架构与流程图
整个项目的可视化地图:你要构建什么(参考架构)以及按什么顺序构建(上手流程)。每个方框都标注了对应的模块(M1、M2……),便于你直接跳到操作说明。
参考架构
你要构建内容的完整图景。它双向皆护:你的人、设备与站点向外访问(主脊柱),以及 AI 爬虫从外部访问你的内容(底部通道)——全部在一张全球网络上,顶部还有一个贯穿全局的管理平面。
如何看这张图
- 顶部 — 管理与可观测平面: 贯穿全局的控制——你的身份提供商(Entra ID / Okta / Google + SCIM,M2)、管理员与角色(最小权限 + 应急账户,M1b)、以及可观测性(Logpush → SIEM、分析、Radar)。
- 左侧 — 来源与接入匝道: 连接到 Cloudflare 的一切——受管设备(WARP)、BYOD、非受管/无客户端、AI 智能体 / MCP 客户端、分支办公室(Cloudflare WAN 设备),以及数据中心/云(IPsec · GRE · CNI · Mesh)。
- 中间 — Cloudflare 一张全球网络(SASE): 每个请求在靠近用户处单次穿过完整安全栈——身份与姿态、ZTNA(Access)、Gateway SWG、影子 IT 发现、浏览器隔离、DLP、AI 管控 · MCP 门户 · AI Gateway、出口控制,以及 Magic Firewall。
- 右侧 — 目的地: 互联网与 SaaS、你的私有应用(经 Tunnel/ZTNA),以及 AI 模型与 MCP 服务器——全部安全到达。
- 底部 — 入站(智能体互联网): 另一个方向——AI 爬虫与机器人访问你的公开内容,由 AI Crawl Control · WAF · AI Security for Apps 治理(允许 / 阻止 / 收费),你甚至可用 Pay Per Crawl 将访问变现(M7d)。
上手流程
部署的顺序。每个阶段都建立在上一个之上,且黄金法则贯穿始终:试点 → 验证 → 推广。
各阶段
- 基础 — 账户、管理员、身份(M1 · M1b · M2)
- 设备 — 注册 Cloudflare One 客户端、设备配置文件、姿态(M3 · M3b · M3c)
- 访问 — 将私有应用发布到 ZTNA 之后、连接网络(M4 · M4b)
- Web 过滤 — Gateway、出口/IP 控制、浏览器隔离、影子 IT(M5 · M5b · M5c · M5d)
- 数据与 AI — DLP、AI 管控、保护 AI 与 MCP(M6 · M7 · M7b)
- 网络 — 用 Cloudflare WAN 连接办公室与数据中心(M8)
然后上线:把日志推送到 SIEM、用试点组验证、扩展到全公司,并下线旧 VPN。
AI 与 MCP 安全 — 纵深防御
治理 AI 是本平台的一等能力,而非事后补充。随着员工采用 AI 工具、自主的 MCP 智能体连入你的系统,Cloudflare 对每一次 AI 交互应用四层防护——发现在用什么、管控应用、保护进入提示词的内容、并治理智能体本身——再为你自建的 AI 应用提供独立的 WAF 层。
四层防护
- 发现影子 AI — 找出在用的每个 AI 应用及其使用者(M5d)
- 管控 AI 应用 — 允许已批准的工具并加护栏;阻止或隔离其余(M7 · M5c)
- 保护提示词 — DLP 扫描用户输入 AI 的 PII、密钥与源代码(M6 · M7)
- 治理 MCP 智能体 — MCP 门户把智能体置于 Access 之后,配以 Managed OAuth 与逐工具日志(M7b)
对于你自建并对外提供的 AI 应用,**AI Security for Apps(WAF)**增加提示词注入与不安全主题检测。完整讲解:模块 5d · 模块 7 · 模块 7b。
模块地图
| 模块 | 涵盖内容 | 在图中的位置 |
|---|---|---|
| M1 · 账户设置 | 账户 + Zero Trust 组织 | 流程 · 阶段 1 |
| M1b · 账户管理 | 角色、成员、应急 | 流程 · 阶段 1 |
| M2 · 身份提供商 | 企业登录 + 群组 | 架构 · 身份 |
| M3 · 设备注册 | WARP / Cloudflare One 客户端 | 架构 · 接入匝道 |
| M3b · 设备配置文件 | 按组的客户端设置 | 架构 · 接入匝道 |
| M3c · 姿态检查 | 设备健康信号 | 架构 · 身份 |
| M4 · ZTNA(Access) | 按应用访问,替代 VPN | 架构 · Access |
| M4b · 连接器 | Tunnel、Mesh 与 Appliance | 架构 · 接入匝道 |
| M5 · Gateway | DNS / 网络 / HTTP + TLS | 架构 · Gateway |
| M5b · 出口策略 | 专用出口、IP 版本 | 架构 · Gateway |
| M5c · 浏览器隔离 | 远程浏览器(RBI) | 架构 · RBI |
| M5d · 影子 IT 与 AI 落地 | 发现并治理 SaaS/AI 应用 | AI 安全 · 第 1 层 |
| M6 · DLP | 检测并阻止数据泄漏 | 架构 · DLP |
| M7 · AI 管控 | 管控 AI 使用 | AI 安全 · 第 2–3 层 |
| M7b · 保护 AI 与 MCP | MCP 服务器 + 门户 | AI 安全 · 第 4 层 |
| M8 · Cloudflare WAN | 连接站点与数据中心 | 架构 · 接入匝道 |