TYO Reach vs Cloudflare Access
Cloudflare Access (partie de Zero Trust) place un mur de connexion devant vos outils internes. TYO Reach donne à votre équipe un point de sortie géré pour le trafic sortant vers l'internet public. Ils protègent les extrémités opposées de la connexion.
Protection entrante vs contrôle sortant
Cloudflare Access — protégez vos applications de l'internet
Access place Cloudflare devant vos outils internes. Un membre de l'équipe va sur l'URL de votre application, Cloudflare intercepte, vérifie l'identité via votre IdP (Google, Okta, Azure AD) et ne les laisse passer que s'ils réussissent. Votre application ne reçoit jamais de coup direct.
TYO Reach — contrôlez où votre trafic sort
Reach se situe entre les appareils de votre équipe et l'internet public. Tout le trafic de navigation et d'application sortant sort d'une IP de passerelle fixe. Les outils SaaS externes voient cette IP — pas les IP domestiques de vos utilisateurs. Reach applique également la MFA à la connexion et vous permet de définir des règles de routage de manière centrale.
Côte à côte
| Feature | TYO Reach | Cloudflare Access |
|---|---|---|
| IP de sortie statique pour le trafic sortant de l'équipeCF : IP de sortie dédiées disponibles uniquement sur les plans Entreprise | oui | partiel |
| Passerelle internet — contrôle du routage sortantCF : WARP + Gateway disponible mais complexe à configurer | oui | partiel |
| Protéger les applications internes avec un proxy conscient de l'identitéReach ne protège pas vos applications des requêtes entrantes | non | oui |
| Fédération IdP (Google, Okta, Azure AD) | bientôt | oui |
| MFA à chaque connexion | oui | oui |
| Règles de routage de domaine par applicationCF : via politiques DNS/HTTP Gateway | oui | oui |
| Identité hébergée en AustralieL'identité Cloudflare est hébergée aux États-Unis | oui | non |
| Fonctionne sur les machines gérées (pas de pilote noyau)CF : le client WARP installe un adaptateur réseau au niveau du noyau | oui | partiel |
| Plan consommateur / personnelCloudflare est un produit réservé aux équipes | oui | non |
| Plan gratuit (petites équipes) | oui (personnel 2 GB) | oui (jusqu'à 50 utilisateurs) |
| Journal d'audit | bientôt | oui |
| Vérifications de la posture de l'appareil | non | oui |
| Tunnel réseau vers votre LAN privéCF : Cloudflare Tunnel ; Reach ZTNA à venir | bientôt | oui |
| Tarification | Par siège (prix PME) | Gratuit ≤50 utilisateurs ; 7 $/utilisateur/mois à l'usage ; Entreprise sur mesure |
Quand choisir lequel
Choisissez Reach si…
Vous avez besoin que le trafic de votre équipe sorte d'une adresse IP statique et auditable — pour les listes d'autorisation IP SaaS, les exigences géographiques APAC ou une politique de sortie contrôlée. C'est aussi le bon choix si vous êtes sur des machines Windows protégées où le pilote noyau de WARP serait bloqué.
Choisissez Cloudflare Access si…
Vous auto-hébergez des outils internes (un wiki, un environnement de développement, un panneau d'administration) et devez les protéger derrière un SSO sans ouvrir de ports de pare-feu. Le proxy d'identité entrant de Cloudflare est le meilleur de sa catégorie pour ce cas d'utilisation.
Utilisez les deux si…
La plupart des équipes matures le font. Cloudflare Access protège vos applications internes orientées vers l'intérieur ; Reach gère l'endroit où apparaît le trafic sortant de votre équipe. Ils se complètent naturellement.
Cloudflare Gateway peut-il remplacer TYO Reach ?
Cloudflare Gateway (la partie filtrage sortant de Zero Trust) chevauche les capacités de routage de Reach, mais il nécessite le client WARP — un adaptateur réseau au niveau du noyau qui est fréquemment bloqué sur les machines protégées. Reach utilise une approche proxy en espace utilisateur qui fonctionne sans droits d'administrateur ou module noyau. Gateway nécessite également Cloudflare comme résolveur DNS, ce que certaines organisations préfèrent garder interne.
TYO Reach protège-t-il mes applications internes comme le fait Cloudflare Access ?
Pas encore. Reach ZTNA (accès par tunnel inverse aux ressources LAN) est sur la feuille de route mais n'est pas disponible aujourd'hui. Si vous devez protéger des applications internes derrière un proxy conscient de l'identité dès maintenant, Cloudflare Access ou une solution similaire est le bon choix pour cette partie.
Puis-je utiliser TYO ID avec Cloudflare Access ?
Cloudflare Access prend en charge tout fournisseur d'identité compatible OIDC. TYO ID est compatible OIDC — la fédération avec Cloudflare Access est techniquement possible, bien que non encore documentée comme un chemin pris en charge. Si cela est important pour votre configuration, contactez [email protected].