ZTXGate vs Cloudflare Access
ZTXGate y Cloudflare Access pueden proporcionar acceso consciente de identidad a aplicaciones privadas, pero están construidos alrededor de modelos operativos muy diferentes.
Cloudflare Access forma parte de una amplia plataforma de seguridad suministrada desde la nube. ZTXGate es una plataforma ZTNA operada por el cliente o MSP que puede funcionar sin un plano de control obligatorio alojado por CoreZT, incluso en entornos completamente aislados.
De un vistazo
| Área | ZTXGate | Cloudflare Access |
|---|---|---|
| Gestión/control principal | Despliegue ZTXGate operado por cliente o MSP | Plataforma Zero Trust / SASE operada por Cloudflare |
| Componente del lado privado | Gateway/proxy ZTXGate | Tunnel cloudflared y otros componentes de conectividad Cloudflare |
| Acceso gestionado desde endpoint | Acceso basado en WireGuard | Cloudflare One Client / mecanismos de acceso a red privada |
| Acceso web sin cliente | Capacidad licenciada de proxy HTTP/HTTPS | Acceso a aplicaciones web privadas desde navegador mediante Access y Tunnel |
| Acceso más amplio desde navegador | Enfoque HTTP/HTTPS | Aplicaciones web privadas, SSH sin cliente y RDP en navegador documentados |
| Postura del dispositivo | Intune, Defender for Endpoint, SentinelOne, CrowdStrike, Jamf | Amplio ecosistema de postura e integraciones de endpoint |
| MFA | ZTXBAS integrado licenciado; opciones externas compatibles cuando son accesibles | MFA basada en IdP más MFA independiente de Cloudflare Access |
| Funcionamiento completamente aislado | Compatible | No se encontró un despliegue Access permanentemente desconectado en la documentación actual de Cloudflare revisada |
| Servicio opcional del proveedor | ZTXHub operado por CoreZT para gestión centralizada de licencias/actualizaciones | El servicio Cloudflare es intrínseco a la arquitectura estándar de Access |
| Modelo de resiliencia | Copias periódicas y restauración en un despliegue nuevo; sin clustering HA convencional | Disponibilidad del servicio operada por Cloudflare más redundancia de Tunnel del cliente según el despliegue |
Esta es una comparación arquitectónica, no una puntuación de funciones. Cloudflare One tiene un alcance de plataforma mucho más amplio que ZTXGate, mientras que ZTXGate pone el énfasis en ZTNA operado por cliente/MSP y flexibilidad para despliegues desconectados.
Alcance de la plataforma
Cloudflare Access es un componente de Cloudflare One, una plataforma de seguridad suministrada desde la nube más amplia que puede incluir secure web gateway, conectividad de red, aislamiento de navegador, controles de datos y otras capacidades SASE.
ZTXGate está más centrado en acceso Zero Trust a recursos privados. Combina identidad, contexto del dispositivo, aplicación de políticas, conectividad gestionada basada en WireGuard, acceso HTTP/HTTPS sin cliente licenciado, visibilidad de auditoría y modelos de despliegue que pueden permanecer independientes de un servicio de control alojado por CoreZT.
Una organización que busca una plataforma SASE amplia operada por el proveedor está evaluando un modelo operativo diferente al de una organización que busca ZTNA operado por el cliente o MSP.
Plano de control y conectividad privada
El modelo documentado de aplicaciones web privadas de Cloudflare instala cloudflared dentro del entorno privado. El conector establece un Tunnel saliente hacia Cloudflare, y Cloudflare Access se sitúa delante de la aplicación para autenticar y autorizar a los usuarios.
ZTXGate puede funcionar de forma independiente dentro de infraestructura operada por el cliente o MSP. La política y aplicación del acceso no requieren un plano de control obligatorio alojado por CoreZT.
Los despliegues ZTXGate conectados pueden utilizar opcionalmente ZTXHub, propiedad de CoreZT y operado por CoreZT, para gestión centralizada de actualizaciones de software y licencias. ZTXHub no es necesario para el funcionamiento básico del acceso de ZTXGate.
Explorar el modelo de plano de control de ZTXGate
Acceso gestionado y sin cliente
ZTXGate dispone de dos rutas principales de acceso:
- Acceso gestionado mediante conectividad basada en WireGuard para protocolos que requieren acceso de red.
- Acceso HTTP/HTTPS sin cliente licenciado mediante el proxy de aplicación de políticas de ZTXGate para aplicaciones web compatibles.
Cloudflare Access tiene un catálogo documentado de acceso sin cliente más amplio. La documentación oficial actual cubre:
- aplicaciones HTTP/HTTPS privadas desde navegador
- SSH sin cliente
- RDP en navegador
Esa amplitud es una fortaleza de Cloudflare. ZTXGate no debe presentarse como equivalente en cobertura desde navegador para protocolos que actualmente no documenta.
La distinción de ZTXGate es, en cambio, que su capacidad HTTP/HTTPS sin cliente puede operar como parte de un despliegue ZTXGate operado por el cliente o MSP, en lugar de depender del servicio Access alojado por Cloudflare.
