TYO Reach vs Cloudflare Access
Cloudflare Access(Zero Trust의 일부)는 내부 앱 앞에 로그인 벽을 세웁니다. TYO Reach는 팀에게 공용 인터넷으로 나가는 트래픽을 위한 관리형 발신 지점을 제공합니다. 두 제품은 연결의 반대편 끝을 보호합니다.
인바운드 보호 vs 아웃바운드 제어
Cloudflare Access — 인터넷으로부터 앱 보호
Access는 내부 도구 앞에 Cloudflare를 배치합니다. 팀원이 앱 URL로 이동하면 Cloudflare가 가로채고 IdP(Google, Okta, Azure AD)를 통해 신원을 확인한 후 통과시킵니다. 앱은 직접적인 공격을 받지 않습니다.
TYO Reach — 트래픽 발신지 제어
Reach는 팀 기기와 공용 인터넷 사이에 위치합니다. 모든 아웃바운드 브라우저 및 앱 트래픽은 고정 게이트웨이 IP에서 나갑니다. 외부 SaaS 도구는 사용자의 집 IP가 아닌 해당 IP를 봅니다. Reach는 로그인 시 MFA를 강제하고 중앙에서 라우팅 규칙을 설정할 수 있게 합니다.
나란히 보기
| Feature | TYO Reach | Cloudflare Access |
|---|---|---|
| 팀 아웃바운드 트래픽을 위한 고정 발신 IPCF: 전용 발신 IP는 Enterprise 플랜에서만 제공 | 예 | 부분적 |
| 인터넷 게이트웨이 — 아웃바운드 라우팅 제어CF: WARP + Gateway가 가능하지만 구성이 복잡함 | 예 | 부분적 |
| ID 인식 프록시로 내부 앱 보호Reach는 인바운드 요청으로부터 앱을 보호하지 않음 | 아니요 | 예 |
| IdP 연동 (Google, Okta, Azure AD) | 곧 지원 | 예 |
| 모든 로그인 시 MFA | 예 | 예 |
| 앱별 도메인 라우팅 규칙CF: Gateway DNS/HTTP 정책을 통해 | 예 | 예 |
| 호주 호스팅 IDCloudflare ID는 미국 호스팅 | 예 | 아니요 |
| 관리형 기기에서 작동 (커널 드라이버 없음)CF: WARP 클라이언트는 커널 수준 네트워크 어댑터 설치 | 예 | 부분적 |
| 개인용 플랜Cloudflare는 팀 전용 제품 | 예 | 아니요 |
| 무료 티어 (소규모 팀) | 예 (개인 2 GB) | 예 (최대 50명) |
| 감사 로그 | 곧 지원 | 예 |
| 기기 상태 확인 | 아니요 | 예 |
| 개인 LAN으로의 네트워크 터널CF: Cloudflare Tunnel; Reach ZTNA 예정 | 곧 지원 | 예 |
| 가격 | 좌석당 (SMB 가격) | 50명 이하 무료; 사용자당 월 $7 종량제; Enterprise 맞춤형 |
무엇을 선택할 것인가
다음 경우 Reach를 선택하세요…
SaaS IP 화이트리스트, APAC 지리적 요구사항 또는 제어된 발신 정책을 위해 팀 트래픽이 고정되고 감사 가능한 IP 주소에서 나가야 하는 경우. WARP의 커널 드라이버가 차단되는 엔드포인트 보호 Windows 기기를 사용하는 경우에도 올바른 선택입니다.
다음 경우 Cloudflare Access를 선택하세요…
내부 도구(위키, 개발 환경, 관리자 패널)를 자체 호스팅하고 방화벽 포트를 열지 않고 SSO 뒤에 숨겨야 하는 경우. Cloudflare의 인바운드 ID 프록시는 이 사용 사례에 최고입니다.
둘 다 사용하세요…
대부분의 성숙한 팀은 둘 다 사용합니다. Cloudflare Access는 인바운드 내부 앱을 보호하고, Reach는 팀의 아웃바운드 트래픽이 나타나는 위치를 관리합니다. 두 제품은 자연스럽게 서로를 보완합니다.
Cloudflare Gateway가 TYO Reach를 대체할 수 있나요?
Cloudflare Gateway(Zero Trust의 아웃바운드 필터링 부분)는 Reach의 라우팅 기능과 겹치지만, 엔드포인트 보호 기기에서 자주 차단되는 커널 수준 네트워크 어댑터인 WARP 클라이언트가 필요합니다. Reach는 관리자 권한이나 커널 모듈 없이 작동하는 사용자 공간 프록시 방식을 사용합니다. Gateway는 또한 Cloudflare를 DNS 확인자로 요구하는데, 일부 조직은 이를 내부적으로 유지하기를 선호합니다.
TYO Reach는 Cloudflare Access처럼 내부 앱을 보호하나요?
아직 아닙니다. Reach ZTNA(LAN 리소스에 대한 역방향 터널 액세스)는 로드맵에 있지만 현재는 사용할 수 없습니다. 지금 당장 ID 인식 프록시 뒤에 내부 앱을 숨겨야 한다면 Cloudflare Access나 유사한 솔루션이 적합합니다.
TYO ID를 Cloudflare Access와 함께 사용할 수 있나요?
Cloudflare Access는 모든 OIDC 호환 ID 공급자를 지원합니다. TYO ID는 OIDC 호환이므로 Cloudflare Access와의 연동은 기술적으로 가능하지만, 아직 지원되는 경로로 문서화되지는 않았습니다. 이 설정이 중요하다면 [email protected]로 문의하세요.