Cloudflare Zero Trust — 上手部署指南(从这里开始)
欢迎 👋 这是一份可跟做的上手指南。只要按顺序完成各个模块、照着每一步操作,最终你就能拥有一套可用的 Cloudflare Zero Trust 部署——涵盖账户、身份、设备、私有应用访问、Web 过滤、数据保护、AI 管控,以及(可选的)Cloudflare WAN 站点连接。
你不需要有 Cloudflare 使用经验。每一步都会告诉你点哪里、输入什么,以及在继续之前如何确认这一步成功了。
本指南怎么用
整个上手过程分为 9 个模块。请按顺序完成——每个模块都建立在上一个之上。
| # | 模块 | 你将配置的内容 | 用时 | 是否必需 |
|---|---|---|---|---|
| 0 | 从这里开始(本文) | 套餐、前置条件、如何使用本指南 | 15 分钟 | ✅ 先读 |
| 1 | 账户设置 | Cloudflare 账户 + Zero Trust 组织 | 30 分钟 | ✅ 必需 |
| 2 | 身份提供商 | 接入企业登录(Entra ID / Okta / Google) | 45 分钟 | ✅ 必需 |
| 3 | 设备注册(WARP) | 在设备上安装 Cloudflare One 客户端 | 60 分钟 | ✅ 必需 |
| 4 | ZTNA — Access | 发布私有应用,替代 VPN | 60 分钟 | ✅ 推荐 |
| 5 | Gateway(Web 过滤) | 拦截威胁、过滤 DNS/Web 流量 | 60 分钟 | ✅ 推荐 |
| 6 | DLP(数据保护) | 检测并阻止敏感数据外泄 | 45 分钟 | 企业版 |
| 7 | AI 管控 | 管控 ChatGPT/Gemini/Claude 的使用 | 45 分钟 | 企业版 |
| 8 | Cloudflare WAN | 将办公室/数据中心接入 Cloudflare | 90 分钟 | 可选 |
💡 你可以在任何模块后停下,且已经拥有可用的成果。 很多客户第一周完成模块 1–3(身份 + 设备),第二周加上 Access(4)和 Gateway(5),之后再逐步叠加 DLP/AI/Cloudflare WAN。
各模块使用的符号
| 符号 | 含义 |
|---|---|
| 📺 你会看到 | 界面描述,帮助你确认自己在正确的页面 |
| ⌨️ 输入 | 需要键入的确切文本/取值 |
| 👉 点击 | 需要点击的确切按钮或链接 |
| ✅ 检查点 | 停下来确认这一步成功,再继续 |
| ⚠️ 注意 | 需要避免的常见错误 |
| 💡 提示 | 最佳实践建议 |
开始之前:整体蓝图(2 分钟阅读)
Cloudflare Zero Trust 用“默认不信任、每个请求都校验”取代了旧的“城堡加护城河”模式(VPN + 防火墙)。各部分是这样协同的:
你的人与设备 CLOUDFLARE(运行于 330+ 城市) 他们要去哪里
┌──────────────────┐ 连接 ┌─────────────────────────────────┐
│ 笔记本 + WARP │ ─────────────► │ 1. 你是谁? (身份) │ ──► 互联网
│ 手机 + WARP │ │ 2. 设备安全吗? (姿态) │ ──► SaaS 应用(M365…)
│ 办公室(Cloudflare WAN)│ │ 3. 你能访问此应用吗?(Access) │ ──► 你的私有应用
└──────────────────┘ │ 4. 这个站点安全吗? (Gateway) │ (经由 Tunnel)
│ 5. 有敏感数据吗? (DLP) │
│ 6. AI 使用是否安全?(AI 管控) │
└─────────────────────────────────┘
- 身份(模块 2): Cloudflare 向你现有的企业登录询问“这是谁?”