Identidad y MFA
Cloudflare Access admite tanto MFA basada en proveedor de identidad como MFA independiente aplicada directamente por Access. La documentación actual de Cloudflare enumera métodos como TOTP, claves de seguridad WebAuthn y biometría de plataforma como Touch ID, Face ID y Windows Hello.
ZTXGate puede utilizar servicios externos de identidad y autenticación en entornos conectados. Cuando está licenciado, también incluye autenticación biométrica ZTXBAS resistente al phishing estrechamente integrada, sin requerir un despliegue separado del servidor ZTXBAS.
La comparación importante no es si alguno de los productos admite MFA. Ambos lo hacen. La diferencia aparece cuando el entorno de acceso debe permanecer deliberadamente desconectado de servicios externos en la nube.
Autenticación cuando la nube no es accesible
Una comparación útil separa la tolerancia a interrupciones temporales de un modelo operativo deliberadamente aislado.
ZTXGate
Un despliegue ZTXGate independiente puede permanecer completamente aislado. Cuando la capacidad ZTXBAS integrada está licenciada, la autenticación biométrica resistente al phishing sigue disponible dentro de ese despliegue ZTXGate aislado.
El despliegue no necesita acceder a CoreZT ni a un proveedor MFA externo en la nube para esa ruta de autenticación ZTXBAS. La gestión de licencias y las actualizaciones de software pueden realizarse manualmente cuando no se utiliza ZTXHub.
Cloudflare Access
La MFA independiente de Cloudflare Access reduce la dependencia del IdP externo del cliente para el segundo factor, pero sigue siendo implementada por el servicio Cloudflare Access. El flujo documentado de aplicación privada de Cloudflare conecta la aplicación privada con Cloudflare mediante Tunnel y realiza el flujo de autenticación Access a través de Cloudflare.
En la documentación actual de Cloudflare revisada para esta comparación, no encontramos un despliegue Access permanentemente desconectado documentado donde el propio servicio Cloudflare esté ausente de la ruta de autenticación.
Por tanto, la distinción no es “MFA frente a no MFA”. Es MFA mediante servicio en la nube frente a una ruta integrada de autenticación biométrica resistente al phishing que puede continuar dentro de un despliegue ZTXGate completamente aislado.
Confianza y postura del dispositivo
Ambos productos pueden incluir contexto del dispositivo en la política de acceso.
ZTXGate admite entradas de postura desde:
- Microsoft Intune
- Microsoft Defender for Endpoint
- SentinelOne Singularity
- CrowdStrike
- Jamf
Cloudflare documenta un amplio ecosistema de postura del dispositivo mediante Cloudflare One y sus integraciones.
Para cualquiera de los dos productos, las señales de postura procedentes de un servicio MDM o EDR alojado en Internet requieren que ese servicio sea accesible. En un entorno ZTXGate aislado, la política debe utilizar las señales de identidad, dispositivo, postura y seguridad realmente disponibles dentro del perímetro aislado.
Explorar Identidad y confianza del dispositivo
Funcionamiento desconectado y aislado
ZTXGate admite un modelo operativo permanentemente desconectado:
- ZTXGate permanece operado por el cliente o MSP
- la infraestructura de control alojada por CoreZT no es obligatoria
- las licencias pueden gestionarse manualmente
- las actualizaciones de software pueden gestionarse manualmente
- ZTXBAS integrado y licenciado permanece disponible para autenticación biométrica resistente al phishing
Los despliegues conectados pueden optar por ZTXHub operado por CoreZT para gestión centralizada de licencias y actualizaciones.
Cloudflare Access está diseñado como parte del servicio en la nube de Cloudflare. Esto puede reducir significativamente la carga operativa del plano de control para el cliente, pero es una elección arquitectónica diferente de un producto diseñado para seguir plenamente funcional sin un servicio de control alojado por el proveedor.
Responsabilidad operativa
Cloudflare Access puede encajar bien cuando:
- se desea una amplia plataforma de seguridad suministrada desde la nube
- la organización quiere que el proveedor gestione el plano de control ZTNA
- resultan valiosas opciones extensas de acceso desde navegador/sin cliente
- el servicio Cloudflare es una dependencia arquitectónica aceptable
- resulta útil la integración con la plataforma Cloudflare One más amplia
ZTXGate puede encajar bien cuando:
- la plataforma de acceso debe ser operada por el cliente o por un MSP
- no se desea un plano de control obligatorio alojado por el proveedor
- se requiere funcionamiento permanentemente aislado
- la autenticación biométrica resistente al phishing debe seguir disponible en el entorno desconectado
- se requieren tanto acceso gestionado basado en WireGuard como acceso HTTP/HTTPS sin cliente licenciado
- la organización prefiere una plataforma ZTNA enfocada frente a un stack SASE más amplio
Ninguna lista es una clasificación general. El mejor encaje depende del modelo operativo y de los requisitos de seguridad del despliegue.
Fuentes oficiales utilizadas
Los hechos sobre Cloudflare en esta página se verificaron frente a la documentación oficial actual: