ByteNoteByteNote

字节笔记本

2026年7月19日

Cloudflare Access 和 WAF 到底什么区别?一表看懂怎么选

API中转
¥120

很多人搭完 Cloudflare Tunnel,会卡在同一个问题上:Access 和 WAF 到底有什么区别?要不要都开?这篇文章用一张表 + 三个场景说清楚。

一张表看懂区别

可以这样理解:

功能AccessWAF
核心作用判断"你是谁,能不能进"判断"这个请求是不是攻击"
类似门禁锁保安、防火墙
防护对象后台、内部工具、私人服务网站、API、登录接口
常用规则只允许指定邮箱、Google 账号、Service Token拦截 SQL 注入、恶意请求、扫描、暴力登录、频繁调用

Cloudflare Access 会根据身份和访问策略,决定用户是否能够访问应用(Cloudflare Docs)。

WAF 会分析进入网站或 API 的请求,可以执行拦截、验证码挑战和限流(Cloudflare Docs)。

两者的工作位置不同

text
访客请求
  │
  ├─→ 【WAF】   先扫一遍:是不是攻击?是不是爬虫?是不是刷接口?
  │             不是 → 放行;是 → 拦截 / 弹验证码 / 限流
  │
  └─→ 【Access】 再看身份:你是谁?在白名单里吗?
                在 → 进应用;不在 → 跳登录页 / 直接拒绝

WAF 在边缘拦"恶意流量",Access 在应用门口查"身份"。两者位置不同,干的活也完全不冲突。

你的 Tunnel 应该怎么选

场景一:私人后台

域名示例:

admin.example.com

主要开启:

text
Access:只允许你的邮箱
WAF:可同时开启

私人后台本来就没几个合法用户,Access 是必开的——没有身份验证,就等于把后台暴露在公网。WAF 可以顺手开,挡掉扫描和爆破。

场景二:公开网站

域名示例:

www.example.com

主要开启:

text
WAF:防攻击和限流
Access:不要保护整个网站

公开网站要让所有人访问,千万不要把整个域名套上 Access,否则访客会被弹去登录页。WAF 才是公开站的主力。

场景三:公开网站的管理页面

域名示例:

www.example.com/admin/*

主要开启:

text
Access:单独保护 /admin/* 路径
WAF:保持开启

Access 支持按路径配置策略,公开站的管理后台、内部接口可以单独上锁,不影响前台访客。

一句话记住

text
Access 防止陌生人进入
WAF 防止恶意请求攻击

两者不是二选一,重要的管理后台建议同时开启。

分享: