你的 SIEM
[ ] 試點驗證通過,已擴大到全公司
[ ] 已遷移的應用其舊 VPN 已下線
關鍵術語(通俗詞彙表)
| 術語 | 含義 |
|---|---|
| Cloudflare One | 承載這一切的產品家族(Zero Trust + 網路服務) |
| Zero Trust 控制台 | 你配置一切的地方:https://one.dash.cloudflare.com |
| 團隊名稱 / 團隊域名 | 你組織的登入網址:https://<team-name>.cloudflareaccess.com |
| WARP / Cloudflare One 客戶端 | 安裝在裝置上、把裝置接入 Cloudflare 的應用 |
| IdP(身份提供商) | 你的企業登入系統(Entra ID、Okta、Google) |
| ZTNA / Access | “零信任網路訪問”——替代 VPN 的按應用安全訪問 |
| Gateway | Web 過濾器(DNS、網路與 HTTPS 流量) |
| DLP | “資料防洩漏”——發現並阻止敏感資料外流 |
| Tunnel | 從你的私有應用到 Cloudflare 的、僅出站的安全連線 |
| 姿態(Posture) | 對裝置的健康檢查(磁碟已加密、防火牆開啟等) |
| 策略(Policy) | 規定誰/什麼被允許或阻止的規則 |
| Cloudflare WAN | 把整個辦公室/資料中心接入 Cloudflare 網路 |
準備好了?
👉 前往 模組 1 — 賬戶設定,我們開始吧。
📚 想了解這些選擇背後的“為什麼”? 有兩份配套文件講解策略並提供設定速查(目前為英文版):
本指南依據當前 Cloudflare 文件編寫。Cloudflare 會經常更新控制台——若選單標籤略有差異,請以最接近的項為準。做模組 6–8 前請確認套餐授權。