TYO Reach против Cloudflare Access
Cloudflare Access (часть Zero Trust) ставит барьер авторизации перед вашими внутренними приложениями. TYO Reach даёт вашей команде управляемую точку выхода для трафика, идущего в публичный интернет. Они защищают противоположные концы соединения.
Защита входящего трафика против контроля исходящего
Cloudflare Access — защита приложений от интернета
Access ставит Cloudflare перед вашими внутренними инструментами. Член команды переходит по URL-адресу приложения, Cloudflare перехватывает запрос, проверяет подлинность через ваш IdP (Google, Okta, Azure AD) и пропускает только в случае успешной проверки. Ваше приложение никогда не получает прямых запросов извне.
TYO Reach — контроль исходящего трафика
Reach находится между устройствами вашей команды и публичным интернетом. Весь исходящий трафик браузера и приложений выходит через фиксированный IP-адрес шлюза. Внешние SaaS-инструменты видят этот IP, а не домашние IP-адреса ваших пользователей. Reach также требует многофакторную аутентификацию (MFA) при входе и позволяет централизованно настраивать правила маршрутизации.
Бок о бок
| Feature | TYO Reach | Cloudflare Access |
|---|---|---|
| Статический исходящий IP для трафика командыCF: Выделенные исходящие IP доступны только на тарифах Enterprise | да | частично |
| Интернет-шлюз — контроль исходящей маршрутизацииCF: WARP + Gateway доступны, но сложны в настройке | да | частично |
| Защита внутренних приложений прокси-сервером с проверкой подлинностиReach не защищает ваши приложения от входящих запросов | нет | да |
| Федерация IdP (Google, Okta, Azure AD) | скоро | да |
| Многофакторная аутентификация (MFA) при каждом входе | да | да |
| Правила маршрутизации доменов для отдельных приложенийCF: через DNS/HTTP политики Gateway | да | да |
| Идентификация на серверах в АвстралииИдентификация Cloudflare размещена в США | да | нет |
| Работает на управляемых устройствах (без драйвера ядра)CF: клиент WARP устанавливает сетевой адаптер на уровне ядра | да | частично |
| Личный тарифCloudflare — продукт только для команд | да | нет |
| Бесплатный тариф (небольшие команды) | да (персональный 2 GB) | да (до 50 пользователей) |
| Журнал аудита | скоро | да |
| Проверка состояния устройства | нет | да |
| Сетевой туннель к вашей частной локальной сетиCF: Cloudflare Tunnel; Reach ZTNA в разработке | скоро | да |
| Стоимость | За пользователя (цены для малого бизнеса) | Бесплатно до 50 пользователей; $7/пользователь/мес Pay-As-You-Go; Enterprise индивидуально |
Что и когда выбрать
Выберите Reach, если…
Вам нужно, чтобы трафик вашей команды выходил через статический, контролируемый IP-адрес — для списков разрешённых IP-адресов в SaaS, требований к геопозиции в APAC или политик контроля исходящего трафика. Это также правильный выбор, если вы используете Windows-устройства со средством защиты конечных устройств, где драйвер ядра WARP будет заблокирован.
Выберите Cloudflare Access, если…
Вы самостоятельно размещаете внутренние инструменты (вики, среду разработки, панель администратора) и вам нужно закрыть их за единым входом (SSO) без открытия портов брандмауэра. Входящий прокси-сервер с проверкой подлинности от Cloudflare — лучшее решение для этой задачи.
Используйте оба, если…
Большинство зрелых команд так и делают. Cloudflare Access защищает ваши внутренние приложения от входящих запросов; Reach управляет тем, как выглядит исходящий трафик вашей команды. Они естественно дополняют друг друга.
Может ли Cloudflare Gateway заменить TYO Reach?
Cloudflare Gateway (компонент фильтрации исходящего трафика в Zero Trust) пересекается с возможностями маршрутизации Reach, но требует клиента WARP — сетевого адаптера на уровне ядра, который часто блокируется на машинах со средством защиты конечных устройств. Reach использует подход проксирования в пространстве пользователя, который работает без прав администратора или модуля ядра. Gateway также требует использования Cloudflare в качестве вашего DNS-резолвера, тогда как некоторые организации предпочитают оставлять его внутренним.
Защищает ли TYO Reach мои внутренние приложения так же, как Cloudflare Access?
Пока нет. Reach ZTNA (обратный туннельный доступ к ресурсам локальной сети) находится в разработке, но на данный момент недоступен. Если вам нужно закрыть внутренние приложения за прокси-сервером с проверкой подлинности прямо сейчас, Cloudflare Access или аналогичное решение — правильный выбор для этой задачи.
Могу ли я использовать TYO ID с Cloudflare Access?
Cloudflare Access поддерживает любого OIDC-совместимого провайдера идентификации. TYO ID совместим с OIDC — федерация с Cloudflare Access технически возможна, хотя ещё не задокументирована как поддерживаемый сценарий. Если это важно для вашей инфраструктуры, свяжитесь с [email protected].