☁Zero Trust 上手指南
简体中文
Telegram Cloudflare 文档 ↗

Cloudflare Zero Trust — 上手部署指南(从这里开始)

欢迎 👋 这是一份可跟做的上手指南。只要按顺序完成各个模块、照着每一步操作,最终你就能拥有一套可用的 Cloudflare Zero Trust 部署——涵盖账户、身份、设备、私有应用访问、Web 过滤、数据保护、AI 管控,以及(可选的)Cloudflare WAN 站点连接。

你不需要有 Cloudflare 使用经验。每一步都会告诉你点哪里、输入什么,以及在继续之前如何确认这一步成功了。


本指南怎么用

整个上手过程分为 9 个模块。请按顺序完成——每个模块都建立在上一个之上。

# 模块 你将配置的内容 用时 是否必需
0 从这里开始(本文) 套餐、前置条件、如何使用本指南 15 分钟 ✅ 先读
1 账户设置 Cloudflare 账户 + Zero Trust 组织 30 分钟 ✅ 必需
2 身份提供商 接入企业登录(Entra ID / Okta / Google) 45 分钟 ✅ 必需
3 设备注册(WARP) 在设备上安装 Cloudflare One 客户端 60 分钟 ✅ 必需
4 ZTNA — Access 发布私有应用,替代 VPN 60 分钟 ✅ 推荐
5 Gateway(Web 过滤) 拦截威胁、过滤 DNS/Web 流量 60 分钟 ✅ 推荐
6 DLP(数据保护) 检测并阻止敏感数据外泄 45 分钟 企业版
7 AI 管控 管控 ChatGPT/Gemini/Claude 的使用 45 分钟 企业版
8 Cloudflare WAN 将办公室/数据中心接入 Cloudflare 90 分钟 可选

💡 你可以在任何模块后停下,且已经拥有可用的成果。 很多客户第一周完成模块 1–3(身份 + 设备),第二周加上 Access(4)和 Gateway(5),之后再逐步叠加 DLP/AI/Cloudflare WAN。

各模块使用的符号

符号 含义
📺 你会看到 界面描述,帮助你确认自己在正确的页面
⌨️ 输入 需要键入的确切文本/取值
👉 点击 需要点击的确切按钮或链接
✅ 检查点 停下来确认这一步成功,再继续
⚠️ 注意 需要避免的常见错误
💡 提示 最佳实践建议

开始之前:整体蓝图(2 分钟阅读)

Cloudflare Zero Trust 用“默认不信任、每个请求都校验”取代了旧的“城堡加护城河”模式(VPN + 防火墙)。各部分是这样协同的:

   你的人与设备                       CLOUDFLARE(运行于 330+ 城市)                他们要去哪里
   ┌──────────────────┐    连接        ┌─────────────────────────────────┐
   │ 笔记本 + WARP     │ ─────────────► │ 1. 你是谁?        (身份)        │ ──► 互联网
   │ 手机   + WARP     │                 │ 2. 设备安全吗?    (姿态)        │ ──► SaaS 应用(M365…)
   │ 办公室(Cloudflare WAN)│                │ 3. 你能访问此应用吗?(Access)    │ ──► 你的私有应用
   └──────────────────┘                 │ 4. 这个站点安全吗? (Gateway)    │    (经由 Tunnel)
                                         │ 5. 有敏感数据吗?   (DLP)        │
                                         │ 6. AI 使用是否安全?(AI 管控)    │
                                         └─────────────────────────────────┘
  • 身份(模块 2): Cloudflare 向你现有的企业登录询问“这是谁?”
  • 设备 + WARP(模块 3): WARP 客户端是把流量安全送达 Cloudflare 的“入口匝道”,并上报设备是否健康。
  • Access / ZTNA(模块 4): 让合适的人访问特定私有应用——无需 VPN。
  • Gateway(模块 5): 过滤 DNS 与 Web 流量,拦截恶意软件/钓鱼并执行合规策略。
  • DLP(模块 6)+ AI 管控(模块 7): 阻止敏感数据外泄,并管控 AI 工具。
  • Cloudflare WAN(模块 8): 把整个办公室/数据中心接入 Cloudflare,让非笔记本流量也受保护。

进入模块 1 前你需要准备什么(前置清单)

现在就备齐这些,免得中途被打断。

账户与权限

  • [ ] 一个能收邮件的工作邮箱(用于创建/验证 Cloudflare 账户)
  • [ ] 身份提供商的管理员权限(Microsoft Entra ID / Okta / Google Workspace)——模块 2 会在其中注册一个应用
  • [ ] 如有 MDM(设备管理)工具(Intune、Jamf、Kandji、Workspace ONE),准备好其管理员权限——用于模块 3 的批量部署
  • [ ] 一张信用卡或账单信息(即使免费套餐也需要)

需要先决定的事项(记下来)

  • [ ] 团队名称(team name)——你组织的简短、永久标识(如 acme)。它会成为你的登录网址 https://acme.cloudflareaccess.com。⚠️ 之后很难更改——请慎重选择。
  • [ ] 试点小组——5–25 名配合的用户(通常是 IT/安全团队),在全公司铺开前先测试
  • [ ] 第一个要用 Access 保护的私有应用(模块 4)——例如内部 wiki、Grafana、某个开发工具
  • [ ] 套餐层级——免费 / 按量付费 / 企业版(见下文)

技术准备(仅当做模块 4 与 8 时)

  • [ ] 一台能访问你私有应用的服务器/虚拟机(模块 4 的 Cloudflare Tunnel 用)
  • [ ] 各站点路由器/防火墙的管理权限(模块 8 的 Cloudflare WAN 用)

我需要哪个套餐?

