A Cloudflare Zero Trust platformra történő átállás kritikus modernizációs lépés azon vállalatok számára, amelyek szeretnék lecserélni elavult vállalati VPN-hálózataikat 2026-ban. A hagyományos VPN-rendszerek széles körű hozzáférést biztosítanak a felhasználóknak a teljes vállalati alhálózathoz a kezdeti bejelentkezés után, így egyetlen ellopott munkatársi hitelesítő adat elegendő ahhoz, hogy a támadók közvetlenül elérjék a bizalmas adatbázis-szervereket. Ezzel szemben a Zero Trust architektúra minden egyes alkalmazás-hozzáférési kérést külön ellenőriz, és alapértelmezés szerint blokkolja a nem hitelesített adatforgalmat. Ez az útmutató áttekinti a konfigurációs lépéseket, a biztonságos alagút (tunnel) beállítását és a Zero Trust környezet kialakításához szükséges irányelveket.

[!WARNING] VPN biztonsági figyelmeztetés: A hagyományos VPN-megoldások kiteszik a belső hálózatokat az oldalirányú (lateral) támadásoknak. Az edge-szinten ellenőrzött elérési útvonalakra való frissítés biztosítja, hogy az adatbázisok védve maradjanak akkor is, ha egy munkatárs saját laptopja kompromittálódik.

Fő tanulságok:

  • A Cloudflare Zero Trust edge hozzáférési irányelveket használ a felhasználói identitás és az eszközök biztonsági állapotának ellenőrzésére.
  • A könnyűsúlyú Cloudflare Tunnels kapcsolatok biztonságossá teszik a szerverportokat a bejövő tűzfalportok megnyitása nélkül.
  • Az alapértelmezett szabályok támogatják az identitásszolgáltatók (például a Google Workspace vagy az Okta) integrációját.
  • A biztonsági vizsgálat ellenőrzi az eszköz titkosítását és a vírusirtó állapotát, mielőtt engedélyezné az adatbázis-hozzáférést.

A Cloudflare Zero Trust rendszer alappillérei

A professzionális biztonsági architektúra a felhasználók és eszközeik folyamatos ellenőrzésén alapul. Ahogy a Cloudflare One dokumentációja leírja, a hozzáférési szabályok minden egyes kérésnél az edge-en értékelődnek ki – a felhasználóhoz közel, nem pedig egy központi VPN-koncentrátoron. A rendszer három különböző biztonsági pillérre támaszkodik az adatbázis-hozzáférés biztosítása érdekében:

1. Cloudflare Access (Identitás-ellenőrzés)

A Cloudflare Access edge-natív identitásközvetítőként működik. Konfigurálásakor három alapszabályt kell beállítani:

  • Identitásszolgáltató szinkronizálása: Csatlakoztassa a vállalati címtárat (például Okta, Microsoft Entra ID vagy Google Workspace) közvetlenül az edge hálózathoz.
  • Hozzáférési irányelvek: Hozzon létre részletes szabályokat az e-mail domainek, a földrajzi helyek és a többfaktoros hitelesítés (MFA) állapota alapján. Ez hatékonyan szűri a rosszindulatú kéréseket.
  • Azonnali visszavonás: Ha letilt egy felhasználói profilt a központi címtárban, az edge-munkamenetek azonnal lezárulnak a világ minden táján, biztosítva a rendszer belépési pontjait.

2. Cloudflare Tunnel (a cloudflared-csatlakozó)

A hagyományos infrastruktúrák megkövetelik a 80-as vagy 443-as szerverport megnyitását a nyilvános internet felé, ami kiteszi a szolgáltatásokat a portszkenner botneteknek.

  • Kimenő kapcsolatok: Egy könnyűsúlyú démon (cloudflared) fut a kiindulási szerveren, amely kizárólag kimenő kapcsolatokat létesít a Cloudflare edge felé.
  • Nincsenek megnyitott bejövő portok: Ennek eredményeként lezárhatja az összes bejövő portot a helyi tűzfalon, láthatatlanná téve szerverét a nyilvános internetes szkennelések számára.