- 设备 + WARP(模块 3): WARP 客户端是把流量安全送达 Cloudflare 的“入口匝道”,并上报设备是否健康。
- Access / ZTNA(模块 4): 让合适的人访问特定私有应用——无需 VPN。
- Gateway(模块 5): 过滤 DNS 与 Web 流量,拦截恶意软件/钓鱼并执行合规策略。
- DLP(模块 6)+ AI 管控(模块 7): 阻止敏感数据外泄,并管控 AI 工具。
- Cloudflare WAN(模块 8): 把整个办公室/数据中心接入 Cloudflare,让非笔记本流量也受保护。
进入模块 1 前你需要准备什么(前置清单)
现在就备齐这些,免得中途被打断。
账户与权限
- [ ] 一个能收邮件的工作邮箱(用于创建/验证 Cloudflare 账户)
- [ ] 身份提供商的管理员权限(Microsoft Entra ID / Okta / Google Workspace)——模块 2 会在其中注册一个应用
- [ ] 如有 MDM(设备管理)工具(Intune、Jamf、Kandji、Workspace ONE),准备好其管理员权限——用于模块 3 的批量部署
- [ ] 一张信用卡或账单信息(即使免费套餐也需要)
需要先决定的事项(记下来)
- [ ] 团队名称(team name)——你组织的简短、永久标识(如
acme)。它会成为你的登录网址https://acme.cloudflareaccess.com。⚠️ 之后很难更改——请慎重选择。 - [ ] 试点小组——5–25 名配合的用户(通常是 IT/安全团队),在全公司铺开前先测试
- [ ] 第一个要用 Access 保护的私有应用(模块 4)——例如内部 wiki、Grafana、某个开发工具
- [ ] 套餐层级——免费 / 按量付费 / 企业版(见下文)
技术准备(仅当做模块 4 与 8 时)
- [ ] 一台能访问你私有应用的服务器/虚拟机(模块 4 的 Cloudflare Tunnel 用)
- [ ] 各站点路由器/防火墙的管理权限(模块 8 的 Cloudflare WAN 用)
我需要哪个套餐?
| 能力(模块) | 免费版 | 按量付费 | 企业版 |
|---|---|---|---|
| 账户 + 身份 + WARP(1–3) | ✅(最多 50 用户) | ✅ | ✅ |
| Access / ZTNA(4) | ✅ | ✅ | ✅ |
| Gateway DNS + 基础 HTTP(5) | ✅ | ✅ | ✅ |
| DLP(6) | ❌ | ❌ | ✅ |
| AI 提示词保护 / 高级 AI(7) | 部分 | 部分 | ✅ |
| 高级设备姿态(CrowdStrike、Intune…) | ❌ | 有限 | ✅ |
| Cloudflare WAN(8) | ❌ | ❌ | ✅(网络附加组件) |
💡 你可以先用免费版熟悉平台(模块 1–5),之后再升级。如果你已购买企业版 / Cloudflare WAN,在做模块 6–8 前请确认其已生效,否则相关设置会显示为灰色不可用。不确定?联系你的 Cloudflare 客户团队。
角色:谁该做什么
你完全可以独自完成全部,但在较大的组织中,这些任务通常由不同团队分担:
| 模块 | 常见负责人 |
|---|---|
| 1 账户、2 身份 | IT / 身份管理员 |
| 3 设备(WARP/MDM) | 终端 / 桌面团队 |
| 4 Access(Tunnel、应用) | 应用负责人 + 安全团队 |
| 5 Gateway、6 DLP、7 AI | 安全团队 |
| 8 Cloudflare WAN | 网络团队 |
⭐ 整个上手过程的黄金法则:试点 → 验证 → 推广。 切勿一次性把新规则推给所有人。先用试点小组测试、确认无误,再扩大范围。每个模块都遵循这一模式。
让流程顺利的 8 个习惯
- 按顺序做模块。 先身份、再设备,先设备、再过滤。
- 永远先试点。 先 5–25 人,再全公司。
