TYO Reach 与 Cloudflare Access 对比

Cloudflare Access(Zero Trust 的一部分)在内部应用前设置了一道登录墙。TYO Reach 则为团队提供通往公共互联网的托管流量出口。它们分别保护着连接的两端。

核心区别

入站保护与出站控制

Cloudflare Access — 保护应用免受互联网威胁

Access 将 Cloudflare 部署在内部工具之前。当团队成员访问应用 URL 时,Cloudflare 会拦截请求,通过 IdP(Google、Okta、Azure AD)验证身份,验证通过后才允许放行。应用永远不会直接暴露在互联网中。

TYO Reach — 控制流量出口

Reach 位于团队设备与公共互联网之间。所有出站的浏览器和应用流量均从固定的网关 IP 驶出。外部 SaaS 工具只会看到该 IP,而非用户的家庭 IP。Reach 还在登录时强制执行 MFA,并支持集中设置流量路由规则。

功能对比

横向比较

FeatureTYO ReachCloudflare Access
团队出站流量的静态出口 IPCF:仅在企业版套餐中提供专用出口 IP部分
互联网网关 — 出站流量路由控制CF:提供 WARP + Gateway,但配置复杂部分
使用身份感知代理保护内部应用Reach 不保护应用免受入站请求
IdP 联合身份验证 (Google, Okta, Azure AD)即将推出
每次登录均需 MFA
按应用域名路由规则CF:通过 Gateway DNS/HTTP 策略
澳大利亚托管的身份验证Cloudflare 身份验证托管在美国
适用于受管机器(无内核驱动)CF:WARP 客户端会安装内核级网络适配器部分
个人/消费者套餐Cloudflare 仅提供企业产品
免费层级(小型团队)是(个人 2 GB)是(最多 50 个用户)
审计日志即将推出
设备状态检查
通往私有局域网的网络隧道CF:Cloudflare Tunnel;Reach ZTNA 即将推出即将推出
定价按席位(中小企业定价)免费(≤50 用户);按需付费 $7/用户/月;企业版定制
诚恳建议

如何选择

选择 Reach,如果…

您需要团队流量从静态、可审计的 IP 地址出口——用于 SaaS IP 允许名单(白名单)、亚太地区地理要求或受控出口策略。如果使用的是安装了终端防护软件的 Windows 机器,且 WARP 的内核驱动会被拦截,Reach 也是理想之选。

选择 Cloudflare Access,如果…

您自托管内部工具(Wiki、开发环境、管理面板),并且需要在不开放防火墙端口的情况下将其置于 SSO 保护之后。Cloudflare 的入站身份代理在此用例中是同类最佳。

两者都用,如果…

大多数成熟团队都会这样做。Cloudflare Access 保护入站的内部应用;Reach 管理团队的出站流量出口。两者天然互补。

Cloudflare Gateway 可以替代 TYO Reach 吗?

Cloudflare Gateway(Zero Trust 的出站过滤部分)与 Reach 的流量路由功能有重叠,但它需要 WARP 客户端——这是一个内核级网络适配器,经常在安装了终端防护软件的机器上被拦截。Reach 采用用户空间代理方案,无需管理员权限或内核模块即可运行。此外,Gateway 要求将 Cloudflare 作为 DNS 解析器,而一些企业更倾向于保留内部解析。

TYO Reach 能像 Cloudflare Access 那样保护我的内部应用吗?

目前还不能。Reach ZTNA(通往局域网资源的反向隧道访问)已列入路线图,但目前尚未发布。如果现在就需要将内部应用置于身份感知代理之后,Cloudflare Access 或类似解决方案是更合适的选择。

我可以将 TYO ID 与 Cloudflare Access 一起使用吗?

Cloudflare Access 支持任何兼容 OIDC 的身份提供商。TYO ID 兼容 OIDC——在技术上可以与 Cloudflare Access 联合使用,尽管目前尚未作为官方支持路径记录在案。如果这对您的架构很重要,请联系 [email protected]

需要具备澳大利亚出口的出站控制?