能力(模块) 免费版 按量付费 企业版
账户 + 身份 + WARP(1–3) ✅(最多 50 用户) ✅ ✅
Access / ZTNA(4) ✅ ✅ ✅
Gateway DNS + 基础 HTTP(5) ✅ ✅ ✅
DLP(6) ❌ ❌ ✅
AI 提示词保护 / 高级 AI(7) 部分 部分 ✅
高级设备姿态(CrowdStrike、Intune…) ❌ 有限 ✅
Cloudflare WAN(8) ❌ ❌ ✅(网络附加组件)

💡 你可以先用免费版熟悉平台(模块 1–5),之后再升级。如果你已购买企业版 / Cloudflare WAN,在做模块 6–8 前请确认其已生效,否则相关设置会显示为灰色不可用。不确定?联系你的 Cloudflare 客户团队。


角色:谁该做什么

你完全可以独自完成全部,但在较大的组织中,这些任务通常由不同团队分担:

模块 常见负责人
1 账户、2 身份 IT / 身份管理员
3 设备(WARP/MDM) 终端 / 桌面团队
4 Access(Tunnel、应用) 应用负责人 + 安全团队
5 Gateway、6 DLP、7 AI 安全团队
8 Cloudflare WAN 网络团队

⭐ 整个上手过程的黄金法则:试点 → 验证 → 推广。 切勿一次性把新规则推给所有人。先用试点小组测试、确认无误,再扩大范围。每个模块都遵循这一模式。


让流程顺利的 8 个习惯

  1. 按顺序做模块。 先身份、再设备,先设备、再过滤。
  2. 永远先试点。 先 5–25 人,再全公司。
  3. 先“监控/仅记录”模式,再切换到“阻止”。(尤其是 Gateway、DLP、AI。)
  4. 保留一个备用管理员登录。 始终保留第二个超级管理员,避免被自己的错误策略锁在门外。
  5. 在开启 HTTPS 检查前,先在设备上安装 Cloudflare 证书(模块 3 → 5),否则网站会报错。
  6. 记下你的团队名称并保持一致——它出现在每一个登录网址中。
  7. 尽早开启日志,以便观察情况并调优规则。
  8. 复用,别重复。 一次性构建可复用的组/列表,再到处套用(模块 4 会教你怎么做)。

上手总清单(跟踪你的进度)

复制这份清单,完成一个模块就打一个勾。

阶段 1 — 基础
[ ] M1  已创建 Cloudflare 账户并激活 Zero Trust
[ ] M1  已设置团队名称(________________.cloudflareaccess.com)
[ ] M1  已添加第二个超级管理员(应急)
[ ] M2  已接入身份提供商,且 TEST 通过(显示邮箱 + 群组)
[ ] M2  (推荐)已启用 SCIM / 自动同步
[ ] M3  已创建设备注册规则
[ ] M3  已在一台试点设备安装 Cloudflare One 客户端,显示“已连接”
[ ] M3  已向设备分发 Cloudflare 证书
[ ] M3  至少一项设备姿态检查已生效

阶段 2 — 访问与过滤
[ ] M4  已通过 Cloudflare Tunnel 发布第一个私有应用
[ ] M4  Access 策略放行正确的人、阻止其他人
[ ] M5  DNS 过滤已拦截恶意软件/钓鱼
[ ] M5  已为试点组开启 TLS(HTTPS) 解密,网站仍正常
[ ] M5  HTTP 策略已执行合规使用要求

阶段 3 — 数据、AI、网络(按授权)
[ ] M6  DLP 处于监控模式,能看到检测结果
[ ] M6  已对高风险目的地上线 DLP 阻止策略
[ ] M7  已审视影子 AI 使用情况
[ ] M7  已执行 AI 提示词保护 / 应用管控
[ ] M8  Cloudflare WAN 隧道健康、站点已连通、已测试故障切换

上线
[ ] 日志已推送到你的 SIEM
[ ] 试点验证通过,已扩大到全公司
[ ] 已迁移的应用其旧 VPN 已下线

关键术语(通俗词汇表)

术语 含义
Cloudflare One 承载这一切的产品家族(Zero Trust + 网络服务)
Zero Trust 控制台 你配置一切的地方:https://one.dash.cloudflare.com
团队名称 / 团队域名 你组织的登录网址:https://<team-name>.cloudflareaccess.com
WARP / Cloudflare One 客户端 安装在设备上、把设备接入 Cloudflare 的应用
IdP(身份提供商) 你的企业登录系统(Entra ID、Okta、Google)
ZTNA / Access “零信任网络访问”——替代 VPN 的按应用安全访问
Gateway Web 过滤器(DNS、网络与 HTTPS 流量)
DLP “数据防泄漏”——发现并阻止敏感数据外流
Tunnel 从你的私有应用到 Cloudflare 的、仅出站的安全连接
姿态(Posture) 对设备的健康检查(磁盘已加密、防火墙开启等)
策略(Policy) 规定谁/什么被允许或阻止的规则
Cloudflare WAN 把整个办公室/数据中心接入 Cloudflare 网络

准备好了?

👉 前往 模块 1 — 账户设置,我们开始吧。

📚 想了解这些选择背后的“为什么”? 有两份配套文档讲解策略并提供设置速查(目前为英文版):

本指南依据当前 Cloudflare 文档编写。Cloudflare 会经常更新控制台——若菜单标签略有差异,请以最接近的项为准。做模块 6–8 前请确认套餐授权。