当前位置: 首页 > news >正文

如何利用 Cloudflare Access 保护后台管理页面不被公开访问

最稳妥的做法是将后台域名接入 Cloudflare DNS 并开启代理,然后在 Zero Trust 控制台配置 Access 应用策略,只允许特定邮箱或身份提供商登录访问。

先说结论:Cloudflare Access 适合为自托管后台、内部工具添加身份验证层,无需修改应用代码即可实现零信任访问控制。

  • 先判断:确认后台域名已接入 Cloudflare DNS 且 DNS 记录处于代理状态(橙色云)。
  • 优先做:在 Zero Trust 控制台先配置身份提供商(Identity Provider),再创建 Access Application 策略。
  • 再验证:使用无痕模式访问后台,确认未登录时被拦截,登录后正常进入。

前置准备:配置身份提供商

在创建 Access 应用前,必须先确保 Zero Trust 账户已连接身份源,否则策略无法生效。

1. 登录 Cloudflare Zero Trust 控制台,进入 SettingsAuthentication

2. 在 Login Method 中添加身份提供商,如 Google、GitHub、Azure AD 或 One-time PIN。

3. 保存配置,确保至少有一种可用的登录方式。

为什么会这样

传统后台保护往往依赖 IP 白名单或应用自带的登录系统,但暴露在公网的登录口本身就会遭受爆破攻击。Cloudflare Access 的原理是在应用前方建立一个身份验证代理,请求到达你的服务器之前,必须先通过 Cloudflare 的身份校验。

这种方式属于零信任网络访问(ZTNA)范畴,它不依赖传统的网络边界,而是基于身份上下文(如邮箱、设备状态、地理位置)来决定是否放行。从架构上看,它隐藏了源站 IP,并且让未授权请求在边缘节点就被拦截,有效减小了攻击面。

分步处理

步骤 1:确认 DNS 状态

登录 Cloudflare dashboard,检查你的后台域名(如 admin.example.com)的 DNS 记录。确保代理状态是开启的(橙色云图标),如果 DNS 不走 Cloudflare 代理,Access 策略无法生效。

步骤 2:创建 Access 应用

进入 Zero Trust 控制台,左侧菜单选择 AccessApplications。点击"Create Application",选择"Self-hosted"。输入应用名称和后台域名。

Session duration 建议:根据安全需求调整会话时长,建议设置为 12 小时或 24 小时,平衡安全与便利。

步骤 3:配置访问策略

在 Policies 选项卡中,点击"Create Policy"。策略名称可设为"Allow Admin Team"。Action 选择"Allow"。在 Include 条件中,选择"Email",输入允许访问的具体邮箱地址,或选择"Email Domain"允许整个域名(如 @company.com)。Identity Provider 选择你配置好的身份源。

步骤 4:保存并生效

点击"Save Policy"。此时该域名下的所有请求都会先经过 Cloudflare 的身份验证层。

怎么验证是否生效

1. 未登录测试:打开浏览器无痕窗口,访问后台域名。页面应跳转到 Cloudflare 登录验证页,而不是直接显示后台登录界面。

2. 身份验证:输入策略中允许的邮箱,完成身份提供商验证(如接收验证码或 SSO 登录)。

3. 权限确认:验证通过后,应能正常看到后台首页。尝试更换一个不在允许列表的邮箱,应被拒绝访问。

常见坑

1. 把自己锁在门外:配置策略时,务必先将自己的管理员邮箱加入允许列表。如果策略设置错误且没有其他访问途径,可能导致无法管理后台。

2. DNS 未代理:如果 DNS 记录是灰色云(仅 DNS 解析),Access 无法拦截流量,后台依然暴露。

3. 身份提供商配置:如果没有提前配置 Identity Provider,可能无法完成登录流程。Free 计划适合不超过 50 人的团队,对于小规模管理场景通常够用。

4. 子域名覆盖:Access 策略通常针对特定域名生效,如果后台有多个子域名入口,需要分别配置或配置通配符策略。

参考来源

  • Cloudflare Zero Trust Documentation - Access Applications
  • Cloudflare Zero Trust Documentation - Identity Providers
  • Cloudflare Blog - Securing third-party access with Cloudflare Access

原文链接:https://www.zjcp.cc/ask/11393.html

http://www.jsqmd.com/news/836297/

相关文章:

