☁Zero Trust 上手指南
繁體中文
Telegram Cloudflare 文件 ↗

Cloudflare Zero Trust — 上手部署指南(從這裡開始)

歡迎 👋 這是一份可跟做的上手指南。只要按順序完成各個模組、照著每一步操作,最終你就能擁有一套可用的 Cloudflare Zero Trust 部署——涵蓋賬戶、身份、裝置、私有應用訪問、Web 過濾、資料保護、AI 管控,以及(可選的)Cloudflare WAN 站點連線。

你不需要有 Cloudflare 使用經驗。每一步都會告訴你點哪裡、輸入什麼,以及在繼續之前如何確認這一步成功了。


本指南怎麼用

整個上手過程分為 9 個模組。請按順序完成——每個模組都建立在上一個之上。

# 模組 你將配置的內容 用時 是否必需
0 從這裡開始(本文) 套餐、前置條件、如何使用本指南 15 分鐘 ✅ 先讀
1 賬戶設定 Cloudflare 賬戶 + Zero Trust 組織 30 分鐘 ✅ 必需
2 身份提供商 接入企業登入(Entra ID / Okta / Google) 45 分鐘 ✅ 必需
3 設備註冊(WARP) 在裝置上安裝 Cloudflare One 客戶端 60 分鐘 ✅ 必需
4 ZTNA — Access 釋出私有應用,替代 VPN 60 分鐘 ✅ 推薦
5 Gateway(Web 過濾) 攔截威脅、過濾 DNS/Web 流量 60 分鐘 ✅ 推薦
6 DLP(資料保護) 檢測並阻止敏感資料外洩 45 分鐘 企業版
7 AI 管控 管控 ChatGPT/Gemini/Claude 的使用 45 分鐘 企業版
8 Cloudflare WAN 將辦公室/資料中心接入 Cloudflare 90 分鐘 可選

💡 你可以在任何模組後停下,且已經擁有可用的成果。 很多客戶第一週完成模組 1–3(身份 + 裝置),第二週加上 Access(4)和 Gateway(5),之後再逐步疊加 DLP/AI/Cloudflare WAN。

各模組使用的符號

符號 含義
📺 你會看到 介面描述,幫助你確認自己在正確的頁面
⌨️ 輸入 需要鍵入的確切文本/取值
👉 點選 需要點選的確切按鈕或連結
✅ 檢查點 停下來確認這一步成功,再繼續
⚠️ 注意 需要避免的常見錯誤
💡 提示 最佳實踐建議

開始之前:整體藍圖(2 分鐘閱讀)

Cloudflare Zero Trust 用“預設不信任、每個請求都校驗”取代了舊的“城堡加護城河”模式(VPN + 防火牆)。各部分是這樣協同的:

   你的人與裝置                       CLOUDFLARE(運行於 330+ 城市)                他們要去哪裡
   ┌──────────────────┐    連線        ┌─────────────────────────────────┐
   │ 筆記本 + WARP     │ ─────────────► │ 1. 你是誰?        (身份)        │ ──► 網際網路
   │ 手機   + WARP     │                 │ 2. 裝置安全嗎?    (姿態)        │ ──► SaaS 應用(M365…)
   │ 辦公室(Cloudflare WAN)│                │ 3. 你能訪問此應用嗎?(Access)    │ ──► 你的私有應用
   └──────────────────┘                 │ 4. 這個站點安全嗎? (Gateway)    │    (經由 Tunnel)
                                         │ 5. 有敏感資料嗎?   (DLP)        │
                                         │ 6. AI 使用是否安全?(AI 管控)    │
                                         └─────────────────────────────────┘
  • 身份(模組 2): Cloudflare 向你現有的企業登入詢問“這是誰?”
  • 裝置 + WARP(模組 3): WARP 客戶端是把流量安全送達 Cloudflare 的“入口匝道”,並上報裝置是否健康。
  • Access / ZTNA(模組 4): 讓合適的人訪問特定私有應用——無需 VPN。
  • Gateway(模組 5): 過濾 DNS 與 Web 流量,攔截惡意軟體/釣魚並執行合規策略。
  • DLP(模組 6)+ AI 管控(模組 7): 阻止敏感資料外洩,並管控 AI 工具。
  • Cloudflare WAN(模組 8): 把整個辦公室/資料中心接入 Cloudflare,讓非筆記本流量也受保護。