3. Eszközbiztonsági ellenőrzés (WARP kliens)

A bizalmas adatbázisok rosszindulatú szoftverek elleni védelme érdekében az edge-nek ellenőriznie kell az eszközök biztonsági állapotát. A WARP ágens három fő vizsgálatot végez el:

  • Vírusirtó ellenőrzése: Annak igazolása, hogy a felhasználó laptopján fut-e aktív végpontbiztonsági szoftver a hozzáférés megadása előtt, megakadályozva a malware futtatását.
  • Operációs rendszer frissítések ellenőrzése: A hozzáférés korlátozása, ha a dolgozó eszköze elavult operációs rendszert futtat, amelyből hiányoznak a kritikus biztonsági frissítések.
  • Lemez-titkosítás ellenőrzése: Annak ellenőrzése, hogy a FileVault vagy a BitLocker titkosítás aktív-e a kliensgépen, megelőzve az adatvesztést elveszett eszközök esetén.

Bevezetési lépések vállalkozások számára

A napi munkafolyamatok megzavarását elkerülő, zökkenőmentes átállás az alábbi lépéssorozatot követi:

  1. Identitás-integráció létrehozása: Szinkronizálja a vállalati e-mail címtárat a Cloudflare vezérlőpultjával.
  2. Cloudflare Tunnels telepítése: Telepítse a cloudflared-csatlakozót a célként megjelölt staging és éles szerverekre.
  3. Hozzáférési irányelvek tervezése: Konfiguráljon olyan hozzáférési szabályokat, amelyek az adminisztrációs felületeket csak a kijelölt fejlesztők e-mail címeire korlátozzák.
  4. A WARP kliens terjesztése: Használjon eszközkezelő szoftvereket az edge kliens telepítésére minden vállalati laptopra, engedélyezve a biztonsági ellenőrzéseket.

Műszaki összehasonlítás: Hagyományos VPN vs. Zero Trust

A működési mutatók értékelése rávilágít arra, miért térnek át a vállalatok az edge-natív biztonsági architektúrákra:

Biztonsági mutatóHagyományos vállalati VPNCloudflare Zero Trust
Hozzáférési jogokSzéles körű hozzáférés a teljes hálózati alhálózathoz.Alkalmazás-specifikus hozzáférés, irányelvek szerint korlátozva.
Tűzfal beállításBejövő portok megnyitását igényli, támadási felületet hagyva.Kizárólag kimenő alagutak, a szerverportok zárva maradnak.
Felhasználói élményMagas hálózati késleltetés; manuális bejelentkezést igényel.Egyszeri bejelentkezés (SSO) integráció; edge routing.
EszközvizsgálatNincs automatizált ellenőrzés az eszköz állapotára vonatkozóan.Folyamatos lemez-titkosítási és operációs rendszer frissítési ellenőrzések.

Előfeltételek a kezdés előtt

A konfigurálás megkezdése előtt győződjön meg arról, hogy az alábbi feltételek teljesülnek. A hiányzó előfeltételek jelentik a leggyakoribb okát a megakadt bevezetéseknek.

  • Cloudflare fiók aktív Zero Trust szolgáltatással. Az ingyenes csomag legfeljebb 50 felhasználót fedez le, ami bőven elegendő egy pilot projekthez. Jegyezze fel a csapat domainjét (például: szervezet.cloudflareaccess.com).
  • Egy domain, amely már a Cloudflare-en van. Minden védeni kívánt nyilvános hosztnévnek (például: app.szervezet.hu) olyan zónában kell lennie, amely a Cloudflare névszervereit használja, hogy a DNS-rekordok automatikusan létrejöhessenek.
  • Adminisztrátori hozzáférés egy identitásszolgáltatóhoz (IdP). Regisztrálnia kell a Cloudflare-t SAML vagy OIDC alkalmazásként az Okta, a Microsoft Entra ID vagy a Google Workspace felületén.
  • Root vagy sudo hozzáférés minden olyan szerveren, amely a cloudflared csatlakozót fogja futtatni.
  • Rövid alkalmazásleltár. Írja össze az összes belső szolgáltatást, azok helyi címét, portját, valamint azt, hogy kiknek kell elérniük őket. Ez a lista lesz az irányelvek térképe.

