🛡️Cloudflare Blog•較早收集於 81m
透過 Cloudflare 將公開流量路由至私有應用程式

💡無需複雜的網路配置或公開 IP,即可安全地將您的私有 AI 模型端點公開給外部存取。
⚡ 30-Second TL;DR
有什麼變化
支援將公開主機名稱路由至私有 IP 來源。
為什麼重要
這透過利用現有基礎設施,簡化了對私有 AI 模型端點或內部資料服務的安全存取。它減少了託管私有 AI 後端開發者的攻擊面。
下一步行動
如果您需要將內部 AI 推論伺服器公開給外部流量,且不想管理複雜的 VPN 或公開 IP 基礎設施,請註冊參加此封閉測試。
誰應關注:Developers & AI Engineers
關鍵要點
- •支援將公開主機名稱路由至私有 IP 來源。
- •支援現有的 IPsec、GRE、CNI 或 Cloudflare Mesh 網路路徑。
- •無需公開 IP 位址或額外的連接器軟體。
🧠 深度解析
Web-grounded analysis with 17 cited sources.
🔑 增強重點摘要
- •此功能將Cloudflare的應用程式服務(如CDN、WAF、快取、機器人管理和Workers)擴展到私人來源流量,使其能夠像處理公共來源一樣,為內部應用程式提供相同的安全和效能優勢,而無需公開IP暴露或額外的連接器軟體。
- •該解決方案利用現有的安全通道(例如Cloudflare Tunnel、Cloudflare WAN/Magic WAN的IPsec或GRE通道、CNI或Cloudflare Mesh)來路由流量,確保原始伺服器無需直接接收來自網際網路的入站連接,從而顯著增強安全性。
- •設定過程涉及在Cloudflare儀表板中為A (IPv4) 或 AAAA (IPv6) 記錄啟用「私人網路路由」設定,並將其指向私人IP位址。對於RFC 1918等私人IP範圍,此設定會自動開啟。
- •這項服務旨在消除公共和私人應用程式安全之間的界限,為所有應用程式提供統一的安全和效能堆疊,從而簡化IT營運並降低成本。
- •此功能支援將Cloudflare的Zero Trust原則應用於內部應用程式,允許組織在不犧牲安全性的情況下,將WAF、機器人管理、速率限制和Workers等服務部署到私人服務,這對於保護AI代理後端和內部API尤其重要。
📊 競品分析▸ Show
| 功能/產品 | Cloudflare (Application Services for Private Origins / Cloudflare One) | Zscaler Private Access (ZPA) | Palo Alto Networks Prisma Access | Azure Entra Private Access | Google BeyondCorp Enterprise | Tailscale |
|---|---|---|---|---|---|---|
| 核心產品 | ZTNA、SASE、CDN、WAF、公共與私人應用程式的效能與安全 | ZTNA、SASE、雲原生安全 | 全面SASE、ZTNA、進階威脅防護 | ZTNA,與Entra ID及M365深度整合 | ZTNA,基於Chrome Enterprise、IAP、Google全球網路 | 零配置VPN,WireGuard加密安全網路 |
| 部署模型 | 全球邊緣網路,反向代理,無客戶端/客戶端模式 | 雲原生服務,基於代理/無代理存取 | 雲端交付的安全基礎設施 | 雲原生,與Azure生態系統整合 | 雲原生,與GCP生態系統整合 | 軟體定義網路,WireGuard,與身份提供者整合 |
| 私人來源存取 | 透過現有通道(IPsec、GRE、CNI、Mesh)將公共主機名稱路由至私人IP | 存取私人IP空間及主機名稱 | 基於身份、裝置及威脅情報的應用程式層級存取 | 存取私人應用程式 | 適用於GCP應用程式的身份感知代理 (IAP) | 安全遠端存取多個裝置及網路 |
| 主要差異化 | 公共/私人應用程式的統一平台,「無處不在的服務」架構,全球Anycast網路,為私人應用程式提供WAF/CDN/效能 | 雲原生,全球佈局,全面SASE,取代VPN | 全面SASE,進階威脅防護,GlobalProtect | 與Microsoft生態系統深度整合,M365使用者零增量成本 | GCP原生,以Chrome為中心,Google Workspace整合,BeyondCorp理念 | 零配置,基於WireGuard,開源,簡化安全點對點連接 |
| 定價 | (此測試版未指定,Cloudflare Access對50位使用者提供免費方案) | 總體擁有成本 (TCO) 可能較高,定價不透明 | (未指定) | 現有M365使用者零增量成本 | (未指定) | RBAC功能需更高層級定價 |
🛠️ 技術深入
- 該功能主要代理HTTP/HTTPS流量,並將其從公共主機名稱路由至私人網路中的來源。
- 需要透過支援的連線方式(如Cloudflare WAN/Magic WAN的IPsec通道、GRE通道、CNI或Cloudflare Tunnel)建立與Cloudflare的活動通道連接。
- 僅適用於A (IPv4) 和 AAAA (IPv6) 記錄,且這些記錄必須啟用代理狀態(橘色雲朵圖示)。
- 對於RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16)、RFC 4193 (fc00::/7) 和 CGNAT (100.64.0.0/10) 等私人IP位址範圍,Cloudflare儀表板中的「使用私人網路路由」開關會自動開啟。對於僅能透過通道存取的公共IP位址,可手動開啟此開關。
- 流量會透過預設的虛擬網路進行路由;在此初始版本中,不支援選擇特定的虛擬網路。
- Cloudflare的邊緣網路充當反向代理,透過已建立的通道將請求轉發至本地服務,確保來源伺服器不直接接收來自網際網路的入站連接。
- Cloudflare的CDN、WAF、快取及其他代理功能同樣適用於此類流量。
- Cloudflare來源IP必須設定為私人範圍,以確保回程流量能正確透過通道路由。
- 未來的發展方向包括支援私人對私人流量流動,以及將Spectrum私人來源支援擴展到Cloudflare Tunnel之外。
🔮 前景展望AI analysis grounded in cited sources
加速內部應用程式的零信任架構採用
透過簡化Cloudflare安全服務應用於私人來源的過程,組織可以更容易地將零信任原則擴展到公共資產之外的內部應用程式。
模糊公共與私人應用程式安全之間的界線
能夠對公共和私人應用程式應用相同的WAF、機器人管理和效能優化,將建立統一的安全態勢,從而減少營運開銷和不一致性。
提升AI代理工作負載的安全性和效能
隨著AI代理越來越多地存取內部API和資料庫,此功能允許它們利用Cloudflare的安全堆疊(WAF、速率限制)和效能優化,這些功能以前很難應用於私人代理流量。
⏳ 時間線
2018-03
Cloudflare Tunnel(前身為Argo Tunnel)推出,實現無需開放公共入站埠即可安全連接至來源基礎設施。
2020-10
Cloudflare One發布,提出企業網路和安全願景,涵蓋零信任概念。
2021-03
Magic WAN和Magic Firewall發布,作為Cloudflare One的基礎組成部分,提供安全高效的企業網路連接。
2023-01
Cloudflare宣布新整合,使應用程式服務(如WAF)可透過任何下行通道(Tunnel、GRE、IPsec、CNI)應用於私人應用程式。
2023-10
Magic WAN Connector全面上市,簡化了與Cloudflare SASE平台的連接。
2025-08
Cloudflare宣布推出新的零信任工具,旨在大規模安全地採用AI應用程式,包括AI安全態勢管理。
📎 來源 (17)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Cloudflare Blog ↗
