跳至主要內容

CLOUD_SECURITY

不用機房、不用 VPN,網站被攻擊也擋得住改用 Cloudflare 無伺服器架構與 Zero Trust,帳號一律開在你名下

什麼是企業雲端建置?

企業雲端建置是把網站、內部系統與員工連線搬離自管主機,改用 Cloudflare 的無伺服器架構、Zero Trust 遠端存取與 WAF 防護。

主視覺圖,展示自管主機與邊緣網路的架構對照

WHAT_IS

企業雲端建置到底在做什麼?

把網站、內部系統與員工連線搬離自己維護的主機,改成不用管機器的架構,同時把對外的攻擊面收掉。

  • 現在是這樣VM 自己維護、憑證忘記續約整站掛掉、半夜服務停了沒人知道、主機商回覆要等上班時間。員工在外面要連內部系統得先開 VPN。
  • 做完之後沒有主機要管,攻擊流量在進到你家之前就被擋掉;員工看到的是登入頁,不是 VPN 客戶端。
  • 不是把機房搬上雲是把「責任全押在一台機器上」這件事拆掉。
防護示意圖,展示 WAF 網站防護與 DDoS 防護在邊緣攔下攻擊流量、正常流量通過
WAF 網站防護與 DDoS 防護在邊緣攔下攻擊流量、正常流量通過

WHAT_WE_DID

WAF 網站防護與 Zero Trust 導入做得出什麼?

這一頁講的東西,我們自己天天在用。

承接範圍示意圖,展示無伺服器遷移、取代 VPN 遠端存取、WAF 網站防護與 DNS 遷移等六個方向
無伺服器遷移、取代 VPN 遠端存取、WAF 網站防護與 DNS 遷移等六個方向
  • 一、無伺服器架構與遷移。 Cloudflare Workers 是我們的主力——你現在看的這個網站就是 Astro 7 跑在 Workers 上,沒有任何一台主機要管,帶 7 項安全標頭與 HTTP/3。這套流程整理成自研的零維運 Serverless 工具組。
  • 二、取代 VPN 遠端存取。 做法是 Cloudflare Tunnel 從內部主動連出去,對外一個連接埠都不開;再用 Access 綁身分與裝置條件決定誰能進哪個應用。Zero Trust 導入之後,權限跟著身分走,不是跟著一條通道走。
遠端存取示意圖,展示 Zero Trust 導入後逐次驗證取代舊式 VPN 通道
Zero Trust 導入後逐次驗證取代舊式 VPN 通道
  • 三、WAF 網站防護、DDoS 防護與機器人驗證。 WAF 規則先用寬鬆的動作觀察一段時間,確認沒有誤擋再轉成攔截,表單用 Turnstile 擋機器人而不是把整段 IP 封掉。本站聯絡表單用的就是 Turnstile,而且刻意延遲載入,避免拖慢頁面。
  • 四、資料與儲存架構。 D1 放結構化資料、R2 放檔案、KV 放設定與快取、Hyperdrive 讓 Worker 連既有的 MySQL 或 PostgreSQL 不用每次重新握手。我們做過只讀不寫的 ERP 唯讀資料閘道,把內部資料庫安全地開給外部應用查詢。
  • 五、DNS 遷移與網域安全。 DNSSEC、CAA、安全標頭、HTTP/3。動態 IP 環境的自架經驗寫成教學,見自架免費 DDNS與Google 免費 SSL 憑證申請。
  • 六、稽核日誌與可觀測性。 把關鍵操作寫成可查的紀錄、上線前跑壓力與韌性驗證。這些是自研產品,不是客戶案例。
  • 有一件事要先講清楚WAF 規則、Access 政策、Tunnel 佈署、DNS 紀錄這些都在後台設定,不會留下任何程式碼。所以我們交付時會把規則與政策整理成文件放進你的帳號裡,換人接手才看得懂。

PRICING

費用怎麼算?

