INTEGRITY Документация

Zero Trust Access (ZTNA)

Cloudflare Access ставит перед вашими внутренними приложениями слой контроля личности на границе сети: каждый запрос аутентифицируется и авторизуется по политике. Это замена традиционному VPN с его доступом к сети по принципу «всё или ничего».

Обзор

У классической модели VPN есть структурный изъян: подключившийся пользователь (или злоумышленник с его украденными учётными данными) оказывается внутри сети и может дотянуться до куда большего, чем то единственное приложение, которое ему было нужно. VPN-концентраторы к тому же становятся узким местом по производительности и излюбленной целью атак: критические уязвимости VPN эксплуатируются в течение считанных дней после раскрытия.

Zero Trust Network Access (ZTNA) переворачивает модель: расположение в сети не даёт доверия никому. Cloudflare Access проверяет каждый запрос к внутреннему приложению по политикам личности, устройства и контекста — и выдаёт доступ только к этому одному приложению. Сами приложения никогда не публикуются в интернет: они подключаются к Cloudflare исходящим соединением через лёгкий туннель.

Ключевые возможности

Как это работает

Вы подключаете внутреннее приложение к Cloudflare, запуская рядом с ним cloudflared (Cloudflare Tunnel) — небольшой демон, открывающий исходящее шифрованное соединение к границе сети. Приложение получает имя хоста на вашем домене, но это имя резолвится в Cloudflare, а не в вашу инфраструктуру, и на вашем файрволе не нужно ни одного входящего правила.

Когда пользователь открывает приложение, Cloudflare перенаправляет его на вход через ваш провайдер идентификации, вычисляет вашу политику (кто это, в какой он группе, откуда он, проходит ли его устройство проверки состояния) и только после этого пропускает трафик через туннель. Сессия привязана к короткоживущему подписанному токену, который перепроверяется на каждом запросе: отозвали пользователя в IdP — и он немедленно теряет доступ везде.

Поскольку политика применяется в 300+ точках на границе сети, а не в одном VPN-концентраторе, доступ обычно работает быстрее заменяемого VPN — и нет никакого устройства, которое нужно патчить, масштабировать и резервировать.

Тарифные планы и лицензирование

Access входит в платформу Cloudflare One / Zero Trust и тарифицируется по пользователям, а не по зонам. Бесплатный уровень покрывает до 50 пользователей с основной функциональностью — этого хватает на полноценный производственный пилот. Платные планы Zero Trust добавляют больше мест, более длительное хранение логов и расширенные функции; контракты Enterprise — SLA и пакетные опции. Данные актуальны на 2026 год и могут меняться — уточняйте текущую комплектацию у нас.

Сведения о тарифах и ценах отражают публичные условия Cloudflare по состоянию на 2026 год и могут измениться. Уточните актуальные условия у нас, прежде чем принимать решения на их основе.

Внедрение с Integrity

Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:

  1. Аудит. Составляем карту внутренних приложений, групп пользователей, провайдеров идентификации и болевых точек текущего VPN; выбираем 2–3 пилотных приложения.
  2. Бесплатный пилот. Подключаем ваш IdP, разворачиваем туннели для пилотных приложений, и пилотная группа две недели работает через Access — параллельно с существующим VPN, без какого-либо риска.
  3. Проработка политик. Пишем политики по каждому приложению по принципу минимальных привилегий; сервисные токены заменяют общие учётные данные в автоматизации; там, где это оправдано, добавляются правила по состоянию устройств.
  4. Волны миграции. Остальные приложения переводятся плановыми волнами; подрядчики и партнёры получают бесклиентский доступ; для инфраструктурных команд мигрирует доступ по SSH/RDP.
  5. Вывод VPN из эксплуатации. Когда покрытие полное, VPN выводится из эксплуатации — вместе со всей его поверхностью атаки.
  6. Передача или управляемый сервис. Регламенты и обучение администраторов для вашей команды, либо Integrity эксплуатирует Zero Trust-инфраструктуру за вас — запишитесь на бесплатный пилот.

Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.

Частые вопросы

Нужно ли пользователям что-то устанавливать?

Для веб-приложений — нет, достаточно браузера, что идеально для подрядчиков. Клиент WARP нужен только для не-веб-протоколов (произвольный TCP/UDP) или когда вам нужны сигналы о состоянии управляемых устройств.

Можно ли оставить VPN на время перехода?

Да, и так и следует поступить. Access внедряется приложение за приложением, поэтому стандартный сценарий сохраняет VPN живым, пока приложения мигрируют волнами, и выводит его из эксплуатации только в самом конце.

А как быть с устаревшими приложениями, которые не умеют SSO?

Это один из ключевых сценариев: Access добавляет слой SSO и MFA перед приложением, которому вообще не нужно об этом знать. Даже старое интранет-приложение с basic-аутентификацией получает современный контроль личности на границе сети.

Дополнительные материалы