Cloudflare Zero Trust

Seguridad sin perimetro para KIO Networks

Una sola plataforma que conecta, protege e inspecciona cada usuario, dispositivo y aplicacion, desde cualquier lugar.

Explorar la arquitectura

Como fluye el trafico

Todo el trafico de usuarios y dispositivos pasa por la red de Cloudflare antes de llegar a cualquier recurso, aplicacion o destino en Internet.

Onramps (usuarios y redes)
WARP Agent
WARP Connector
Agentless / RBI
Magic WAN / IPsec
GRE / Anycast
Cloudflare Tunnel
Cloudflare Zero Trust Platform
Cloudflare Access (ZTNA)
Cloudflare Gateway (SWG)
DLP
CASB
RBI
330+ ciudades · 125+ paises · LATAM
Destinos y recursos
Apps internas (SaaS privado)
Google Workspace
Microsoft 365
Herramientas de GenAI
Internet (web filtrada)
Data centers propios

Productos

Componentes de la plataforma

Haz clic en cada tarjeta para ver capacidades detalladas, casos de uso y como aplican para KIO.

Cloudflare Access
Zero Trust Network Access (ZTNA)

Reemplaza la VPN con acceso granular por aplicacion. Cada conexion es autenticada, evaluada con postura de dispositivo y registrada antes de llegar al recurso. El servidor de aplicaciones nunca recibe trafico no verificado.

Como funciona
  • Las aplicaciones internas se publican via Cloudflare Tunnel: conexion saliente desde el servidor a Cloudflare, sin abrir puertos de entrada en el firewall.
  • El usuario accede a traves de Cloudflare, que verifica identidad (SSO, SAML, OTP), postura del dispositivo (OS, cifrado, CrowdStrike ZTA) y contexto (red, pais, hora).
  • Access aplica la decision antes de reenviar la solicitud al servidor. Cero trafico no autenticado llega al origen.
Capacidades clave
  • Politicas por aplicacion: cada app tiene su propio conjunto de reglas, no reglas de red genericas.
  • Acceso sin agente para contratistas: flujo de autenticacion en el navegador, sin instalar nada.
  • Registro de auditoria completo: cada sesion, usuario, dispositivo y accion queda registrada.
  • Integracion con CrowdStrike ZTA: el puntaje de salud del endpoint es una condicion de acceso en tiempo real.
Relevancia para KIO
Sin VPN para contratistas Apps internas seguras CrowdStrike integrado Auditoria completa
Cloudflare Gateway
Secure Web Gateway (SWG) + DLP + CASB + RBI

Gateway inspecciona todo el trafico de salida de usuarios y dispositivos: DNS, HTTP y HTTPS con inspeccion TLS completa. Aplica politicas de navegacion, filtrado de contenido, control de IA generativa y proteccion de datos antes de que la solicitud alcance su destino.

Capacidades del SWG base
  • Inspeccion TLS completa: desencripta y re-encripta HTTPS para aplicar politicas de capa 7.
  • Filtrado DNS: bloquea dominios maliciosos, phishing y malware antes de establecer la conexion TCP.
  • Control de IA generativa: catalogo dinamico de herramientas de GenAI (ChatGPT, Copilot, Gemini) con politicas por categoria: permitir, bloquear, aislar o solo registrar.
  • Inspeccion de prompts: detecta PII, secretos y datos confidenciales en el contenido enviado a herramientas de IA antes de que salga de la red.
  • Politicas por grupo de usuario: colaboradores y contratistas pueden tener reglas de navegacion completamente distintas.
Sub-productos incluidos
DLP Data Loss Prevention

Detecta y bloquea datos sensibles que salen de la red hacia cualquier destino, sin importar el proveedor. Complementa el DLP de Google Workspace (que solo cubre el ecosistema de Google) cubriendo el trafico fuera de el.

  • Deteccion por regex (CURP, RFC, tarjetas de credito, numeros de cuenta)
  • Exact Data Match: carga una lista de valores de referencia y bloquea cualquier trafico que los contenga
  • Clasificadores ML para codigo fuente, datos financieros y credenciales
  • Bloquea subidas a herramientas de IA con datos sensibles antes de que salgan de la red
  • Aplica tambien dentro de sesiones RBI para contratistas sin agente
CASB Cloud Access Security Broker

Se conecta via API a plataformas SaaS sancionadas para detectar datos en reposo mal configurados: archivos compartidos publicamente, colaboradores externos con acceso de edicion, o informacion sensible en unidades compartidas.

  • Integraciones API con Microsoft 365, Google Workspace, Salesforce, Box, Slack y otros
  • Descubrimiento de Shadow IT: identifica apps SaaS no sancionadas que los usuarios acceden
  • Alertas de configuracion incorrecta: archivos publicos, permisos excesivos, datos sensibles expuestos
  • Vista unificada desde el mismo dashboard de Gateway y DLP, sin consola adicional
RBI Remote Browser Isolation

Ejecuta la sesion de navegacion dentro de la red de Cloudflare. El dispositivo del usuario recibe unicamente un flujo de pixeles renderizados. Ningun codigo malicioso, archivo ni dato bruto toca el dispositivo.