進入模組 1 前你需要準備什麼(前置清單)

現在就備齊這些,免得中途被打斷。

賬戶與許可權

  • [ ] 一個能收郵件的工作郵箱(用於建立/驗證 Cloudflare 賬戶)
  • [ ] 身份提供商的管理員許可權(Microsoft Entra ID / Okta / Google Workspace)——模組 2 會在其中註冊一個應用
  • [ ] 如有 MDM(裝置管理)工具(Intune、Jamf、Kandji、Workspace ONE),準備好其管理員許可權——用於模組 3 的批次部署
  • [ ] 一張信用卡或賬單資訊(即使免費套餐也需要)

需要先決定的事項(記下來)

  • [ ] 團隊名稱(team name)——你組織的簡短、永久標識(如 acme)。它會成為你的登入網址 https://acme.cloudflareaccess.com。⚠️ 之後很難更改——請慎重選擇。
  • [ ] 試點小組——5–25 名配合的使用者(通常是 IT/安全團隊),在全公司鋪開前先測試
  • [ ] 第一個要用 Access 保護的私有應用(模組 4)——例如內部 wiki、Grafana、某個開發工具
  • [ ] 套餐層級——免費 / 按量付費 / 企業版(見下文)

技術準備(僅當做模組 4 與 8 時)

  • [ ] 一臺能訪問你私有應用的伺服器/虛擬機器(模組 4 的 Cloudflare Tunnel 用)
  • [ ] 各站點路由器/防火牆的管理許可權(模組 8 的 Cloudflare WAN 用)

我需要哪個套餐?

能力(模組) 免費版 按量付費 企業版
賬戶 + 身份 + WARP(1–3) ✅(最多 50 使用者) ✅ ✅
Access / ZTNA(4) ✅ ✅ ✅
Gateway DNS + 基礎 HTTP(5) ✅ ✅ ✅
DLP(6) ❌ ❌ ✅
AI 提示詞保護 / 高階 AI(7) 部分 部分 ✅
高階裝置姿態(CrowdStrike、Intune…) ❌ 有限 ✅
Cloudflare WAN(8) ❌ ❌ ✅(網路附加元件)

💡 你可以先用免費版熟悉平臺(模組 1–5),之後再升級。如果你已購買企業版 / Cloudflare WAN,在做模組 6–8 前請確認其已生效,否則相關設定會顯示為灰色不可用。不確定?聯絡你的 Cloudflare 客戶團隊。


角色:誰該做什麼

你完全可以獨自完成全部,但在較大的組織中,這些任務通常由不同團隊分擔:

模組 常見負責人
1 賬戶、2 身份 IT / 身份管理員
3 裝置(WARP/MDM) 終端 / 桌面團隊
4 Access(Tunnel、應用) 應用負責人 + 安全團隊
5 Gateway、6 DLP、7 AI 安全團隊
8 Cloudflare WAN 網路團隊