- 先“监控/仅记录”模式,再切换到“阻止”。(尤其是 Gateway、DLP、AI。)
- 保留一个备用管理员登录。 始终保留第二个超级管理员,避免被自己的错误策略锁在门外。
- 在开启 HTTPS 检查前,先在设备上安装 Cloudflare 证书(模块 3 → 5),否则网站会报错。
- 记下你的团队名称并保持一致——它出现在每一个登录网址中。
- 尽早开启日志,以便观察情况并调优规则。
- 复用,别重复。 一次性构建可复用的组/列表,再到处套用(模块 4 会教你怎么做)。
上手总清单(跟踪你的进度)
复制这份清单,完成一个模块就打一个勾。
阶段 1 — 基础
[ ] M1 已创建 Cloudflare 账户并激活 Zero Trust
[ ] M1 已设置团队名称(________________.cloudflareaccess.com)
[ ] M1 已添加第二个超级管理员(应急)
[ ] M2 已接入身份提供商,且 TEST 通过(显示邮箱 + 群组)
[ ] M2 (推荐)已启用 SCIM / 自动同步
[ ] M3 已创建设备注册规则
[ ] M3 已在一台试点设备安装 Cloudflare One 客户端,显示“已连接”
[ ] M3 已向设备分发 Cloudflare 证书
[ ] M3 至少一项设备姿态检查已生效
阶段 2 — 访问与过滤
[ ] M4 已通过 Cloudflare Tunnel 发布第一个私有应用
[ ] M4 Access 策略放行正确的人、阻止其他人
[ ] M5 DNS 过滤已拦截恶意软件/钓鱼
[ ] M5 已为试点组开启 TLS(HTTPS) 解密,网站仍正常
[ ] M5 HTTP 策略已执行合规使用要求
阶段 3 — 数据、AI、网络(按授权)
[ ] M6 DLP 处于监控模式,能看到检测结果
[ ] M6 已对高风险目的地上线 DLP 阻止策略
[ ] M7 已审视影子 AI 使用情况
[ ] M7 已执行 AI 提示词保护 / 应用管控
[ ] M8 Cloudflare WAN 隧道健康、站点已连通、已测试故障切换
上线
[ ] 日志已推送到你的 SIEM
[ ] 试点验证通过,已扩大到全公司
[ ] 已迁移的应用其旧 VPN 已下线
关键术语(通俗词汇表)
| 术语 | 含义 |
|---|---|
| Cloudflare One | 承载这一切的产品家族(Zero Trust + 网络服务) |
| Zero Trust 控制台 | 你配置一切的地方:https://one.dash.cloudflare.com |
| 团队名称 / 团队域名 | 你组织的登录网址:https://<team-name>.cloudflareaccess.com |
| WARP / Cloudflare One 客户端 | 安装在设备上、把设备接入 Cloudflare 的应用 |
| IdP(身份提供商) | 你的企业登录系统(Entra ID、Okta、Google) |
| ZTNA / Access | “零信任网络访问”——替代 VPN 的按应用安全访问 |
| Gateway | Web 过滤器(DNS、网络与 HTTPS 流量) |
| DLP | “数据防泄漏”——发现并阻止敏感数据外流 |
| Tunnel | 从你的私有应用到 Cloudflare 的、仅出站的安全连接 |
| 姿态(Posture) | 对设备的健康检查(磁盘已加密、防火墙开启等) |
| 策略(Policy) | 规定谁/什么被允许或阻止的规则 |
| Cloudflare WAN | 把整个办公室/数据中心接入 Cloudflare 网络 |
准备好了?
👉 前往 模块 1 — 账户设置,我们开始吧。
📚 想了解这些选择背后的“为什么”? 有两份配套文档讲解策略并提供设置速查(目前为英文版):
本指南依据当前 Cloudflare 文档编写。Cloudflare 会经常更新控制台——若菜单标签略有差异,请以最接近的项为准。做模块 6–8 前请确认套餐授权。