依需求評估,計價邏輯先講清楚。

建置按專案計價,範圍由這幾項決定:

  • 網域數與環境數(正式站、測試站要不要分開)
  • 要遷移幾個系統,以及既有程式是否可修改
  • Zero Trust 要納管多少人、多少個應用
  • 資料要不要搬,要不要串既有資料庫
  • 要不要做稽核日誌與韌性驗證

平台用量費用:0 元經過我們。 Cloudflare 與 Google Cloud 的帳單直接開在你的帳號名下,你自己付、自己看得到用量,我們不代收也不加價。

持續維運可以按月,服務範圍與回應時間依合約另訂。我們在這頁不承諾 SLA,也不承諾固定回應時間——沒有把握的事不寫在網頁上。

變動最大的一項通常不是技術,是既有系統能不能改。不能改的部分只能在外圍加防護,工作量與最後的效果都會跟著變。

PROCESS

怎麼進行?要多久?

五個階段,每一段結束都有東西可以看。

  1. 現況盤點清點網域、主機、憑證到期日、對外開了哪些連接埠、哪些人有後台權限、信箱走誰家。這一段最花時間,也最常挖出問題,產出是一份現況清單。
  2. 規劃與試跑先拿一個低風險的站點或內部應用實做,DNS 完全不動,你看得到結果再決定要不要推進。
  3. 切換上線DNS 遷移前先調降 TTL,切換排在離峰,保留回滾路徑。TTL 降下來之後,切換本身是分鐘級的事。
  4. 防護上線WAF 規則先觀察後攔截、Turnstile 上表單、Access 政策綁人員與應用。
  5. 交付移交設定文件、帳號移交、稽核日誌與監看面板一起給。
切換時程示意圖,展示 DNS 遷移先降 TTL、離峰切換並保留回滾路徑
DNS 遷移先降 TTL、離峰切換並保留回滾路徑

要多久取決於三件事:要搬幾個系統、既有程式能不能動、公司信箱與內部服務跟這個網域綁得多深。盤點結束會給你一份含日期的時程表,在那之前我們不亂估天數。

WHO_FITS

誰適合做企業雲端建置?

適合沒有專職 MIS、卻要顧資安又要支援遠端辦公的公司。三種狀況最有感。

  • 被主機折磨過的公司VM 自己維護、憑證忘記續約整站掛掉、半夜服務停了沒人知道。這類問題多半不是運氣差,是架構把責任全押在一台機器上。
  • 要遠端或多據點辦公的企業員工連內部系統得先開 VPN,VPN 常斷、換手機要重設定,離職員工的帳號沒人記得收回。取代 VPN 遠端存取要解的就是這件事。
  • 被稽核或客戶資安問卷追著跑的團隊對方要看存取紀錄、要知道誰在什麼時候連了什麼。這些不是寫一份文件就能交差,要有東西可以查。

另外兩種也適合:流量有明顯尖峰(活動檔期、報名開放當下),以及表單一直被機器人灌垃圾訊息。

NOT_FOR_YOU

誰不適合?

下面幾種,我們會建議你不要找我們。

  • 只想換一台便宜主機、不打算改架構的換執行模型是要改程式的。目的只是省主機費、東西一行都不想動的話,換一家 VPS 更快也更便宜。
  • 業務必須留在本地機房的法規要求資料不出廠區、產線斷網時系統仍要運作。這種情況雲端只能當外圍,混合架構(內部系統留著、只用 Cloudflare Tunnel 開一條受控通道)可以談,但我們不會勸你全搬。
  • 需要長時間執行或吃重 CPU 的工作影片轉檔、跑幾十分鐘的批次、常駐運算,Workers 有執行時間與資源上限,硬塞會很難看。這類我們會直接建議走容器環境。
  • 要 24 小時待命值班的我們目前不承諾全天候待命與固定回應時間,需要這種等級的維運,找有輪班編制的廠商比較實際。
  • 只想要一張資安證明交差的我們做的是架構與設定,不發證書、也不做合規稽核簽核。
  • 只想花小錢把網站「弄安全」的加幾條規則就叫資安的做法我們不接;真正要動的是架構,那是專案規模的事。

SCOPE

Cloudflare 以外,GCP 也做嗎?