  • Sin agente requerido: ideal para contratistas y dispositivos no administrados
  • Restricciones en sesion: descarga de archivos, copia al portapapeles e impresion son configurables por politica
  • DLP activo dentro de la sesion: detecta y bloquea datos sensibles incluso en el texto que el contratista escribe
  • Acceso a apps internas via Access + RBI: contratista ve la app, pero no puede extraer datos al dispositivo local
  • Las politicas de GenAI aplican: si el contratista intenta pegar datos en ChatGPT, DLP lo bloquea dentro de la sesion aislada
Relevancia para KIO
Control GenAI DLP complementa Google Contratistas sin agente CASB para M365 y Drive Un solo log de auditoria

Onramps disponibles

Cloudflare Zero Trust puede conectar cualquier tipo de usuario, dispositivo, red u oficina sin importar como esten configurados hoy. No hay reemplazo forzado de infraestructura.

WARP Agent
Agente ligero para laptops y moviles (Windows, macOS, Linux, iOS, Android). Redirige todo el trafico DNS y HTTPS a traves de Gateway. Integra postura de dispositivo con CrowdStrike ZTA.
WARP Connector
Conector de red instalado en un servidor o VM dentro de una subnet corporativa o nube privada. Conecta redes enteras a Cloudflare sin cambios en los equipos de usuario ni en el firewall perimetral.
Cloudflare Tunnel
Conector saliente instalado junto a una aplicacion o servidor. Publica apps internas en Cloudflare sin abrir puertos en el firewall. Usado con Access para ZTNA sin VPN.
Magic WAN / IPsec
Conecta oficinas, sucursales y data centers a Cloudflare mediante tuneles IPsec o GRE desde routers existentes (Cisco, Fortinet, Palo Alto, etc.). Reemplaza MPLS o SD-WAN privado con conectividad Anycast.
Agentless / RBI
Para contratistas y dispositivos no administrados. Solo se necesita un navegador. El usuario es autenticado via Access y la sesion se abre en un navegador aislado en la nube de Cloudflare. Cero instalacion.
CNI / Network Interconnect
Interconexion directa y privada con la red de Cloudflare desde un colocation o data center propio. Alta disponibilidad, baja latencia y sin trafico por Internet publico. Ideal para KIO dada su infraestructura de data centers.
API / Proxy explicito
Para dispositivos administrados donde no es posible instalar WARP. El trafico HTTP/HTTPS se redirige a Cloudflare como proxy explicito via configuracion de red o GPO, sin intervencion en el dispositivo.
MDM / Device Enrollment
WARP se distribuye y configura de forma masiva via Intune, JAMF, Google MDM u otro MDM. Los dispositivos ya administrados no requieren intervencion manual; el agente se registra automaticamente con el tenant de Cloudflare.

Ventaja arquitectonica

Un agente. Un motor de politicas. Un log.

Todos los productos comparten la misma infraestructura, el mismo panel de administracion y el mismo flujo de auditoria. No hay correlacion manual entre herramientas.

Capacidad Stack ensamblado Cloudflare Zero Trust
Agentes en el dispositivo Uno por producto (VPN, DLP, SWG, EDR...) Un solo agente WARP — incluye SWG, ZTNA, DLP, DEX
Motor de politicas Consola separada por cada herramienta Un solo motor: identidad + postura + DLP + categoria de IA en una regla
Log de auditoria Logs separados que hay que correlacionar manualmente Log unificado: usuario, dispositivo, ZTA score, app, payload HTTP
Contratistas sin agente VPN compartida o sin solucion formal RBI + Access: acceso aislado sin instalar nada, con DLP activo
Integracion CrowdStrike Requiere middleware o scripting personalizado ZTA score nativo como condicion de politica en tiempo real
DLP fuera de Google Google DLP solo cubre el ecosistema Google Cloudflare DLP cubre cualquier destino: IA, SaaS externo, web
Control de GenAI Bloqueo por dominio (todo o nada) Politicas por herramienta, por ruta, por contenido del prompt
Presencia en LATAM / Mexico Variable segun proveedor 330+ ciudades — inspeccion local sin backhaul internacional

Acceso seguro de administradores a servidores internos

Los administradores de servidores necesitan acceder de forma segura a equipos dentro de una red interna compleja (routers, firewalls, switches). Con Cloudflare, ese acceso se protege sin abrir puertos en el firewall y sin VPN, con dos opciones de despliegue segun la infraestructura existente.

