Cloudflare宣布在Cloudflare One中推出新能力,帮助安全团队发现并控制Model Context Protocol (MCP)流量。如今,人工智能代理能够快速、大规模地调用工具并执行操作,这可能导致一次错误在被发现前重复数千次。
新更新使Cloudflare Gateway能够通过协议级指标识别MCP请求,显示产生这些流量的用户和服务器,然后应用允许或阻止连接的策略。结合MCP Server Portals,管理员可以验证代理是否使用受批准的路径,或是否直接连接到绕过既有控制措施的服务器。
无需依赖特征地址即可发现MCP流量
MCP不强制要求使用特定主机名或固定路径,例如/mcp,因此直接连接可能看起来与发送到API的普通HTTPS请求无异。此前,Cloudflare的方法依赖于查找包含常见指标的主机名或路径,但这种方式可能漏掉使用普通地址的服务器,也可能识别出与MCP无关的服务。
Gateway现在依赖协议指标,其中最突出的是经过TLS解密的请求中的MCP-Protocol-Version标头。此外,较新版本的协议还可以使用Mcp-Method和Mcp-Name标头来确定所请求的操作和工具,而无需完整分析请求正文。
截至公告发布之日,所有Cloudflare Zero Trust客户都可以在Gateway HTTP日志中看到MCP流量指标,并可在允许或阻止策略中使用experimental.is_mcp == true筛选器。该发现功能不包括未进行解密的加密流量、使用stdio的本地MCP服务器、管理网络之外的连接,或未经过Gateway的请求。
连接和目标监控面板
Cloudflare提供了专门的MCP流量面板,可在可调整的时间范围内显示:
- MCP请求总数以及唯一用户和服务器的数量。
- 提供MCP流量的服务器及每台服务器的请求数。
- 按连接端点划分的流量,并区分MCP Portal流量与用户设备发起的直接连接。
- 在受批准网关之外出现频率最高的MCP服务器,即未受管理的MCP流量。
- MCP请求量最高的用户。
管理员可以按服务器、用户或连接端点类型筛选结果,然后进入相关的Gateway HTTP日志进行更深入的调查。
区分未批准服务器与绕过网关
Cloudflare区分两种不同的问题。第一种是Shadow MCP,即员工将未经组织批准的服务器添加到MCP客户端中。第二种是绕过网关,即员工直接连接到受批准服务器的地址,而不是使用MCP Portal,从而绕过Access策略、整理后的工具目录、防止数据丢失的控制措施以及审计日志。
发现未知服务器后,组织可以对其进行评估,并将其置于MCP Portal之后。该门户提供受管理的访问入口、Access身份、整理后的工具目录以及活动记录。兼容的连接还可以通过Gateway进行路由,以应用HTTP策略并防止数据丢失,同时通过Logpush导出工具活动。
为了强制仅使用网关,Cloudflare在Gateway Network和HTTP策略中新增了Traffic Source筛选器。来自MCP Portal的流量会显示mcp_portal来源,因此可以阻止并非来自该门户的MCP请求,同时保留通过受批准路径传入的请求。
扩展对OAuth和私有服务器的兼容性
MCP Portals现在支持预先注册的OAuth客户端。管理员可以手动输入凭据、向服务提供商注册回调地址,并在无法自动发现时指定授权、令牌、撤销和发行者端点。每位用户仍需负责授权访问自己的数据源,而存储的密钥仅用于获取更新后的工具列表和提示。
Cloudflare还在支持门户通过Cloudflare Gateway路由访问位于私有网络中的MCP服务器,但该功能仍在积极开发中。此外,Agents SDKv0.20.0作为客户端和服务器支持日期为2026-07-28的MCP规范;如果服务器不支持新的无状态模型,还可以回退到旧的初始化机制。
Cloudflare建议从可见性入手:检查经过Gateway的流量,将目标与受批准服务器进行比较,并将获接受的服务器迁移到MCP Portals。之后可以实施策略,阻止来自受管理设备和站点的直接连接。公司还表示计划增加对特定工具使用的更细粒度控制,以及关于已知和未知MCP服务器工具使用情况的报告。