自动化与运维 cloudflare-onemigration-planningpolicy-mappingzscalerpalo-altolegacy-vpnsecurity-policy

Cloudflare One 迁移规划师

将 Zscaler、Palo Alto、传统 VPN、SWG 或 SASE 迁移规划为可验证的 Cloudflare One 方案。

FollowSkills 评估 · FSRS-2.0
不推荐
58/ 100 五分制 2.9 / 5
信任安全20 / 25 · 4.0/5

技能要求先获取当前文档和导出数据,偏好结构化导出,强调禁用/审计模式、小范围试点、用户批准、规则逐项核对和明确回滚路径;这些措施支持最小化风险、数据流透明和外部影响控制。未明确凭据处理、日志/敏感导出保护、权限隔离、依赖完整性或统一的用户确认门槛,因此扣分。

可靠稳定8 / 20 · 2.0/5

工作流、迁移清单、映射陷阱和验证门较为一致,并要求在对象数量不匹配或存在未映射项时停止。未提供可执行脚本、测试套件、异常输入示例或诊断错误反馈;静态评估上限也限制了分数,因此扣分。

适用触发12 / 15 · 4.0/5

明确面向 Zscaler、Palo Alto、旧 VPN/SWG/SD-WAN 和 SASE 迁移,并覆盖评估、映射、发布和差距分析;同时说明若干不适用或需人工决策的场景。未定义精确触发边界、输入输出契约或中文/中国大陆网络环境适配;核心流程要求检索 Cloudflare 海外文档,环境可达性未说明,因此扣分。

规范维护8 / 15 · 2.7/5

文档按工作流、导出要求、启发式、陷阱、验证门和模板分层,包含安装说明、许可和稳定的名称/描述。缺少技能版本、变更日志、维护责任人、更新路径、FAQ、依赖说明及更完整的示例,因此扣分。

有效结果6 / 15 · 2.0/5

该技能提供了较具体的迁移盘点、规则映射、风险识别、试点、验证和回滚框架,预计能完成迁移评估的核心任务。它明确把精确配置推迟到检索当前资料之后,且没有提交过可直接使用的代表性评估结果或验证输出,因此扣分。

证据核验4 / 10 · 2.0/5

技能包含多个指向 Cloudflare 官方文档的来源链接,并规定对象计数、规则核对、日志比较和 source-rule accounting 等审计步骤;仓库还有 Semgrep CI,但未覆盖该技能关键路径。没有提交测试、第三方执行证据或独立复现结果,因此扣分。

证据充分度: 评估于 2026年7月20日 审查版本 70215303d44a
上游仓库在本次评估后已有新提交;当前评分仍对应所示审查版本,可能尚未覆盖最新改动。
使用前请注意
  • 不要把文档链接或映射启发式视为已验证的当前 API 行为;实施前必须重新核对版本、账户限制和产品能力。
  • 迁移导出、身份数据、日志、DLP 和 TLS 信息可能敏感;技能未规定安全传输、存储、脱敏或最小权限流程。
  • Cloudflare 文档检索和相关服务的中国大陆网络可达性未说明,可能影响核心流程。
  • 技能没有可执行测试或示例输出,生成的映射和配置仍需人工审查及小范围验证。
评估证据 [1][2][3][4]
查看完整评分方法 →

这个 Skill 能做什么,适合哪些场景?

该技能用于评估从 Zscaler ZIA/ZPA、Palo Alto、传统 VPN、SWG 或 SASE 堆栈迁移到 Cloudflare One 的路径。它要求先检索最新 Cloudflare 文档、API schema 和源厂商导出文档,再进行精确配置规划。技能会盘点身份、应用、网络连接、策略、对象、日志和依赖关系,并生成映射、缺口、风险和发布计划。它强调小范围试点、审计模式、日志对比、逐条规则核对以及明确回滚方案。

识别源安全或网络堆栈,要求收集结构化导出文件和日志,建立身份、组、应用、目的地、连接器、隧道、DNS、URL、防火墙、DLP、TLS、对象、站点、例外和命中次数清单;将源对象映射到 Cloudflare One 资源并标注置信度、前置条件、不支持或部分映射及人工决策;规划身份同步、连接器、路由、DNS、列表、TLS 绕过、Access、Gateway、DLP、CASB 和日志等依赖;制定带迁移前缀、默认禁用或审计模式、小范围试点和逐步扩大的发布方案;最终为每条源规则记录已迁移对象、部分映射或未迁移原因及安全影响。

