Access
在放你進入應用程式前先確認你是誰 —— 不用 VPN、也不用可信任的內網。
Access 是什麼?
Cloudflare Access 在你的應用程式前面加上一道身分檢查。任何人要打開應用程式前,都必須先登入並證明自己有權限 —— 看的是「他是誰」,而不是「他連在哪個網路上」。
這就是「零信任(Zero Trust)」的精神:不會因為某人在辦公室網路裡就自動信任他。每一次請求都要驗證。Access 透過你本來就在用的身分提供者(Google、GitHub 等)或寄到 email 的一次性密碼(PIN)來核對身分。
把它想成…
一位在「每一扇門」都查你證件的櫃檯人員 —— 對比老式大樓:只要在大廳刷一次卡,之後就能在裡面到處亂逛。
為什麼用它取代 VPN?
VPN(虛擬私人網路)會把你整個丟進內部網路,連上之後就大範圍地信任你。這既有風險又笨重。Access 則是一次只針對「一個特定應用程式、一個人」放行。
逐一應用程式控管
只授權某一個應用程式,而不是它背後整個網路。
免裝用戶端
對網頁應用程式來說,使用者只要打開網址登入 —— 不用裝 VPN 用戶端。
沿用現有帳號
接上 Google Workspace、GitHub、Microsoft Entra ID 等作為身分來源。
完整稽核紀錄
清楚看到誰、在何時、存取了什麼 —— 資安稽核超好用。
怎麼保護一個應用程式?
所有設定都在 Cloudflare Zero Trust 儀表板進行。以下教你在應用程式前加一道登入牆,並決定誰能進來。
接上登入提供者
在 Zero Trust → Settings → Authentication 加入身分提供者。最簡單的是內建的 One-time PIN(一次性密碼),會把驗證碼寄到使用者 email;或接上 Google/GitHub。
新增你的應用程式
進入 Access → Applications → Add an application → Self-hosted(自架)。輸入應用程式的網域,例如 dashboard.example.com(通常就是一個 Cloudflare Tunnel 的網址)。
建立一條 Allow 政策
新增一條政策,動作設為 Allow(允許),並加一條 Include(包含)規則來指定誰能進 —— 例如結尾是 @yourcompany.com 的 email。
Policy name: Company staff Action: Allow Include: Emails ending in @yourcompany.com Require: (optional) Identity provider = Google儲存並測試
儲存應用程式。現在打開這個應用程式會先出現 Cloudflare 登入畫面;只有符合政策的人才能進到應用程式。
Include/Require/Exclude
Include 是「或」(符合其一即可)、Require 是「且」(還必須符合)、Exclude 是「非」(把這些擋掉)。組合起來就能表達像「公司 email,但必須通過多因素驗證,排除約聘人員」這種規則。
重點概念
零信任
一種對每個請求都驗證、預設誰都不信任(無論內外)的安全模型。
應用程式(Application)
你要保護的對象 —— 自架網站、SSH 伺服器,或 SaaS 應用程式。
政策(Policy)
決定一群人是 Allow(允許)、Block(封鎖)還是 Bypass(略過)的規則。
身分提供者(IdP)
登入身分的來源:Google、GitHub、Microsoft Entra ID,或 email 一次性密碼。
一次性密碼
最簡單的登入方式:Cloudflare 把臨時驗證碼寄到使用者 email。不用設定 IdP。
裝置狀態檢查
可選的檢查,確認使用者裝置狀態良好(例如硬碟已加密)才放行。
小提示與計費
和 Tunnel 是絕配
用 Cloudflare Tunnel 把私有應用程式連出來(不用開連接埠),再用 Access 在前面擋一道登入牆。兩者合起來,就能取代多數內部工具的 VPN。
- Cloudflare 的 Zero Trust 免費方案可涵蓋最多 50 位使用者,完全免費。
- Access 適用於自架網頁應用程式、SSH/遠端桌面,以及許多 SaaS 應用程式。
- 先用 One-time PIN 快速測試,之後再接上正式的身分提供者。
- 每次登入嘗試都會被記錄,給你清楚的稽核軌跡。