TYO Reach против Cloudflare Access

Cloudflare Access (часть Zero Trust) ставит барьер авторизации перед вашими внутренними приложениями. TYO Reach даёт вашей команде управляемую точку выхода для трафика, идущего в публичный интернет. Они защищают противоположные концы соединения.

Основное отличие

Защита входящего трафика против контроля исходящего

Cloudflare Access — защита приложений от интернета

Access ставит Cloudflare перед вашими внутренними инструментами. Член команды переходит по URL-адресу приложения, Cloudflare перехватывает запрос, проверяет подлинность через ваш IdP (Google, Okta, Azure AD) и пропускает только в случае успешной проверки. Ваше приложение никогда не получает прямых запросов извне.

TYO Reach — контроль исходящего трафика

Reach находится между устройствами вашей команды и публичным интернетом. Весь исходящий трафик браузера и приложений выходит через фиксированный IP-адрес шлюза. Внешние SaaS-инструменты видят этот IP, а не домашние IP-адреса ваших пользователей. Reach также требует многофакторную аутентификацию (MFA) при входе и позволяет централизованно настраивать правила маршрутизации.

Сравнение функций

Бок о бок

FeatureTYO ReachCloudflare Access
Статический исходящий IP для трафика командыCF: Выделенные исходящие IP доступны только на тарифах Enterpriseдачастично
Интернет-шлюз — контроль исходящей маршрутизацииCF: WARP + Gateway доступны, но сложны в настройкедачастично
Защита внутренних приложений прокси-сервером с проверкой подлинностиReach не защищает ваши приложения от входящих запросовнетда
Федерация IdP (Google, Okta, Azure AD)скорода
Многофакторная аутентификация (MFA) при каждом входедада
Правила маршрутизации доменов для отдельных приложенийCF: через DNS/HTTP политики Gatewayдада
Идентификация на серверах в АвстралииИдентификация Cloudflare размещена в СШАданет
Работает на управляемых устройствах (без драйвера ядра)CF: клиент WARP устанавливает сетевой адаптер на уровне ядрадачастично
Личный тарифCloudflare — продукт только для командданет
Бесплатный тариф (небольшие команды)да (персональный 2 GB)да (до 50 пользователей)
Журнал аудитаскорода
Проверка состояния устройстванетда
Сетевой туннель к вашей частной локальной сетиCF: Cloudflare Tunnel; Reach ZTNA в разработкескорода
СтоимостьЗа пользователя (цены для малого бизнеса)Бесплатно до 50 пользователей; $7/пользователь/мес Pay-As-You-Go; Enterprise индивидуально
Честный взгляд

Что и когда выбрать

Выберите Reach, если…

Вам нужно, чтобы трафик вашей команды выходил через статический, контролируемый IP-адрес — для списков разрешённых IP-адресов в SaaS, требований к геопозиции в APAC или политик контроля исходящего трафика. Это также правильный выбор, если вы используете Windows-устройства со средством защиты конечных устройств, где драйвер ядра WARP будет заблокирован.

Выберите Cloudflare Access, если…

Вы самостоятельно размещаете внутренние инструменты (вики, среду разработки, панель администратора) и вам нужно закрыть их за единым входом (SSO) без открытия портов брандмауэра. Входящий прокси-сервер с проверкой подлинности от Cloudflare — лучшее решение для этой задачи.

Используйте оба, если…

Большинство зрелых команд так и делают. Cloudflare Access защищает ваши внутренние приложения от входящих запросов; Reach управляет тем, как выглядит исходящий трафик вашей команды. Они естественно дополняют друг друга.

Может ли Cloudflare Gateway заменить TYO Reach?

Cloudflare Gateway (компонент фильтрации исходящего трафика в Zero Trust) пересекается с возможностями маршрутизации Reach, но требует клиента WARP — сетевого адаптера на уровне ядра, который часто блокируется на машинах со средством защиты конечных устройств. Reach использует подход проксирования в пространстве пользователя, который работает без прав администратора или модуля ядра. Gateway также требует использования Cloudflare в качестве вашего DNS-резолвера, тогда как некоторые организации предпочитают оставлять его внутренним.

Защищает ли TYO Reach мои внутренние приложения так же, как Cloudflare Access?

Пока нет. Reach ZTNA (обратный туннельный доступ к ресурсам локальной сети) находится в разработке, но на данный момент недоступен. Если вам нужно закрыть внутренние приложения за прокси-сервером с проверкой подлинности прямо сейчас, Cloudflare Access или аналогичное решение — правильный выбор для этой задачи.

Могу ли я использовать TYO ID с Cloudflare Access?

Cloudflare Access поддерживает любого OIDC-совместимого провайдера идентификации. TYO ID совместим с OIDC — федерация с Cloudflare Access технически возможна, хотя ещё не задокументирована как поддерживаемый сценарий. Если это важно для вашей инфраструктуры, свяжитесь с [email protected].

Нужен контроль исходящего трафика с австралийской точкой выхода?