TYO Reach 與 Cloudflare Access 對比
Cloudflare Access(Zero Trust 的一部分)在內部應用前設定了一道登入牆。TYO Reach 則為團隊提供通往公共網際網路的託管流量出口。它們分別保護著連線的兩端。
入站保護與出站控制
Cloudflare Access — 保護應用免受網際網路威脅
Access 將 Cloudflare 部署在內部工具之前。當團隊成員訪問應用 URL 時,Cloudflare 會攔截請求,通過 IdP(Google、Okta、Azure AD)驗證身份,驗證通過後才允許放行。應用永遠不會直接暴露在網際網路中。
TYO Reach — 控制流量出口
Reach 位於團隊裝置與公共網際網路之間。所有出站的瀏覽器和應用流量均從固定的閘道器 IP 駛出。外部 SaaS 工具只會看到該 IP,而非使用者的家庭 IP。Reach 還在登入時強制執行 MFA,並支援集中設定流量路由規則。
橫向比較
| Feature | TYO Reach | Cloudflare Access |
|---|---|---|
| 團隊出站流量的靜態出口 IPCF:僅在企業版套餐中提供專用出口 IP | 是 | 部分 |
| 網際網路閘道器 — 出站流量路由控制CF:提供 WARP + Gateway,但配置複雜 | 是 | 部分 |
| 使用身份感知代理保護內部應用Reach 不保護應用免受入站請求 | 否 | 是 |
| IdP 聯合身份驗證 (Google, Okta, Azure AD) | 即將推出 | 是 |
| 每次登入均需 MFA | 是 | 是 |
| 按應用域名路由規則CF:通過 Gateway DNS/HTTP 策略 | 是 | 是 |
| 澳大利亞託管的身份驗證Cloudflare 身份驗證託管在美國 | 是 | 否 |
| 適用於受管機器(無核心驅動)CF:WARP 客戶端會安裝核心級網路介面卡 | 是 | 部分 |
| 個人/消費者套餐Cloudflare 僅提供企業產品 | 是 | 否 |
| 免費層級(小型團隊) | 是(個人 2 GB) | 是(最多 50 個使用者) |
| 審計日誌 | 即將推出 | 是 |
| 裝置狀態檢查 | 否 | 是 |
| 通往私有區域網的網路隧道CF:Cloudflare Tunnel;Reach ZTNA 即將推出 | 即將推出 | 是 |
| 定價 | 按席位(中小企業定價) | 免費(≤50 使用者);按需付費 $7/使用者/月;企業版定製 |
如何選擇
選擇 Reach,如果…
您需要團隊流量從靜態、可審計的 IP 地址出口——用於 SaaS IP 允許名單(白名單)、亞太地區地理要求或受控出口策略。如果使用的是安裝了終端防護軟體的 Windows 機器,且 WARP 的核心驅動會被攔截,Reach 也是理想之選。
選擇 Cloudflare Access,如果…
您自託管內部工具(Wiki、開發環境、管理面板),並且需要在不開放防火牆埠的情況下將其置於 SSO 保護之後。Cloudflare 的入站身份代理在此用例中是同類最佳。
兩者都用,如果…
大多數成熟團隊都會這樣做。Cloudflare Access 保護入站的內部應用;Reach 管理團隊的出站流量出口。兩者天然互補。
Cloudflare Gateway 可以替代 TYO Reach 嗎?
Cloudflare Gateway(Zero Trust 的出站過濾部分)與 Reach 的流量路由功能有重疊,但它需要 WARP 客戶端——這是一個核心級網路介面卡,經常在安裝了終端防護軟體的機器上被攔截。Reach 採用使用者空間代理方案,無需管理員許可權或核心模組即可執行。此外,Gateway 要求將 Cloudflare 作為 DNS 解析器,而一些企業更傾向於保留內部解析。
TYO Reach 能像 Cloudflare Access 那樣保護我的內部應用嗎?
目前還不能。Reach ZTNA(通往區域網資源的反向隧道訪問)已列入路線圖,但目前尚未釋出。如果現在就需要將內部應用置於身份感知代理之後,Cloudflare Access 或類似解決方案是更合適的選擇。
我可以將 TYO ID 與 Cloudflare Access 一起使用嗎?
Cloudflare Access 支援任何相容 OIDC 的身份提供商。TYO ID 相容 OIDC——在技術上可以與 Cloudflare Access 聯合使用,儘管目前尚未作為官方支援路徑記錄在案。如果這對您的架構很重要,請聯絡 [email protected]。