Cloudflare:领先的网络安全 [Business Breakdownes 第241期]Cloudflare Final
Cloudflare:领先的网络安全 [Business Breakdownes 第241期]Cloudflare Final
摘要
- Cloudflare 现在通过“一张全球私有网络”承载全球超过20%的网络流量,每秒吸收“超过250万次网络攻击”,年化收入超过20亿美元。 Square Peg 全球科技基金的 Sam Eden 将这项业务概括为一个持续复利了15年的洞见:先把所有流量拦截一次,再在同一套通用硬件上不断叠加产品。
- Cloudflare 的护城河不是某个产品,而是一套自我强化的循环:廉价硬件加慷慨的免费层吸引长尾客户,更多流量带来更多威胁数据和与13,000多个网络的更强对等互联议价权,进而同时降低成本、提升质量。 “网络越大,网络越好”(“This network gets better as it gets bigger”);Akamai 等传统厂商无法跟进,一方面是简单拦截会威胁企业收入,另一方面是大规模技术实现本身就很困难。
- 三条业务主线——网站服务(约占收入2/3)、零信任企业安全(约30%,增量毛利率最高)和开发者平台——都运行在同一套服务器上,从而分摊资本开支回报。 Cloudflare 曾赢下一家大客户,原因是其 DDoS 防护容量“超过两家传统竞争对手合计容量的4倍”,可轻松承接30+ Tbps;Workers 上已有超过300万名开发者,许多业务完全运行在免费层内。
- 企业市场重建是近期拐点:2023年销售代表人效下滑并裁员后,前 Palo Alto 销售总裁 Mark Anderson 推动大客户收入增速从约30%同比提速至40%,Q3 NRR 也从112%跃升至119%。 “资金池”式打包销售——一笔1.3亿美元、5年的合同——目前已占总 ACV 的低两位数百分比;RPO 同比增长约40%,而渠道合作伙伴收入占比为30%,对比 Zscaler/Netskope 约90%,说明增长空间仍大。
- 最新披露显示,头部 AI 原生公司中有80%是 Cloudflare 客户,Workers AI 则利用部署在330座城市的 GPU 提供推理服务;这一能力之所以成为可能,是因为 Cloudflare 的主板“预留了一个空插槽”,等待未知的未来用途。 但 Eden 认为,这也是战略分化的风险所在:GPU 的回报集中于单一产品,而不是由所有服务共同分摊;推理业务来自对市场机会的主动押注,而非内部工具自然演化。
- 这次宕机“不是攻击……而是流程错误”:上游错误让机器人管理模型的特征数量翻倍,一份损坏文件每5分钟推送一次,最终耗尽服务器内存;Eden 认为,像 CrowdStrike 2024年那样在当天透明披露报告,足以让这项业务的基本盘保持完整。 Matt Reustle 的框架是:像 Moody’s 或 Equifax 一样,“如果这都杀不死它,反而有点证明了护城河”。
- 估值是唯一无法回避的障碍:年初约25倍 NTM 收入意味着“实际上没有执行失误的容错空间……市场定价对应的是近乎完美的执行”。 要建立足够信心,必须相信 Act 2 能追上、甚至超越传统龙头,Act 3/推理业务也能成长为非常大的业务;公司当前 FCF 利润率接近10%(资本开支占收入11–14%),管理层指引为25%以上,Square Peg 认为实际水平可以更高。
精读
1. 邮政服务模式:为一切带 URL 的业务提速并保驾护航
- Eden 开场介绍,Cloudflare 最初的产品可以保护任何公开网站——无论是“周末做着玩的个人项目”,还是全球最大的网站——免受 DDoS 洪泛、流量拦截和机器人抓取。他的比喻是:Cloudflare 像一家拦截所有邮件的分拣工厂,挡住垃圾邮件和有组织的垃圾攻击、扫描包裹,然后进一步建设“本地仓库”(CDN 缓存)以及遍布邮政网络的“专用高速公路”。
- Matt 追问 Shopify 案例:黑色星期五期间,僵尸网络攻击一家商户的店面;没有 Cloudflare 时,服务器会过载,商店直接宕机——“网站一旦停摆,就不会再产生任何收入”。Cloudflare 则在网络边缘吸收这场攻击。
- 首先看规模:Cloudflare 承载全球超过20%的网络流量,平均每秒吸收并拦截“超过250万次网络攻击”。Matt 的反应是:“多少有点吓人。”
2. 旧世界与 Project Honeypot
- Cloudflare 于2009年由 Matthew Prince、Michelle Zatlyn 和 Lee Holloway 创立。2009年以前,Akamai 等传统 CDN 会把网络拆开:客户自行决定哪些内容放在 CDN、哪些直接传输,另行购买实体防火墙,还需要销售工程师完成复杂部署;这是一套只服务企业客户的体系,“长尾网站没有解决方案”。