Lépésről lépésre: A Cloudflare Access és egy Tunnel konfigurálása

A kizárólag grafikus felületen végzett beállítás elrejti a fontos részleteket. Az alábbi útmutató a parancssort használja, hogy a konfiguráció megismételhető és verziókövethető legyen.

1. A cloudflared telepítése és hitelesítése

Telepítse a csatlakozót a kiindulási szerverre, majd hitelesítse azt a fiókjával. A bejelentkezési parancs megnyit egy böngészőablakot, ahol engedélyezheti a zónát.

1# Debian / Ubuntu
2curl -L https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-linux-amd64.deb -o cloudflared.deb
3sudo dpkg -i cloudflared.deb
4
5# Authenticate — writes a cert.pem to ~/.cloudflared/
6cloudflared tunnel login

2. Az alagút (Tunnel) és a hitelesítő adatok létrehozása

Az alagút létrehozása kiad egy UUID-t, és elmenti a kapcsolódó JSON hitelesítő fájlt a ~/.cloudflared/ mappába. Tartsa ezt a fájlt titokban, mivel ez képviseli a csatlakozó identitását.

1cloudflared tunnel create enterprise-apps
2# Created tunnel enterprise-apps with id 6ff42ae2-765d-4adf-8112-31c55c1551ef

3. Ingress szabályok meghatározása a config.yml fájlban

Ez a lista minden nyilvános hosztnevet hozzárendel egy privát szolgáltatáshoz a tűzfal mögött.

 1tunnel: 6ff42ae2-765d-4adf-8112-31c55c1551ef
 2credentials-file: /root/.cloudflared/6ff42ae2-765d-4adf-8112-31c55c1551ef.json
 3
 4ingress:
 5  # Internal admin console
 6  - hostname: db-admin.example.com
 7    service: http://localhost:9000
 8  # Internal web app
 9  - hostname: app.example.com
10    service: http://localhost:8080
11  # Catch-all — required as the final rule
12  - service: http_status:404

A lista végén a catch-all szabály kötelező, a cloudflared enélkül nem indul el.

4. DNS útvonalak irányítása és a Tunnel futtatása szolgáltatásként

1# Create a proxied CNAME for each hostname
2cloudflared tunnel route dns enterprise-apps db-admin.example.com
3cloudflared tunnel route dns enterprise-apps app.example.com
4
5# Install as a persistent system service so it survives reboots
6sudo cloudflared service install
7sudo systemctl enable --now cloudflared

A kiindulási szerveren most már nincsenek megnyitott bejövő portok, mégis mindkét hosztnév elérhető a Cloudflare edge-en keresztül.

5. Ön hosztolt Access alkalmazás és irányelv létrehozása

Miután az alagút aktív, helyezzen el egy Access irányelvet az egyes hosztnevek elé. Az alábbi Terraform konfiguráció az adminisztrációs konzolt egy megadott címtárcsoportra korlátozza, és megköveteli a biztonságos eszközállapotot.

 1resource "cloudflare_zero_trust_access_application" "db_admin" {
 2  zone_id          = var.zone_id
 3  name             = "Database Admin Console"
 4  domain           = "db-admin.example.com"
 5  session_duration = "30m"
 6}
 7
 8resource "cloudflare_zero_trust_access_policy" "db_admin_engineers" {
 9  application_id = cloudflare_zero_trust_access_application.db_admin.id
10  zone_id        = var.zone_id
11  name           = "Engineers with healthy devices"
12  precedence     = 1
13  decision       = "allow"
14
15  include {
16    group = [var.engineering_group_id]
17  }
18
19  require {
20    device_posture = [cloudflare_zero_trust_device_posture_rule.disk_encryption.id]
21  }
22}

Az include blokk határozza meg, hogy ki próbálkozhat a hozzáféréssel; a require blokk további feltételeket ad hozzá, amelyeket mindenkinek teljesítenie kell. Egy engedélyezett mérnök hozzáférése lemez-titkosítás nélküli laptopról így elutasításra kerül.