  1. 负责 Zscaler ZIA/SWG 迁移的网络团队,需要把 URL 过滤、防火墙、SSL 检查和 DLP 策略映射到 Gateway。
  2. 负责 Zscaler ZPA 私有应用迁移的架构师,需要规划 Access 应用、Cloudflare Tunnel、路由、DNS 和策略之间的拆分映射。
  3. 负责 Palo Alto、Prisma 或 NGFW 替换的安全团队,需要结合区域、对象、用户、应用、解密和命中次数评估部分映射。
  4. 需要用 Access、WARP 和 Tunnel 替换传统远程 VPN 的基础设施团队,需要制定试点、并行运行和回滚计划。
  5. 需要在迁移前识别身份同步、TLS/DLP、出口 IP、私有 DNS 或站点互联缺口的安全负责人。

这个 Skill 有哪些优点和局限?

优点
  • 覆盖 Zscaler、Palo Alto、传统 VPN、SWG 和 SASE 等明确迁移场景。
  • 强调逐条源规则核对,要求对不支持或未迁移项目说明原因和安全影响。
  • 包含身份、连接器、路由、DNS、TLS、DLP、日志、试点和回滚等实施前检查。
  • 针对 ZPA 连接器组、Tunnel、副本数量、Split Tunnel 和 Gateway 放行规则提供具体陷阱提示。
局限
  • 依赖当前文档、API schema、源系统导出文件和日志;缺少这些材料时无法可靠完成精确映射。
  • 多个功能只能部分映射或需要人工决定,例如 Zscaler CAUTION、Palo Alto App-ID、TLS/DLP 例外和 IP 锚定应用。
  • 不会仅通过 API 创建 Tunnel 就完成 cloudflared 连接器部署,部署、认证和源站可达性仍需单独规划。
  • 源材料未提供测试套件、自动化脚本或独立安装命令。

如何安装这个 Skill?

该技能属于 cloudflare/skills 集合。可使用已提供的命令安装整个集合:npx skills add https://github.com/cloudflare/skills。也可以将仓库中的 skills/cloudflare-one-migrations 文件夹复制到所用 Agent 的技能目录;README 列出的目录包括 Claude Code 的 ~/.claude/skills/、Cursor 的 ~/.cursor/skills/、OpenCode 的 ~/.config/opencode/skills/、OpenAI Codex 的 ~/.codex/skills/ 和 Pi 的 ~/.pi/agent/skills/。源材料未说明单独安装此技能的命令。

如何使用这个 Skill?

在支持 Agent Skills 的客户端中,提出具体迁移任务,例如:评估从 Zscaler ZPA 迁移到 Cloudflare One 的方案,先列出需要的导出文件,再生成逐条映射、缺口、试点和回滚计划。 使用时应提供源系统导出文件和日志,并明确产品范围、身份准备情况、连接要求及发布约束。该技能要求检索当前 Cloudflare 文档、API schema 和源厂商导出文档;源材料未定义独立的 slash 命令。

这个 Skill 与同类方案有什么区别?

该技能面向从 Zscaler ZIA/ZPA、Palo Alto/Prisma/NGFW、传统 VPN、SWG 或 SASE 迁移到 Cloudflare One 的场景;它不是这些源产品的配置管理技能,而是迁移评估、映射和发布规划技能。

常见问题

它会自动完成迁移部署吗?
不会。技能会规划资源映射和依赖,但明确指出创建 Tunnel API 对连接器部署并不等同于完成部署;cloudflared 安装、认证和源站可达性需要单独处理。
需要准备哪些输入?
应准备源产品的结构化导出文件和日志,包括策略、对象、身份、连接器或隧道、站点、例外及命中次数;技能不建议仅依赖截图或文字摘要。
遇到无法一对一映射的规则怎么办?
应将其标记为 unsupported、partial、unmapped 或 manual_review,并记录未迁移原因、安全影响和负责人,而不是创建宽泛的放行规则。
它是否包含使用成本信息?
源材料未提供该技能或 Cloudflare One 服务的价格信息。

同仓库的其他 Skills

均来自 cloudflare/skills

相关 Skills