- 3位创始人各有分工:Matthew Prince 从小喜欢摆弄电脑,大学读文学,后来成为律师;他没有接手包括一家 Hooters 在内的家族生意,而是选择进入 HBS。Michelle Zatlyn 在 HBS 与他相识——“Matthew 带来愿景,Michelle 带来运营上的严谨”;技术联合创始人 Lee Holloway 后来被诊断出额颞叶痴呆,但“他的技术影响力至今仍深植于 Cloudflare”。
- Project Honeypot 是 Cloudflare 的前身:设置诱捕邮箱地址,让垃圾邮件发送者主动抓取,最终建立起“实际上是给垃圾邮件发送者准备的拒接名单”。数十万人安装了这套系统,网络效应的基因就此形成:“用户越多,服务越好,因为名单变得更大。”
3. 突破:用一个代理拦截一切
- Cloudflare 没有采用多个反向代理和分拆规则,而是让客户只需说:“我的新邮寄地址是 Cloudflare。”之后所有服务都可以直接切换开启,不需要销售工程师参与,这使 Cloudflare 成为“互联网服务领域第一家真正的产品驱动增长公司”。Matt 问他们当时是否已经从中收费,答案引出全篇反复出现的主题:没有,慷慨的免费层才是构建护城河的工具。
- 传统厂商没有复制这套模式,既有收入层面的原因——这是“创新者困境”的经典案例,企业客户并不希望简单地拦截全部流量——也有成本原因:大规模拦截所有流量本身极其困难,Cloudflare 最终用通用硬件和一套“受 Google 启发”的软件定义网络解决了问题。
- 最早采用 Cloudflare 的是非营利组织和黑客社区:前者流量很大但没有预算,后者则是在保护自己。其逻辑是:“如果他们能保护黑客,那当然也能保护更普通的网站。”
4. 对等互联议价权与自我强化循环
- 聚合长尾客户后,Cloudflare 获得了与 ISP 谈判的筹码:“我为什么不把服务器直接放在你的服务器旁边?”ISP 可以免去流量传输费,网络速度也会提升,而 Cloudflare 往往连带宽费都无需支付。Matt 问 ISP 是否反而成了输家,Eden 坚持认为这是双赢,因为用户遇到网速慢时,通常会把责任归咎于 ISP。如今,这张单一网络已直接连接超过13,000个网络。
- Eden 认为,飞轮是这项业务最重要的部分:廉价硬件和易用产品带来长尾客户,长尾客户带来更多流量和威胁信号,推动拦截和优化能力提升,进而吸引更多企业客户,带来更强的对等互联议价权和更低的成本,再把节省下来的资源投入更多产品。“网络越大,网络越好……这是一个运营15年后仍极难复制的系统。”
5. 一张网络上的3幕业务
- Act 1 已经跨过临界点,容量和服务能力开始胜过传统厂商:Cloudflare 最近赢下一家大客户,就是因为其 DDoS 防护容量“超过两家传统竞争对手合计容量的4倍”,可轻松吸收超过30 Tbps 的攻击流量。
- Act 2 则把代理方向翻转:同一套硬件不再只检查进入网站的流量,也检查企业向外发出的流量。零信任的含义是,“你能访问应用1,并不意味着你也能访问应用2”;每一次 Web 请求都要被重新检查,这与 Cloudflare 最初的服务“看起来非常相似”。业务大致分为3类:员工访问公共互联网的流量、访问内部应用的流量,以及钓鱼防护和邮件安全等相邻领域。
- Act 3 源于 Cloudflare 内部工具:包括 AWS 在内,没有其他平台能够承受 Cloudflare 自身的规模,因此公司开发了专有软件,随后意识到开发者也能用同样的工具构建强大的产品。Workers 提供无服务器函数、存储和轻量级数据库,已有超过300万名开发者;免费层每天提供10万次 Worker 查询和10GB 存储,且不收取出口流量费。一个典型用例是:通过边缘脚本替换本地价格或语言,比查询中央数据库更快。
6. AI:围绕市场的全面受益,以及一笔主动押注
- Eden 对 AI 的判断分为几层:相邻的顺风包括让智能体读取数据且无需支付出口流量费,直接服务 AI 公司——最新披露显示,头部 AI 原生公司中有80%是 Cloudflare 客户——以及通过 Workers AI 直接提供推理服务。
- 空插槽的故事揭示了 Cloudflare 的长期战略:设计主板时,公司“预留了一个空插槽,因为当时不知道未来会有什么用途……结果 AI 推理就是那个用途”。GPU 被插入部署在330座城市的服务器,而且无需预先配置资源——“你只为实际使用的 AI 推理付费”。
- Eden 指出的风险是,这一业务偏离了“每台服务器运行所有产品”的原有模式。GPU 的回报“只来自 AI 推理,因此回报风险更加集中”;与从 Cloudflare 内部既有实践中自然演化出的 Act 2 和 Act 3 不同,“公司只是看到了这个市场的重要性,然后决定主动进入”。
7. 企业市场重建:Anderson、资金池与渠道伙伴