6. Eszközök regisztrálása a WARP-ba és eszközbiztonsági szabály hozzáadása

Az eszközök állapotának ellenőrzése csak akkor működik, ha a WARP kliens regisztrálva van a csapathoz. A fent hivatkozott szabály ellenőrzi, hogy a lemez-titkosítás aktív-e, mielőtt a rendszer engedélyezné a belépést.

 1resource "cloudflare_zero_trust_device_posture_rule" "disk_encryption" {
 2  account_id = var.account_id
 3  name       = "Disk encryption required"
 4  type       = "disk_encryption"
 5
 6  match {
 7    platform = "windows"
 8  }
 9
10  input {
11    require_all = true
12  }
13}

Terjessze a WARP-ot az MDM-en keresztül (Intune, Jamf vagy Kandji) előre kitöltött szervezetnévvel, így a céges laptopok háttérben regisztrálnak anélkül, hogy a felhasználókat zavarnák.


VPN-ről Zero Trust-ra történő migrációs ellenőrzőlista

A párhuzamosan futó migráció fenntartja a régi VPN-t, miközben az alkalmazásokat egyenként helyezi át az új rendszerbe. Ez minimalizálja a fennakadásokat, és minden lépésnél biztosítja a visszaállítási útvonalat.

FázisMűveletKész, ha
1. LeltárÍrja össze a VPN-en elérhető összes alkalmazást, portot és felhasználói csoportot.Rendelkezik egy teljes alkalmazás-felhasználó leképezéssel.
2. PilotHelyezzen át egy alacsony kockázatú belső alkalmazást az Access és egy Tunnel mögé.A pilot csoport VPN nélkül is eléri az alkalmazást.
3. IdentitásKösse be az IdP-t, kényszerítse ki az MFA-t, és rendelje hozzá a címtárcsoportokat az irányelvekhez.Az SSO működik, és a csoportalapú szabályok érvényesülnek.
4. EszközállapotTerjessze a WARP-ot a pilot eszközökre; engedélyezze a titkosítást és az OS-vizsgálatokat csak naplózási módban.Az eszközbiztonsági adatok megjelennek a felhasználók blokkolása nélkül.
5. KiterjesztésMigrálja a többi alkalmazást prioritási sorrendben, és szigorítsa az irányelveket.Minden alkalmazás az edge-en keresztül válaszol.
6. KivezetésTávolítsa el a VPN útvonalakat, zárja le a bejövő tűzfalportokat, és vonja vissza a VPN tanúsítványokat.A VPN koncentrátor kikapcsolható.

Gyakori hibák és hibaelhárítás

  • 1033-as hiba (Tunnel error): A hosztnév feloldása sikeres, de nem fut csatlakozó, vagy a DNS-rekord a rossz alagútra mutat. Ellenőrizze a systemctl status cloudflared állapotát, és győződjön meg arról, hogy a CNAME-cél megegyezik a Tunnel UUID azonosítójával.
  • A csatlakozó nem indul el: Minden ingress listának egy egyszerű service: http_status:404 szabállyal kell végződnie. Enélkül a konfiguráció ellenőrzése sikertelen lesz, mielőtt a démon elindulna.
  • A felhasználók közvetlenül érik el a kiindulási szervert, megkerülve az Access-t: Az Access a hosztnevet védi, nem a közvetlen IP-címet. A Tunnel zárva tartja a bejövő portokat, így győződjön meg arról, hogy nem maradt megnyitva korábbi nyilvános DNS-rekord vagy tűzfalport.
  • Kizárta magát a saját admin alkalmazásából: Mindig hozzon létre egy engedélyező irányelvet egy vészhelyzeti fiókhoz (break-glass account), mielőtt bármilyen szabályt naplózási módból kényszerítő módba állítana át.
  • Az eszközellenőrzések soha nem sikeresek: Az eszközállapot ellenőrzése megköveteli, hogy a WARP kliens Zero Trust módban fusson, nem pedig kizárólag DNS-módban. Ellenőrizze, hogy minden eszköz a megfelelő csapatnév alatt lett-e regisztrálva.

