字
字节笔记本
2026年7月19日
Cloudflare Access 和 WAF 到底什么区别?一表看懂怎么选
API中转
¥120
很多人搭完 Cloudflare Tunnel,会卡在同一个问题上:Access 和 WAF 到底有什么区别?要不要都开?这篇文章用一张表 + 三个场景说清楚。
一张表看懂区别
可以这样理解:
| 功能 | Access | WAF |
|---|---|---|
| 核心作用 | 判断"你是谁,能不能进" | 判断"这个请求是不是攻击" |
| 类似 | 门禁锁 | 保安、防火墙 |
| 防护对象 | 后台、内部工具、私人服务 | 网站、API、登录接口 |
| 常用规则 | 只允许指定邮箱、Google 账号、Service Token | 拦截 SQL 注入、恶意请求、扫描、暴力登录、频繁调用 |
Cloudflare Access 会根据身份和访问策略,决定用户是否能够访问应用(Cloudflare Docs)。
WAF 会分析进入网站或 API 的请求,可以执行拦截、验证码挑战和限流(Cloudflare Docs)。
两者的工作位置不同
text
访客请求
│
├─→ 【WAF】 先扫一遍:是不是攻击?是不是爬虫?是不是刷接口?
│ 不是 → 放行;是 → 拦截 / 弹验证码 / 限流
│
└─→ 【Access】 再看身份:你是谁?在白名单里吗?
在 → 进应用;不在 → 跳登录页 / 直接拒绝WAF 在边缘拦"恶意流量",Access 在应用门口查"身份"。两者位置不同,干的活也完全不冲突。
你的 Tunnel 应该怎么选
场景一:私人后台
域名示例:
admin.example.com
主要开启:
text
Access:只允许你的邮箱
WAF:可同时开启私人后台本来就没几个合法用户,Access 是必开的——没有身份验证,就等于把后台暴露在公网。WAF 可以顺手开,挡掉扫描和爆破。
场景二:公开网站
域名示例:
www.example.com
主要开启:
text
WAF:防攻击和限流
Access:不要保护整个网站公开网站要让所有人访问,千万不要把整个域名套上 Access,否则访客会被弹去登录页。WAF 才是公开站的主力。
场景三:公开网站的管理页面
域名示例:
www.example.com/admin/*
主要开启:
text
Access:单独保护 /admin/* 路径
WAF:保持开启Access 支持按路径配置策略,公开站的管理后台、内部接口可以单独上锁,不影响前台访客。
一句话记住
text
Access 防止陌生人进入
WAF 防止恶意请求攻击两者不是二选一,重要的管理后台建议同时开启。
分享: