cloudflare-one
Cloudflare One — это навык для задач вокруг Zero Trust и SASE, в которых нельзя надёжно действовать по памяти: перед объяснением конкретного лимита, настройки, поля API или пути в интерфейсе он требует обратиться к актуальной документации Cloudflare, MCP-серверу документации или схеме API. Такой retrieval-first подход задаёт главное назначение карточки: не подменять текущие источники встроенным пересказом, а сначала собрать проверяемый контекст, определить тип задачи и только затем подготовить проектирование, конфигурацию, диагностику, миграцию или ревью. В SKILL.md перечислены области Cloudflare One, которые охватывает рабочий процесс: Access, Gateway, клиент WARP и управление устройствами, Tunnel и Mesh, Cloudflare WAN, DLP, CASB, posture-проверки устройств и identity. Для Access навык предлагает сначала различить публичное приложение, приватный ресурс, API, SSH/RDP/VNC, SaaS-федерацию и другие формы доступа, а затем проверить тип приложения, группы, IdP, SCIM, длительность сессии, mTLS, service token и видимость launcher. Для Tunnel и приватной сети важны расположение площадок, резервирование коннекторов, среда запуска, исходящие соединения, достижимость origin, маршруты CIDR или hostname, пересекающиеся сети, virtual networks и DNS. Для Gateway, TLS и DLP нужно отдельно рассмотреть DNS-, HTTP-, L4- и egress-политики, списки, исключения, TLS inspection, корневой CA, certificate pinning, чувствительные данные, требования к журналированию и Do Not Inspect. Отдельный блок касается CASB, device posture, user risk score и выбора сетевого on-ramp. Практическая ценность навыка — в проверке связности всей цепочки, а не одного переключателя. Access отвечает за авторизацию, Gateway — за контроль трафика; private hostname требует DNS-маршрутизации и разрешения; один здоровый Tunnel ещё не доказывает наличие нужного application или network route. Для групповых политик нужны точные claims IdP или SCIM, а Access Groups нельзя смешивать с группами IdP для Gateway. Для device client отдельно проверяются enrollment rules и device profiles, порядок совпадений и split tunnel: include отправляет только заданные приватные сети, exclude — весь трафик кроме исключений, а режим нужно согласовать с tunnel routes. Важны и ограничения: конкретные значения нельзя выдумывать без свежей документации, group selectors нельзя предполагать без подтверждённых claims, а изменение политик следует начинать с ограниченного пилота и понятного rollback. Навык не является готовой универсальной конфигурацией аккаунта: ему нужны данные о пользователях, сайтах, приложениях, IdP, маршрутах, DNS, compliance и масштабе rollout. Перед установкой следует прочитать исходный SKILL.md и проверить актуальные официальные источники Cloudflare для конкретного продукта и поля API.
Для чего подходит
- Проектирование Cloudflare One
- Настройка Access, Gateway и Tunnel
- Диагностика Zero Trust и SASE конфигураций
Установка
Сначала прочитайте SKILL.md и scripts в исходном репозитории. Затем выполните команду в каталоге проекта:
npx skills add https://github.com/cloudflare/skills/tree/main/skills/cloudflare-one