Tesztelés és szakaszos bevezetés

Minden irányelvet ellenőrizzen, mielőtt az blokkolná a valós forgalmat.

  • Használja a policy tester eszközt: Az Access policy tester szimulál egy adott felhasználót, és bemutatja az engedélyezési vagy elutasítási döntést anélkül, hogy valós kérésre kellene várni.
  • Kezdjen csak naplózási módban (report-only): Az új irányelvek és eszközbiztonsági szabályok naplózhatják az eredményeket azok tényleges kikényszerítése nélkül, így felismerheti a téves elutasításokat még a felhasználók kizárása előtt.
  • Olvassa el a döntési naplókat: A Zero Trust vezérlőpult rögzít minden Access döntést az identitással, eszközzel és az alkalmazott irányelvvel együtt, ami a leggyorsabb módja a „miért lettem blokkolva?” kérdés megválaszolásának.
  • Tartsa nyitva a visszalépési lehetőséget: Hagyja a VPN-t elérhetőnek a pilot csoport számára, amíg egy teljes munkahét el nem telik hozzáférési incidensek nélkül, majd hajtsa végre a kivezetést az ellenőrzőlista szerint.

Lépjen kapcsolatba egy minősített biztonsági tanácsadóval

A jól megtervezett megvalósítás biztosítja vállalkozása digitális eszközeinek védelmét. A Mecanik professzionális szerver biztonsági audit szolgáltatásokat és fejlett hálózati védelmet nyújt a penetrációs tesztelés oldalunkon keresztül. Specializálódva vagyunk a Cloudflare Tunnels beállítására, a Zero Trust hozzáférési szabályok kialakítására és a vállalati SSO integrációkra. Vegye fel velünk a kapcsolatot még ma a technikai felmérés egyeztetéséhez.


Gyakran ismételt kérdések (GYIK)

Mi az a Cloudflare Zero Trust? A Cloudflare Zero Trust egy olyan vállalati biztonsági platform, amely felváltja a hagyományos vállalati VPN-eket. Folyamatosan ellenőrzi a belső alkalmazásokhoz hozzáférést kérő összes felhasználó identitását és eszközének állapotát, biztosítva, hogy alapértelmezetten egyetlen felhasználó vagy eszköz se legyen megbízható.

Hogyan védik a Cloudflare alagutak a privát szervereket? A Cloudflare alagutak (Tunnels) biztonságos, kizárólag kimenő kapcsolatot hoznak létre a privát szerver és a Cloudflare edge hálózat között. Ennek köszönhetően lezárhatja az összes bejövő tűzfalportot, láthatatlanná téve a szerver erőforrásait a rosszindulatú portszkennelések számára.

Integrálhatom a Zero Trust-ot a jelenlegi identitásszolgáltatómmal? Igen, a platform integrálható a szabványos identitásszolgáltatókkal (beleértve a Google Workspace, az Okta és a Microsoft Entra ID – korábban Azure AD – rendszereket). Ez a felépítés lehetővé teszi az egyszeri bejelentkezés (SSO) kikényszerítését és a felhasználói jogosultságok központi kezelését.

Mik azok az eszközbiztonsági ellenőrzések a Cloudflare Access-ben? Az eszközbiztonsági ellenőrzések (device posture checks) olyan biztonsági követelmények, amelyeknek a felhasználó eszközének meg kell felelnie az alkalmazások elérése előtt. A rendszer ellenőrzi például, hogy fut-e aktív vírusirtó, engedélyezve van-e a lemez-titkosítás, és naprakész-e az operációs rendszer.

Mennyibe kerül a Cloudflare Zero Trust a vállalkozások számára? A Cloudflare ingyenes csomagot kínál legfeljebb 50 felhasználóig, amely magában foglalja az alapvető Access irányelveket és alagutakat. Nagyobb vállalati környezetek vagy összetettebb eszközbiztonsági szabályok esetén az árazás felhasználónkénti havi előfizetési díj alapján alakul.