做,但在我們的企業雲端建置裡它是配角。

平台分工對照圖,展示邊緣邏輯放 Cloudflare、長時間容器工作放 GCP
邊緣邏輯放 Cloudflare、長時間容器工作放 GCP

判準很單純——靠近使用者、要快、要便宜的邊緣邏輯放 Cloudflare;要跑久、要容器、要完整執行環境的放 GCP。Cloud Run 跑容器與長時間工作、Firebase 做身分驗證、Apps Script 接 Google Workspace 的內部自動化。

GCP 上的實作我們也寫成公開教學,包括 GCP 永久免費 VPS 建置。內網端的無線環境安全另外整理在企業 Wi-Fi 資安指南。

如果你現在已經在 GCP 上,不需要為了導入 Cloudflare 全部搬家。多數情況是前面接 Cloudflare 做防護與快取,後面 GCP 原封不動。

OWNERSHIP

帳號與資料歸誰?

全部是你的,從第一天就是。我們用受邀成員的身分進去做事,不用自己的帳號幫你「代管」。離開我們之後,你要換廠商或自己接手都不需要我們同意。

項目開在誰的帳號
Cloudflare 帳號與 GCP 專案你的,我們受邀
網域註冊商後台你的名下
GA4、Search Console、Google 商家檔案你的帳號
原始碼儲存庫你的 Git 帳號或組織
密鑰與憑證放 Cloudflare secret 或 Google Secret Manager,不寫進程式碼、不放共用文件
後台設定與規則整理成文件放進你的帳號,換人接手看得懂
交付示意圖,展示雲端帳號與設定文件移交給客戶
雲端帳號與設定文件移交給客戶

START

要從哪裡開始?

先做一次健檢,再談要不要動工。

把你的網域交給我們看,我們會回覆一份現況清單:對外暴露的服務、憑證到期日、DNS 與郵件設定的風險點、安全標頭缺了哪幾項、目前的架構在哪裡最容易斷。

看完清單你可以自己修,也可以找別人修。這一步不收費。

EVIDENCE

這一頁的說法,去哪裡查證?

  • 風險排序不是我們自己排的OWASP Top 10:2025 第一名是權限控制失效、第二名是安全設定錯誤。這也是為什麼我們把 Access 政策與 WAF 規則的設定紀錄當交付物——設定錯誤本身就是前兩大風險之一。
  • Zero Trust 與 Tunnel 的官方定義「對外不開連接埠、由內部主動建立連線」與「每次存取都驗身分與裝置」的做法見 Cloudflare One 文件(Zero Trust 產品線現用此名)。執行模型與資源上限(為什麼長時間、吃 CPU 的工作不放 Workers)見 Workers 平台限制。
  • 存取紀錄要留多久,跟個資規範有關《個人資料保護法》最近一次修正公布於民國 114 年 11 月 11 日(該次修正條文施行日期由行政院另定,尚未全部生效),新增行政監督專章。稽核日誌保留期限我們會跟你一起決定,不預設「留越久越好」。

FAQ

常見問題

現有的 WordPress 或 PHP 網站,可以直接搬到 Cloudflare Workers 嗎?

不能直接搬,Workers 不執行 PHP。實務上有三條路:一是把網站靜態化後放上 Workers 或 Pages;二是主機原封不動,DNS 改由 Cloudflare 接管,前面加上快取、WAF 與機器人驗證,同時把來源主機藏起來不讓人直連;三是重寫。多數公司第一步會選第二條,風險最低,改完馬上看得到防護效果。

Zero Trust 導入真的能取代 VPN 遠端存取嗎?員工電腦要裝軟體嗎?