ADMINISTRADOR Laptop Admin. WARP Agent SSH / RDP Browser (SSH-in-browser) MFA + Identity CrowdStrike ZTA WARP / TLS Cloudflare Zero Trust Platform Access (ZTNA) Verifica identidad, postura de dispositivo y politica antes de reenviar Sesion registrada · Politica por app Gateway (SWG) Inspeccion de trafico de salida DNS filtering · Politicas de red Log unificado de acceso Tunnel Termination Recibe conexion de cloudflared instalado en el servidor destino Sin puertos abiertos en firewall 330+ ciudades · LATAM · Anycast Outbound TLS (cloudflared inicia) RED INTERNA KIO Router / FW Switch L2/L3 trafico interno SERVIDORES DESTINO Servidor Linux / SSH cloudflared instalado Conexion saliente a Cloudflare Sin puertos de entrada abiertos Servidor Windows / RDP cloudflared instalado Conexion saliente a Cloudflare Sin puertos de entrada abiertos Otro Servidor Sin cloudflared (accesible solo desde servidores con tunnel) Sin acceso directo via Cloudflare cloudflared → Cloudflare (outbound) red interna
1
Admin se autentica
El administrador abre su cliente SSH o el navegador. WARP redirige la conexion a Cloudflare Access, que verifica identidad (SSO/MFA) y postura de dispositivo (CrowdStrike ZTA).
2
Access evalua la politica
Access comprueba que el usuario pertenece al grupo "Server Admins", que el dispositivo tiene CrowdStrike activo y ZTA score aceptable, y que la hora y el pais son correctos.
3
cloudflared en el servidor
El agente cloudflared, instalado en cada servidor destino, mantiene una conexion saliente permanente a Cloudflare. No se abre ningun puerto de entrada en el firewall ni en el router.
4
Conexion establecida
Cloudflare enruta la sesion SSH o RDP del administrador a traves del tunnel hacia el servidor, sin que el trafico cruce la red interna de forma expuesta. Toda la sesion queda registrada.
5
Log de auditoria completo
Cada sesion de acceso — usuario, dispositivo, servidor, hora, duracion — queda en el log unificado de Cloudflare. Si el ZTA score cae, la sesion se revoca automaticamente.
ADMINISTRADOR Laptop Admin. WARP Agent SSH / RDP MFA + Identity CrowdStrike ZTA WARP / TLS Cloudflare Zero Trust Platform Access (ZTNA) Verifica identidad, postura y politica de acceso Solo admins autorizados pasan Gateway (SWG) Inspeccion y logging de sesion SSH/RDP Auditoria completa de sesion Tunnel Termination Recibe tunnel del Jump Server Un solo tunnel, todos los servidores Sin puertos abiertos en firewall 330+ ciudades · LATAM · Anycast Outbound TLS (Jump Server inicia) RED INTERNA KIO Router / FW Switch L2/L3 Jump Server / Bastion cloudflared instalado aqui Unico punto de entrada a la red interna Un solo tunnel para todos outbound SSH interno SERVIDORES DESTINO Accesibles desde el Jump Server via red interna Server Linux A Sin cloudflared Acceso via Jump Server Server Windows B Sin cloudflared Acceso via Jump Server DB Server Sin cloudflared Acceso via Jump Server App Server Sin cloudflared Acceso via Jump Server Un solo cloudflared en el Jump Server protege toda la red de servidores
1
Admin se autentica
El administrador usa WARP + SSH o el navegador. Cloudflare Access verifica identidad, MFA y postura del dispositivo antes de permitir el acceso al Jump Server.
2
cloudflared en el Jump Server
Solo el Jump Server (bastion host) tiene cloudflared instalado. Mantiene un tunnel saliente permanente a Cloudflare. El resto de servidores internos no requieren ningun cambio.
3
Acceso al Jump Server
Cloudflare enruta la sesion SSH del admin al Jump Server a traves del tunnel. Toda la red interna permanece inaccesible desde Internet, incluyendo routers, firewalls y switches.
4
SSH interno desde el Jump
Desde el Jump Server, el administrador accede a los servidores internos usando SSH o RDP sobre la red privada, como lo haria hoy. La diferencia: el acceso al Jump ya es Zero Trust.
5
Ventaja operativa
Un solo cloudflared protege toda la flota de servidores. Ideal cuando instalar agentes en cada servidor no es viable (servidores legacy, appliances, equipos sin agente compatible).
Criterio Opcion A — cloudflared en cada servidor Opcion B — Jump Server / Bastion
Instalacion cloudflared en cada servidor destino cloudflared solo en el Jump Server
Granularidad de acceso Por servidor individual, politica especifica Por Jump Server (acceso a la red detras de el)
Servidores legacy / sin agente Requiere instalar cloudflared en cada uno No requiere cambios en servidores internos
Visibilidad de sesion Sesion SSH/RDP directa en logs de Cloudflare Log hasta el Jump Server; sesion interna en logs del Jump
Complejidad operativa Mayor (un tunnel por servidor) Menor (un tunnel para todo)
Puertos abiertos en firewall Ninguno — conexion saliente desde cada servidor Ninguno — conexion saliente desde el Jump Server
Recomendado para KIO Servidores criticos con acceso granular requerido Flota grande de servidores, entornos legacy