sell安全
badge

Access

在放你進入應用程式前先確認你是誰 —— 不用 VPN、也不用可信任的內網。

50 users免費 Zero Trust 名額
Zero Trust永不信任,逐次驗證
No VPN在入口驗身分
lightbulb

Access 是什麼?

Cloudflare Access 在你的應用程式前面加上一道身分檢查。任何人要打開應用程式前,都必須先登入並證明自己有權限 —— 看的是「他是誰」,而不是「他連在哪個網路上」。

這就是「零信任(Zero Trust)」的精神:不會因為某人在辦公室網路裡就自動信任他。每一次請求都要驗證。Access 透過你本來就在用的身分提供者(Google、GitHub 等)或寄到 email 的一次性密碼(PIN)來核對身分。

meeting_room

把它想成…

一位在「每一扇門」都查你證件的櫃檯人員 —— 對比老式大樓:只要在大廳刷一次卡,之後就能在裡面到處亂逛。

help

為什麼用它取代 VPN?

VPN(虛擬私人網路)會把你整個丟進內部網路,連上之後就大範圍地信任你。這既有風險又笨重。Access 則是一次只針對「一個特定應用程式、一個人」放行。

person_check

逐一應用程式控管

只授權某一個應用程式,而不是它背後整個網路。

bolt

免裝用戶端

對網頁應用程式來說,使用者只要打開網址登入 —— 不用裝 VPN 用戶端。

groups

沿用現有帳號

接上 Google Workspace、GitHub、Microsoft Entra ID 等作為身分來源。

history

完整稽核紀錄

清楚看到誰、在何時、存取了什麼 —— 資安稽核超好用。

rocket_launch

怎麼保護一個應用程式?

所有設定都在 Cloudflare Zero Trust 儀表板進行。以下教你在應用程式前加一道登入牆,並決定誰能進來。

  1. 接上登入提供者

    在 Zero Trust → Settings → Authentication 加入身分提供者。最簡單的是內建的 One-time PIN(一次性密碼),會把驗證碼寄到使用者 email;或接上 Google/GitHub。

  2. 新增你的應用程式

    進入 Access → Applications → Add an application → Self-hosted(自架)。輸入應用程式的網域,例如 dashboard.example.com(通常就是一個 Cloudflare Tunnel 的網址)。

  3. 建立一條 Allow 政策

    新增一條政策,動作設為 Allow(允許),並加一條 Include(包含)規則來指定誰能進 —— 例如結尾是 @yourcompany.com 的 email。

    text
    Policy name: Company staff
    Action: Allow
    Include:  Emails ending in  @yourcompany.com
    Require:  (optional) Identity provider = Google
  4. 儲存並測試

    儲存應用程式。現在打開這個應用程式會先出現 Cloudflare 登入畫面;只有符合政策的人才能進到應用程式。

rule

Include/Require/Exclude

Include 是「或」(符合其一即可)、Require 是「且」(還必須符合)、Exclude 是「非」(把這些擋掉)。組合起來就能表達像「公司 email,但必須通過多因素驗證,排除約聘人員」這種規則。

school

重點概念

verified_user

零信任

一種對每個請求都驗證、預設誰都不信任(無論內外)的安全模型。

apps

應用程式(Application)

你要保護的對象 —— 自架網站、SSH 伺服器,或 SaaS 應用程式。

gavel

政策(Policy)

決定一群人是 Allow(允許)、Block(封鎖)還是 Bypass(略過)的規則。

account_circle

身分提供者(IdP)

登入身分的來源:Google、GitHub、Microsoft Entra ID,或 email 一次性密碼。

pin

一次性密碼

最簡單的登入方式:Cloudflare 把臨時驗證碼寄到使用者 email。不用設定 IdP。

phonelink_lock

裝置狀態檢查

可選的檢查,確認使用者裝置狀態良好(例如硬碟已加密)才放行。

tips_and_updates

小提示與計費

vpn_lock

和 Tunnel 是絕配

用 Cloudflare Tunnel 把私有應用程式連出來(不用開連接埠),再用 Access 在前面擋一道登入牆。兩者合起來,就能取代多數內部工具的 VPN。

  • Cloudflare 的 Zero Trust 免費方案可涵蓋最多 50 位使用者,完全免費。
  • Access 適用於自架網頁應用程式、SSH/遠端桌面,以及許多 SaaS 應用程式。
  • 先用 One-time PIN 快速測試,之後再接上正式的身分提供者。
  • 每次登入嘗試都會被記錄,給你清楚的稽核軌跡。