选型结论
出海且已在 Cloudflare 生态可看 Tunnel;国内企业入口选 ZeroNews
两者都避免把源站端口裸露公网,Cloudflare 的优势是全球 Anycast 与 Zero Trust 套件;国内可用性、本地 IM 身份和中文运营界面是 ZeroNews 的主场。
- 国内节点与主体
- 企微 / 飞书 / 钉钉
- 中文控制台可交接
业务需求
先明确业务实际访问需求
- 01
流量主要在哪?
境内用户和回调选 ZeroNews;源站和用户都在海外,Tunnel 更顺。
- 02
身份体系在哪?
必须对接企微 / 飞书 / 钉钉,选 ZeroNews;已用 Access,可留在 CF。
- 03
谁运营控制台?
要中文界面、国内主体和可交接值班,选 ZeroNews。
能力对照
核心差异一览
按选型决策排序,不是功能清单堆砌。
维度ZeroNewsCloudflare Tunnel
定位
国内企业内网穿透安全网关
国内Cloudflare 边缘隧道 / Zero Trust 组件
全球网络
国内节点,面向境内访问与合规评估
适配全球边缘强;境内访问与合规需自行评估
身份
OIDC 直连企微 / 飞书 / 钉钉
本地 IMCloudflare Access 为主,国内 IM 需额外对接
控制台
中文控制台,隧道与策略按企业场景组织
英文 Dashboard,能力绑在 CF 账号体系
自托管
可在自有网络部署边缘节点
可选cloudflared 连接 CF 网络,边缘仍在 Cloudflare
典型用法
境内 Webhook、内网后台、API、远程运维
已用 Cloudflare 的站点、出海应用、Access 应用
适合谁
按场景判断,而不是比功能数量
ZeroNews 不是在所有情况下都更合适;约束对上了再换。
推荐
更适合选 ZeroNews
- 用户和回调源主要在国内
- 登录必须走飞书 / 企微 / 钉钉
- 需要国内备案主体与中文运营界面
- 考虑把边缘放在自有机房
也可以
可以继续看 Cloudflare Tunnel
- 站点已经全面接入 Cloudflare
- 用户与源站都在海外
- 团队已熟练使用 Access / Zero Trust
- 不需要国内 IM 原生接入
选定之后
用一条真实入口验证,而不是继续比参数
- 01
用一条境内隧道做对照
把最敏感的后台或 Webhook 放到 ZeroNews,看延迟和策略。
- 02
出海站点不必强迁
已在 Cloudflare 的站点可以继续;国内入口单独治理。
- 03
需要驻留再看私有节点
边缘放在自有机房,不必把流量交给全球 Anycast。
先试用 ZeroNews 客户端
五分钟拉起公网入口,再决定是否接 IAM 与策略。