  • 2026年5月新消息:无锡高端装修市场深度解析,为何华天装饰成为品质之选? - 2026年企业推荐榜
  • 2026年Q2:解析玻璃钢管道核心优势与优质厂商选择 - 2026年企业推荐榜
  • 2026防爆智能安全帽专业性能深度评测报告:安全生产检查记录仪、工地记录仪、电力智能安全帽、防爆执法记录仪、防爆智能安全帽选择指南 - 优质品牌商家
  • 2026报告厅音响技术全解析:无纸化会议室、无纸化会议系统、无纸化会议软件、无纸化办公系统、无纸化智能会议、舞台会议音响选择指南 - 优质品牌商家
  • 2026路桥债务纠纷律师品牌选哪家:路桥知识产权律师/路桥经济纠纷律师/路桥继承纠纷律师/黄岩交通事故纠纷律师/选择指南 - 优质品牌商家
  • 半导体设备年会哪家好?共话设备技术趋势精选半导体设备年会 - 品牌2025
  • 2026浸没式杀菌器靠谱品牌推荐榜:222nm紫外灯、UV杀菌器、不锈钢杀菌器、大功率紫外灯、水处理杀菌器、消毒杀菌器选择指南 - 优质品牌商家
  • 2026川内保安劳务派遣外包公司推荐:包吃包住找工作/大龄工劳务外包/小时工找工作/就近安排找工作/工厂劳务派遣外包/选择指南 - 优质品牌商家
  • 2026年至今,广东茶企优选的高品质茶叶包装袋服务商盘点 - 2026年企业推荐榜
  • 2026年5月更新:四川叠拼别墅电梯专业服务商盘点,聚焦成都乐仕机电设备有限公司 - 2026年企业推荐榜
  • 中国半导体展推荐,扎根国内芯企发展引领国产芯片新征程 - 品牌2025
  • 2026上海抚养权律师推荐指南:上海快速离婚律师/上海法定继承律师/上海涉外离婚律师/上海离婚官司律师/上海离婚房产分割律师/选择指南 - 优质品牌商家
  • 2026年Q2衡水爱采购服务商选择指南与技术解析:爱采购哪家好/爱采购效果/爱采购运营/百度爱采购开户/百度爱采购那家好/选择指南 - 优质品牌商家
  • 如何使用 John the Ripper 工具检测 Linux 系统用户弱口令密码?
  • 2026屋面保温水泥发泡机优质品牌推荐:水泥发泡机械设备、水泥发泡机设备、水泥发泡设备、泡沫混凝土机械、泡沫混凝土水泥发泡机选择指南 - 优质品牌商家
  • 2026成都名表回收优质机构推荐榜:欧米茄名表回收/浪琴名表回收/爱马仕名包回收/附近名包回收/附近名表回收/高价名表回收/选择指南 - 优质品牌商家
  • 2026年除水垢软化水设备哪家好:中央空调软化水设备/全自动纯水设备/全自动软化水设备/养殖场软化水设备/净水软化水设备/选择指南 - 优质品牌商家
  • 2026Q2父母金婚纪念:失智/阿尔茨海默症老人回忆录提炼/家族回忆录与数字族谱定制/抢救性长辈回忆录代写/父母回忆录定制服务/选择指南 - 优质品牌商家
  • 2026年当前石家庄正定县实木门窗定制深度指南:聚焦正定县百洛门窗厂 - 2026年企业推荐榜
  • 2026专业热封口包装机厂家推荐:全自动缠绕设备厂家、包装机设备厂家、枕式热收缩包装机厂家、热封口包装机厂家、热收缩膜包装设备厂家选择指南 - 优质品牌商家
  • 2026年5月更新:嘉兴高考补习学校选择指南与东阳高复中心深度解析 - 2026年企业推荐榜
  • 半导体设备零部件展哪家好?夯实产业基础底座,精选半导体设备零部件展 - 品牌2025
  • 2026乐山靠谱麻辣烫店铺:乐山麻辣烫推荐店铺/乐山麻辣烫本地人推荐/好吃的乐山麻辣烫有哪些/正宗的牛华麻辣烫/选择指南 - 优质品牌商家
  • 民宿烤漆门技术选型与落地全要点:门墙柜靠墙一体柜、高端门墙柜、高级混油烤漆门、原木色烤漆门、同色门墙柜、复合实木烤漆门选择指南 - 优质品牌商家
  • 关于git-1
  • 2026地产展厅电子沙盘公司核心能力评测报告:数字沙盘/景区数字孪生/楼宇数字孪生/虚拟展厅/设备数字孪生/360全息柜/选择指南 - 优质品牌商家
  • 2026年现阶段,西安加固行业如何选择可靠的专业服务商? - 2026年企业推荐榜
  • 2026雪花全粉辊筒干燥机TOP5推荐及技术选型指南:米粉辊筒干燥机/红薯全粉设备/芋头全粉设备/辊筒刮板干燥机/选择指南 - 优质品牌商家
  • 半导体博览会哪家好?汇聚行业资源助力企业精准选型参展 - 品牌2025
  • 2026年5月成都奢侈品回收机构排行及选购指南:成都实体黄金回收、成都实时金价黄金回收、成都抵押保管黄金回收、成都旧金黄金回收选择指南 - 优质品牌商家