⭐ 整個上手過程的黃金法則:試點 → 驗證 → 推廣。 切勿一次性把新規則推給所有人。先用試點小組測試、確認無誤,再擴大範圍。每個模組都遵循這一模式。


讓流程順利的 8 個習慣

  1. 按順序做模組。 先身份、再裝置,先裝置、再過濾。
  2. 永遠先試點。 先 5–25 人,再全公司。
  3. 先“監控/僅記錄”模式,再切換到“阻止”。(尤其是 Gateway、DLP、AI。)
  4. 保留一個備用管理員登入。 始終保留第二個超級管理員,避免被自己的錯誤策略鎖在門外。
  5. 在開啟 HTTPS 檢查前,先在裝置上安裝 Cloudflare 證書(模組 3 → 5),否則網站會報錯。
  6. 記下你的團隊名稱並保持一致——它出現在每一個登入網址中。
  7. 儘早開啟日誌,以便觀察情況並調優規則。
  8. 複用,別重複。 一次性構建可複用的組/列表,再到處套用(模組 4 會教你怎麼做)。

上手總清單(跟蹤你的進度)

複製這份清單,完成一個模組就打一個勾。

階段 1 — 基礎
[ ] M1  已建立 Cloudflare 賬戶並激活 Zero Trust
[ ] M1  已設定團隊名稱(________________.cloudflareaccess.com)
[ ] M1  已新增第二個超級管理員(應急)
[ ] M2  已接入身份提供商,且 TEST 通過(顯示郵箱 + 群組)
[ ] M2  (推薦)已啟用 SCIM / 自動同步
[ ] M3  已建立設備註冊規則
[ ] M3  已在一臺試點裝置安裝 Cloudflare One 客戶端,顯示“已連線”
[ ] M3  已向裝置分發 Cloudflare 證書
[ ] M3  至少一項裝置姿態檢查已生效

階段 2 — 訪問與過濾
[ ] M4  已通過 Cloudflare Tunnel 釋出第一個私有應用
[ ] M4  Access 策略放行正確的人、阻止其他人
[ ] M5  DNS 過濾已攔截惡意軟體/釣魚
[ ] M5  已為試點組開啟 TLS(HTTPS) 解密,網站仍正常
[ ] M5  HTTP 策略已執行合規使用要求

階段 3 — 資料、AI、網路(按授權)
[ ] M6  DLP 處於監控模式,能看到檢測結果
[ ] M6  已對高風險目的地上線 DLP 阻止策略
[ ] M7  已審視影子 AI 使用情況
[ ] M7  已執行 AI 提示詞保護 / 應用管控
[ ] M8  Cloudflare WAN 隧道健康、站點已連通、已測試故障切換

上線
[ ] 日誌已推送到你的 SIEM
[ ] 試點驗證通過,已擴大到全公司
[ ] 已遷移的應用其舊 VPN 已下線

關鍵術語(通俗詞彙表)

術語 含義
Cloudflare One 承載這一切的產品家族(Zero Trust + 網路服務)
Zero Trust 控制台 你配置一切的地方:https://one.dash.cloudflare.com
團隊名稱 / 團隊域名 你組織的登入網址:https://<team-name>.cloudflareaccess.com
WARP / Cloudflare One 客戶端 安裝在裝置上、把裝置接入 Cloudflare 的應用
IdP(身份提供商) 你的企業登入系統(Entra ID、Okta、Google)
ZTNA / Access “零信任網路訪問”——替代 VPN 的按應用安全訪問
Gateway Web 過濾器(DNS、網路與 HTTPS 流量)
DLP “資料防洩漏”——發現並阻止敏感資料外流
Tunnel 從你的私有應用到 Cloudflare 的、僅出站的安全連線
姿態(Posture) 對裝置的健康檢查(磁碟已加密、防火牆開啟等)
策略(Policy) 規定誰/什麼被允許或阻止的規則
Cloudflare WAN 把整個辦公室/資料中心接入 Cloudflare 網路

準備好了?

👉 前往 模組 1 — 賬戶設定,我們開始吧。

📚 想了解這些選擇背後的“為什麼”? 有兩份配套文件講解策略並提供設定速查(目前為英文版):

本指南依據當前 Cloudflare 文件編寫。Cloudflare 會經常更新控制台——若選單標籤略有差異,請以最接近的項為準。做模組 6–8 前請確認套餐授權。