Saltar al contenido principal

ZTXGate vs Cloudflare Access

ZTXGate y Cloudflare Access pueden proporcionar acceso consciente de identidad a aplicaciones privadas, pero están construidos alrededor de modelos operativos muy diferentes.

Cloudflare Access forma parte de una amplia plataforma de seguridad suministrada desde la nube. ZTXGate es una plataforma ZTNA operada por el cliente o MSP que puede funcionar sin un plano de control obligatorio alojado por CoreZT, incluso en entornos completamente aislados.

De un vistazo

ÁreaZTXGateCloudflare Access
Gestión/control principalDespliegue ZTXGate operado por cliente o MSPPlataforma Zero Trust / SASE operada por Cloudflare
Componente del lado privadoGateway/proxy ZTXGateTunnel cloudflared y otros componentes de conectividad Cloudflare
Acceso gestionado desde endpointAcceso basado en WireGuardCloudflare One Client / mecanismos de acceso a red privada
Acceso web sin clienteCapacidad licenciada de proxy HTTP/HTTPSAcceso a aplicaciones web privadas desde navegador mediante Access y Tunnel
Acceso más amplio desde navegadorEnfoque HTTP/HTTPSAplicaciones web privadas, SSH sin cliente y RDP en navegador documentados
Postura del dispositivoIntune, Defender for Endpoint, SentinelOne, CrowdStrike, JamfAmplio ecosistema de postura e integraciones de endpoint
MFAZTXBAS integrado licenciado; opciones externas compatibles cuando son accesiblesMFA basada en IdP más MFA independiente de Cloudflare Access
Funcionamiento completamente aisladoCompatibleNo se encontró un despliegue Access permanentemente desconectado en la documentación actual de Cloudflare revisada
Servicio opcional del proveedorZTXHub operado por CoreZT para gestión centralizada de licencias/actualizacionesEl servicio Cloudflare es intrínseco a la arquitectura estándar de Access
Modelo de resilienciaCopias periódicas y restauración en un despliegue nuevo; sin clustering HA convencionalDisponibilidad del servicio operada por Cloudflare más redundancia de Tunnel del cliente según el despliegue

Esta es una comparación arquitectónica, no una puntuación de funciones. Cloudflare One tiene un alcance de plataforma mucho más amplio que ZTXGate, mientras que ZTXGate pone el énfasis en ZTNA operado por cliente/MSP y flexibilidad para despliegues desconectados.

Alcance de la plataforma

Cloudflare Access es un componente de Cloudflare One, una plataforma de seguridad suministrada desde la nube más amplia que puede incluir secure web gateway, conectividad de red, aislamiento de navegador, controles de datos y otras capacidades SASE.

ZTXGate está más centrado en acceso Zero Trust a recursos privados. Combina identidad, contexto del dispositivo, aplicación de políticas, conectividad gestionada basada en WireGuard, acceso HTTP/HTTPS sin cliente licenciado, visibilidad de auditoría y modelos de despliegue que pueden permanecer independientes de un servicio de control alojado por CoreZT.

Una organización que busca una plataforma SASE amplia operada por el proveedor está evaluando un modelo operativo diferente al de una organización que busca ZTNA operado por el cliente o MSP.

Plano de control y conectividad privada

El modelo documentado de aplicaciones web privadas de Cloudflare instala cloudflared dentro del entorno privado. El conector establece un Tunnel saliente hacia Cloudflare, y Cloudflare Access se sitúa delante de la aplicación para autenticar y autorizar a los usuarios.

ZTXGate puede funcionar de forma independiente dentro de infraestructura operada por el cliente o MSP. La política y aplicación del acceso no requieren un plano de control obligatorio alojado por CoreZT.

Los despliegues ZTXGate conectados pueden utilizar opcionalmente ZTXHub, propiedad de CoreZT y operado por CoreZT, para gestión centralizada de actualizaciones de software y licencias. ZTXHub no es necesario para el funcionamiento básico del acceso de ZTXGate.

Explorar el modelo de plano de control de ZTXGate

Acceso gestionado y sin cliente

ZTXGate dispone de dos rutas principales de acceso:

  1. Acceso gestionado mediante conectividad basada en WireGuard para protocolos que requieren acceso de red.
  2. Acceso HTTP/HTTPS sin cliente licenciado mediante el proxy de aplicación de políticas de ZTXGate para aplicaciones web compatibles.

Cloudflare Access tiene un catálogo documentado de acceso sin cliente más amplio. La documentación oficial actual cubre:

  • aplicaciones HTTP/HTTPS privadas desde navegador
  • SSH sin cliente
  • RDP en navegador

Esa amplitud es una fortaleza de Cloudflare. ZTXGate no debe presentarse como equivalente en cobertura desde navegador para protocolos que actualmente no documenta.

La distinción de ZTXGate es, en cambio, que su capacidad HTTP/HTTPS sin cliente puede operar como parte de un despliegue ZTXGate operado por el cliente o MSP, en lugar de depender del servicio Access alojado por Cloudflare.