- Cloudflare 从 PLG 转向企业销售的过程一度受挫:2023年销售代表人效下滑,大部分销售团队被裁撤;随后,曾任 Palo Alto Networks 销售总裁、Alteryx CEO 的 Mark Anderson 于2024年加入。招聘重心转向以企业销售代表为主,大客户收入增速由“约30%提升至40%同比增长”。收入超过10万美元的客户占客户总数不到1.5%,却贡献约75%的收入;在20亿美元年化收入规模下,Cloudflare 的100万美元以上客户不到200家,而同等规模的 Zscaler 约有500家,这意味着增长空间仍然很大。
- “资金池”模式解决了3类产品分别面对3类买家的摩擦:客户先作出多年期承诺——其中一笔合同规模为1.3亿美元、期限5年——再将资金提取用于任意产品,从而鼓励客户尝试较新的业务主线。该模式于2024年推出,目前已占总 ACV 的低两位数百分比;RPO 同比增长约40%,NRR 也在 Q3 从112%重新加速至119%。
- 在新聘的 Tom Evans——前 Palo Alto 全球渠道负责人——带领下,合作伙伴主导的业务连续2年同比增长约65%,来自合作伙伴的增量收入占比从约20%升至超过40%。目前渠道收入占总收入30%,而 Zscaler 和 Netskope 约为90%,“他们其实才刚刚起步”。大型合作伙伴往往靠实施服务而非产品分成赚钱,这有助于保护 Cloudflare 的利润率;Act 2 是增量毛利率最高的业务。
8. 数字化模型:为复杂度收费,而不是为流量收费
- 免费增值是 Cloudflare 的基本教义:免费用户可以无限量使用 DDoS 防护和 CDN 带宽——“不会因为你遭到攻击就惩罚你”;Act 1 通过订阅层级对规则、机器人管理等复杂度收费,Act 3 则采用按使用量计费。Eden 的验证是,Square Peg 曾在 Cloudflare 上内部搭建“相当复杂的 AI 产品”,但“我们的账单一直低得惊人”。收入约2/3来自 Act 1,约30%来自 Act 2,Act 3 目前规模较小但增速很快;公司已有55+个创收产品,使用10个以上产品的客户是增长最快的类别。
- 毛利率需要调整口径:GAAP 口径下的毛利率为75–78%,其中约6%的收入对应设备折旧;按现金口径比较,毛利率实际为83–85%。资本开支占收入11–14%,FCF 利润率约10%,管理层指引为25%以上;销售与营销费用占收入35%,是经营杠杆释放的主要机会。
- 资本配置保持克制:公司“跟着需求曲线投资”,采用通用硬件,更关键的是每台服务器运行所有产品,因此每1美元资本开支的回报都能在 Act 1、Act 2 和 Act 3 之间分摊。
9. 宕机、Zscaler 与没有犯错空间的估值
- 关于宕机,Eden 的结论是:“这不是攻击,也不是安全漏洞……而是流程错误。”上游错误让机器人管理模型的特征数量翻倍,一份损坏文件每5分钟推送一次,直到服务器内存耗尽。Eden 将其与 CrowdStrike 2024年事件相提并论;工程师主导的社区认可 Cloudflare 当天发布的透明事故报告。更早发生的一次 Google Cloud KV cache 故障,甚至加速了 Cloudflare 从第三方软件迁出的进程。Matt 的框架是 Moody’s 或 Equifax:“如果这都杀不死它,反而有点证明了护城河。”
- Act 2 的竞争更加激烈,Cloudflare 也承认自己是落后于 Zscaler 的第二进入者,后者在大型企业中拥有先发优势。但网络效应仍然成立:经由 Zscaler 路由的请求,最终可能仍会落到由 Cloudflare 保护的网站上——“反正这些流量我们都在处理,为什么不顺便处理它们发出去的路径?”Canva 案例说明了这一点:东南亚的设计外包人员可以低延迟、无代理地获得内联访问,因为 Cloudflare 拥有对等互联关系,并且多年来持续改善这些市场的连接质量;Zscaler 直接与应用建立对等连接的模式,在部分市场可能效果较差。
- Eden 对估值的收尾非常坦率:年初约25倍 NTM 收入,“是行业内最高的估值之一”,同时维持约29–30%的增长,但“实际上没有执行失误的容错空间——市场定价对应的是近乎完美的执行”。投资者必须相信 Act 2 能追上、甚至超越传统龙头,Act 3 的推理业务也“可以成长为一项非常大的业务”。Matt 将其与暗示 SpaceX IPO 可能达到销售额约100倍的新闻标题相比,后者“反而让 Cloudflare 看起来很便宜”。
- 按 Square Peg 的主题/团队/模式/护城河框架,最终提炼出的模式包括:创始人基因,建立在技术复杂度之上的产品简洁性(类似 Snowflake、Datadog),多条增长杠杆,以及一个逆向判断——“只要资本开支能带来非常高的回报,软件公司的资本开支也可以是合理的”。一句话概括这项投资逻辑:“一家越做越强的公司”(“a business that gets better as it gets bigger”)。