看你要連什麼。瀏覽器就能開的內部系統——後台、報表、內部工具——用 Access 加 Tunnel,員工只要登入公司的 Google 帳號,什麼都不用裝。SSH 與遠端桌面也可以走瀏覽器內建的終端機,不必裝用戶端;要用原生用戶端連、或要連資料庫這類協定,才需要在電腦上裝 Cloudflare One 的連線程式。權限是綁在身分上的:員工離職時停用公司帳號,之後就登不進任何一個應用;已經登入的連線,再到管理後台撤銷(Access 預設的工作階段是 24 小時)。不必去記哪條 VPN 帳號還開著。

DNS 遷移到 Cloudflare,公司信箱會不會斷?

會不會斷,取決於搬之前有沒有比對。標準做法是先把現有 DNS 紀錄全部匯出,MX 與 SPF、DKIM、DMARC 逐筆核對後再切,切換前後各驗一次收發信。另外提醒一個坑:網域如果用 Google Workspace 或 Microsoft 365 收信,不要在同一個根網域上啟用 Cloudflare Email Routing,它會接管 MX 讓公司信箱斷信。我們自己的網站要發通知信,走的是第三方郵件 API,就是為了不動 MX。

WAF 網站防護的規則會不會把真的客人也擋掉?

只要規則一上來就直接攔截,就有可能。我們的做法是新規則先跑觀察模式,累積一段時間的真實流量,看清楚它會擋到誰,再逐條轉成攔截。表單的機器人問題用 Turnstile 處理,而不是封整段 IP——同一個 IP 段後面可能坐著你真正的客戶。誤擋發生時,日誌裡查得到是哪一條規則、擋了什麼請求。

DDoS 防護在攻擊當下怎麼運作?我們要做什麼?

網路層的洪水攻擊由 Cloudflare 自動吸收,你通常不會察覺。麻煩的是應用層攻擊,看起來像正常請求、量卻異常。這時要看即時日誌找出特徵——來源國家、User-Agent、打哪支網址——再加規則擋掉,必要時開啟 Under Attack 模式讓所有訪客先過一道驗證。誠實講:沒有一鍵永遠沒事的設定,但有沒有事前把來源主機藏好、規則有沒有人看得懂,差別非常大。

Cloudflare Worker 連得到我們公司內部的資料庫嗎?

分兩種。資料庫如果本來就能從外部連線,用 Hyperdrive,它會維持連線池並快取查詢,避免每次請求都重新握手。如果資料庫在純內網,用 Tunnel 從內部主動連出來,防火牆一個對外連接埠都不用開。我們做過只開唯讀權限的資料通道,讓外部應用查得到 ERP 資料但寫不進去,這比開放整個資料庫安全得多。

稽核要求提供存取紀錄,你們給得出來嗎?

給得出來。Access 本身記錄每一次登入的使用者、時間、來源 IP 與允許或拒絕的結果,Workers 有請求日誌。除此之外我們做了一套稽核日誌服務,把關鍵操作另外寫成獨立、不隨應用更新而消失的紀錄。保留多久、誰能匯出、要不要定期送到你自己的儲存空間,這些在規劃階段就要定,不要等稽核來了才補。

資安要做到什麼程度才算夠?

沒有「夠」這條線,但有明確的先後順序。第一步是把攻擊面收掉:關掉不必要的對外連接埠、擋掉直連來源主機、補上安全標頭、表單加驗證、憑證改成自動續約。這一段成本最低、效果最大。第二步才是偵測與紀錄,知道發生什麼事。第三步是演練,上線前跑壓力與韌性測試,看系統在什麼條件下會倒。順序顛倒過來做,通常錢花了但洞還在。

把你的狀況寫給我們

告訴我們主機現在放哪、誰在管、出過什麼狀況。收到後先回覆能不能做。

本頁最後更新:

(07) 964-6463|service@clone-info.net|週一至五 09:00–18:00