Explorar ZTNA sin cliente

Identidad y MFA

Cloudflare Access admite tanto MFA basada en proveedor de identidad como MFA independiente aplicada directamente por Access. La documentación actual de Cloudflare enumera métodos como TOTP, claves de seguridad WebAuthn y biometría de plataforma como Touch ID, Face ID y Windows Hello.

ZTXGate puede utilizar servicios externos de identidad y autenticación en entornos conectados. Cuando está licenciado, también incluye autenticación biométrica ZTXBAS resistente al phishing estrechamente integrada, sin requerir un despliegue separado del servidor ZTXBAS.

La comparación importante no es si alguno de los productos admite MFA. Ambos lo hacen. La diferencia aparece cuando el entorno de acceso debe permanecer deliberadamente desconectado de servicios externos en la nube.

Autenticación cuando la nube no es accesible

Una comparación útil separa la tolerancia a interrupciones temporales de un modelo operativo deliberadamente aislado.

ZTXGate

Un despliegue ZTXGate independiente puede permanecer completamente aislado. Cuando la capacidad ZTXBAS integrada está licenciada, la autenticación biométrica resistente al phishing sigue disponible dentro de ese despliegue ZTXGate aislado.

El despliegue no necesita acceder a CoreZT ni a un proveedor MFA externo en la nube para esa ruta de autenticación ZTXBAS. La gestión de licencias y las actualizaciones de software pueden realizarse manualmente cuando no se utiliza ZTXHub.

Cloudflare Access

La MFA independiente de Cloudflare Access reduce la dependencia del IdP externo del cliente para el segundo factor, pero sigue siendo implementada por el servicio Cloudflare Access. El flujo documentado de aplicación privada de Cloudflare conecta la aplicación privada con Cloudflare mediante Tunnel y realiza el flujo de autenticación Access a través de Cloudflare.

En la documentación actual de Cloudflare revisada para esta comparación, no encontramos un despliegue Access permanentemente desconectado documentado donde el propio servicio Cloudflare esté ausente de la ruta de autenticación.

Por tanto, la distinción no es “MFA frente a no MFA”. Es MFA mediante servicio en la nube frente a una ruta integrada de autenticación biométrica resistente al phishing que puede continuar dentro de un despliegue ZTXGate completamente aislado.

Explorar ZTNA aislado

Confianza y postura del dispositivo

Ambos productos pueden incluir contexto del dispositivo en la política de acceso.

ZTXGate admite entradas de postura desde:

  • Microsoft Intune
  • Microsoft Defender for Endpoint
  • SentinelOne Singularity
  • CrowdStrike
  • Jamf

Cloudflare documenta un amplio ecosistema de postura del dispositivo mediante Cloudflare One y sus integraciones.

Para cualquiera de los dos productos, las señales de postura procedentes de un servicio MDM o EDR alojado en Internet requieren que ese servicio sea accesible. En un entorno ZTXGate aislado, la política debe utilizar las señales de identidad, dispositivo, postura y seguridad realmente disponibles dentro del perímetro aislado.

Explorar Identidad y confianza del dispositivo

Funcionamiento desconectado y aislado

ZTXGate admite un modelo operativo permanentemente desconectado:

  • ZTXGate permanece operado por el cliente o MSP
  • la infraestructura de control alojada por CoreZT no es obligatoria
  • las licencias pueden gestionarse manualmente
  • las actualizaciones de software pueden gestionarse manualmente
  • ZTXBAS integrado y licenciado permanece disponible para autenticación biométrica resistente al phishing

Los despliegues conectados pueden optar por ZTXHub operado por CoreZT para gestión centralizada de licencias y actualizaciones.

Cloudflare Access está diseñado como parte del servicio en la nube de Cloudflare. Esto puede reducir significativamente la carga operativa del plano de control para el cliente, pero es una elección arquitectónica diferente de un producto diseñado para seguir plenamente funcional sin un servicio de control alojado por el proveedor.

Responsabilidad operativa

Cloudflare Access puede encajar bien cuando:

  • se desea una amplia plataforma de seguridad suministrada desde la nube
  • la organización quiere que el proveedor gestione el plano de control ZTNA
  • resultan valiosas opciones extensas de acceso desde navegador/sin cliente
  • el servicio Cloudflare es una dependencia arquitectónica aceptable
  • resulta útil la integración con la plataforma Cloudflare One más amplia

ZTXGate puede encajar bien cuando:

  • la plataforma de acceso debe ser operada por el cliente o por un MSP
  • no se desea un plano de control obligatorio alojado por el proveedor
  • se requiere funcionamiento permanentemente aislado
  • la autenticación biométrica resistente al phishing debe seguir disponible en el entorno desconectado
  • se requieren tanto acceso gestionado basado en WireGuard como acceso HTTP/HTTPS sin cliente licenciado
  • la organización prefiere una plataforma ZTNA enfocada frente a un stack SASE más amplio

Ninguna lista es una clasificación general. El mejor encaje depende del modelo operativo y de los requisitos de seguridad del despliegue.

Fuentes oficiales utilizadas

Los hechos sobre Cloudflare en esta página se verificaron frente a la documentación oficial actual:

Explorar ZTXGate · Iniciar prueba gratuita