Zero Trust Access (ZTNA)
Cloudflare Access ставит перед вашими внутренними приложениями слой контроля личности на границе сети: каждый запрос аутентифицируется и авторизуется по политике. Это замена традиционному VPN с его доступом к сети по принципу «всё или ничего».
Обзор
У классической модели VPN есть структурный изъян: подключившийся пользователь (или злоумышленник с его украденными учётными данными) оказывается внутри сети и может дотянуться до куда большего, чем то единственное приложение, которое ему было нужно. VPN-концентраторы к тому же становятся узким местом по производительности и излюбленной целью атак: критические уязвимости VPN эксплуатируются в течение считанных дней после раскрытия.
Zero Trust Network Access (ZTNA) переворачивает модель: расположение в сети не даёт доверия никому. Cloudflare Access проверяет каждый запрос к внутреннему приложению по политикам личности, устройства и контекста — и выдаёт доступ только к этому одному приложению. Сами приложения никогда не публикуются в интернет: они подключаются к Cloudflare исходящим соединением через лёгкий туннель.
Ключевые возможности
- Политики доступа на уровне приложения: личность, группа, страна, состояние устройства, способ многофакторной аутентификации
- Интеграция с вашими провайдерами идентификации — Microsoft Entra ID, Google Workspace, Okta, любой SAML/OIDC — при необходимости с несколькими одновременно
- Cloudflare Tunnel подключает приложения исходящим соединением: никаких входящих портов на файрволе и публичных IP
- Поддержка веб-приложений, SSH, RDP, VNC и произвольных TCP/UDP-сервисов (в браузере или через клиент WARP)
- Сервисные токены и mutual TLS для автоматизированного, «нечеловеческого» доступа (CI/CD, мониторинг, межсервисное взаимодействие)
- Проверки состояния устройства — шифрование диска, версия ОС, агент защиты конечных точек — как входные данные политики
- Бесклиентский доступ через браузер для подрядчиков и партнёров — без установки какого-либо ПО
- Полный журнал аудита каждой аутентификации и каждого запроса с выгрузкой в ваш SIEM
Как это работает
Вы подключаете внутреннее приложение к Cloudflare, запуская рядом с ним cloudflared (Cloudflare Tunnel) — небольшой демон, открывающий исходящее шифрованное соединение к границе сети. Приложение получает имя хоста на вашем домене, но это имя резолвится в Cloudflare, а не в вашу инфраструктуру, и на вашем файрволе не нужно ни одного входящего правила.
Когда пользователь открывает приложение, Cloudflare перенаправляет его на вход через ваш провайдер идентификации, вычисляет вашу политику (кто это, в какой он группе, откуда он, проходит ли его устройство проверки состояния) и только после этого пропускает трафик через туннель. Сессия привязана к короткоживущему подписанному токену, который перепроверяется на каждом запросе: отозвали пользователя в IdP — и он немедленно теряет доступ везде.
Поскольку политика применяется в 300+ точках на границе сети, а не в одном VPN-концентраторе, доступ обычно работает быстрее заменяемого VPN — и нет никакого устройства, которое нужно патчить, масштабировать и резервировать.
Тарифные планы и лицензирование
Access входит в платформу Cloudflare One / Zero Trust и тарифицируется по пользователям, а не по зонам. Бесплатный уровень покрывает до 50 пользователей с основной функциональностью — этого хватает на полноценный производственный пилот. Платные планы Zero Trust добавляют больше мест, более длительное хранение логов и расширенные функции; контракты Enterprise — SLA и пакетные опции. Данные актуальны на 2026 год и могут меняться — уточняйте текущую комплектацию у нас.
Внедрение с Integrity
Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:
- Аудит. Составляем карту внутренних приложений, групп пользователей, провайдеров идентификации и болевых точек текущего VPN; выбираем 2–3 пилотных приложения.
- Бесплатный пилот. Подключаем ваш IdP, разворачиваем туннели для пилотных приложений, и пилотная группа две недели работает через Access — параллельно с существующим VPN, без какого-либо риска.
- Проработка политик. Пишем политики по каждому приложению по принципу минимальных привилегий; сервисные токены заменяют общие учётные данные в автоматизации; там, где это оправдано, добавляются правила по состоянию устройств.
- Волны миграции. Остальные приложения переводятся плановыми волнами; подрядчики и партнёры получают бесклиентский доступ; для инфраструктурных команд мигрирует доступ по SSH/RDP.
- Вывод VPN из эксплуатации. Когда покрытие полное, VPN выводится из эксплуатации — вместе со всей его поверхностью атаки.
- Передача или управляемый сервис. Регламенты и обучение администраторов для вашей команды, либо Integrity эксплуатирует Zero Trust-инфраструктуру за вас — запишитесь на бесплатный пилот.
Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.
Частые вопросы
Нужно ли пользователям что-то устанавливать?
Для веб-приложений — нет, достаточно браузера, что идеально для подрядчиков. Клиент WARP нужен только для не-веб-протоколов (произвольный TCP/UDP) или когда вам нужны сигналы о состоянии управляемых устройств.
Можно ли оставить VPN на время перехода?
Да, и так и следует поступить. Access внедряется приложение за приложением, поэтому стандартный сценарий сохраняет VPN живым, пока приложения мигрируют волнами, и выводит его из эксплуатации только в самом конце.
А как быть с устаревшими приложениями, которые не умеют SSO?
Это один из ключевых сценариев: Access добавляет слой SSO и MFA перед приложением, которому вообще не нужно об этом знать. Даже старое интранет-приложение с basic-аутентификацией получает современный контроль личности на границе сети.