Cloudflare Zero Trust
用 Zero Trust 原則控管裝置、應用程式與內部服務存取權限
🤔 勉強可以
基本存取能刻,全球邊緣網路別自己養
月費(約)
免費增值
一年省下
—
自己刻要多久
好幾天
幾個人做得出來
兩個人
分類
🔐 安全與密碼
價格為約略值,以官網為準。Free 方案可供小型團隊使用,超過免費範圍再依使用者與功能計費;
護城河
判決理由
用 WireGuard、反向代理和單一登入可以刻出私有服務存取、一次性登入、群組權限與連線記錄,幾天內能供自己用。刻不出來的是 Cloudflare 的全球邊緣節點、Tunnel 穩定性、WARP 裝置代理、DNS 防護、裝置姿態檢查與大量身分提供者整合;只管幾台設備時,自架足夠,跨網路與多人管理就會變麻煩。
為什麼大家還是付錢
付錢是買全球節點、免開入站連接埠、集中政策與持續維護。個人家用可用自架 VPN 取代,但要保護多個服務和裝置時,託管方案省下的維運時間通常值得。
建置 prompt
複製下面這段,丟給你的 AI coding 工具,讓它替你刻一個自用版。
目標:做一個本機優先的自用 Zero Trust 存取閘道,安全連接家中或工作室的內部服務。
技術棧建議:Go 或 Rust 寫反向代理,WireGuard 建立私有網路,SQLite 儲存政策與稽核記錄,前端使用原生 HTML/JavaScript。
需求:
- 建立 WireGuard 節點與用戶端設定,支援產生、撤銷及匯出金鑰
- 以反向代理公開指定內部服務,不開放路由器入站連接埠
- 每個應用程式可設定獨立的主機名稱、內部位址與啟用狀態
- 支援本機帳號登入、一次性登入連結與登入工作階段期限
- 建立使用者、群組與應用程式政策,支援允許和拒絕規則
- 政策可依使用者、群組、來源 IP、裝置金鑰及時間範圍判斷
- 所有登入、政策判斷、連線建立與撤銷都寫入稽核記錄
- 管理頁顯示目前線上裝置、最後連線時間與金鑰撤銷狀態
- 服務健康檢查失敗時拒絕新連線,並在管理頁標示異常
- 支援匯出與匯入使用者、政策、應用程式設定及稽核記錄為 JSON
- 提供備份與還原 SQLite 資料庫的指令
明確不做(out of scope):全球 CDN、WARP 用戶端、DNS 過濾、SaaS 多租戶、SAML/OIDC 第三方身分提供者、裝置姿態偵測、DDoS 防護與企業合規認證。
README 要求:說明威脅模型、WireGuard 金鑰管理、反向代理部署、管理員密碼設定、備份還原、資料匯出與撤銷裝置的方法。
「用 Claude Code 開啟」複製的是 claude "<prompt>",貼進終端機即可;
Codex、Cursor、Copilot 等工具直接用左邊的複製鈕貼進對話框。
免費 / 開源替代
- Headscale 開源
Tailscale 控制伺服器的開源實作,適合自管私有網路。 - NetBird 開源
開源 WireGuard 網路平台,含管理介面與存取政策。 - Tailscale 免費增值
免費方案提供簡單私有網路,適合個人和小型裝置群。
替代品由 AI 依公開資訊列出,尚未逐一連線驗證(unverified),請自行確認是否仍在維護。
這個判決會隨模型進步翻盤:今天的「勉強可以」很可能半年後變成「可以刻」。
判決依 rubric v1.0.0 於 2026-08-31 生成。