Cloudflare深度解析:从技术护城河到AI赋能 —— Business Breakdowns 第241期访谈封面
Business Breakdowns 2026.02.12 NO. 6NS9RwJ_oYo

Cloudflare深度解析:从技术护城河到AI赋能 —— Business Breakdowns 第241期访谈

本期访谈聚焦于Cloudflare的核心业务与技术架构,深入探讨其如何为全球网站提供速度和安全保障,防御每日数百万次的网络攻击。

向下阅读
00

本期访谈聚焦于Cloudflare的核心业务与技术架构,深入探讨其如何为全球网站提供速度和安全保障,防御每日数百万次的网络攻击。通过形象的比喻,嘉宾详细介绍了Cloudflare如何像分拣工厂一样拦截恶意流量,保障客户网站的稳定运行。 访谈进一步解析了Cloudflare构建全球单一网络的策略,强调其采用通用硬件和软件定义网络的创新模式,以及与互联网服务提供商(ISP)建立对等关系以降低成本的双赢机制。嘉宾还阐述了Cloudflare如何通过产品驱动增长和数据积累形成强大的业务护城河。 此外,访谈重点讨论了Cloudflare与AI行业的紧密联系,包括为AI企业提供服务、推出边缘AI推理产品Workers AI,以及硬件升级支持GPU加速推理。嘉宾分享了Cloudflare向企业市场转型的策略和销售模式变革,展望其未来增长潜力。 最后,访谈总结了Cloudflare的四大经验教训:创始人驱动的公司文化、产品简洁性与灵活性的结合、多重增长杠杆以及资本支出的合理性。主持人与嘉宾共同探讨了近期全球网络宕机事件的影响及其对Cloudflare护城河的验证。

“保留完整语境,也为屏幕上的深度阅读重新编排。” — FIELD NOTES
01

完整访谈

主持人

这是《商业拆解》节目。《商业拆解》是一系列与投资者和运营者的对话,深入探讨单一企业。对于每个企业,我们都会探索它的历史、商业模式、竞争优势以及驱动它运转的因素。我们相信每个企业都有投资者和运营者可以学习的经验和秘密,我们在这里为你呈现。想要了解更多拆解内容,请访问 joincolossus.com。

节目中主持人和嘉宾表达的所有观点仅代表他们个人。主持人、嘉宾及其雇主或关联方可能持有本播客中讨论的证券头寸。本播客仅供信息参考,不应作为投资决策的依据。我是Matt Russell,今天我们要拆解的是网络安全巨头Cloudflare。如今,Cloudflare控制着全球超过20%的网络流量。对我来说,同样值得注意的指标是Cloudflare每秒抵御250万次网络攻击。

本期嘉宾是Square Peg全球科技基金的投资人Sam Eden。虽然我表面上能理解Cloudflare的业务,但Sam帮我深入了解了数字管道的实际运作。我们将探讨Cloudflare的崛起,他们如何打造差异化产品,并随着时间推移如何相较于传统巨头和新兴竞争者不断演进,这显然是一个需求旺盛的市场。通过这个故事,Sam会介绍Cloudflare领先市场份额的产品组合,一些新发展,以及这对未来增长的意义,并教你如何通过不同维度来理解和拆解这些内容。如果你对网络安全领域感兴趣,一定会喜欢本期节目。

Sam,很高兴你来拆解Cloudflare。这是一家科技公司,技术投资者应该比较了解。普通投资者可能只有较高层次的理解,而大众可能几乎不了解其运作。我们会尽力帮助大家理解,然后再谈谈Cloudflare的整体业务和现状。首先,你会如何描述Cloudflare的业务和技术,为客户提供什么服务?

Sam Eden

Cloudflare有很多产品,我们后面会详细讲,但最常见的,也是他们最初的产品,是应用服务和网站服务。Cloudflare为你的网站提供速度和安全保障。客户是拥有网站的公司,可能是你周末的兴趣项目,也可能是全球流量最大的公司之一。你的网站有一个公开的网址,任何人都能访问,但这也意味着任何人都可能攻击它。Cloudflare提供安全防护,防止垃圾邮件攻击,这些攻击被称为DOS攻击,基本上是试图让你的服务器超载。黑客会试图拦截和操纵互联网流量,Cloudflare会保护你免受这些攻击,还能防止机器人抓取你的网站内容。

听起来可能有点技术性,我喜欢用邮政服务做比喻。假设你运营一个网站,在这个比喻里就是一个发货仓库,你会收到来自世界各地的订单,这些就是互联网请求。Cloudflare就像一个分拣工厂,拦截所有邮件,帮你屏蔽垃圾邮件,阻止有组织的垃圾邮件攻击,防止邮箱被堵塞。他们会扫描所有进来的包裹,确保没有恶意物品。这就是他们的应用安全服务。他们还进一步扩展服务,比如帮你设立本地仓库,减少国际运输时间,打造专用高速公路加速邮政网络。他们提供这些服务让你的网站既快又安全。

02

Shopify 的安全场景

主持人

你让我意识到,虽然我经常上网,但并不完全理解背后发生了什么。Cloudflare的客户之一是Shopify。能否举个贴近生活的例子,说明Cloudflare如何帮助Shopify?速度方面很容易理解,确保他们运行速度优化,但从安全角度看,具体场景会是什么样?

Sam Eden

Shopify有数百万个商户店铺。安全方面,假设有一个庞大的僵尸网络攻击某个店铺,比如在黑色星期五期间。没有Cloudflare,商户的服务器会被压垮,网站会宕机,无法销售。但有了Cloudflare,他们会在边缘节点吸收流量,网站受到保护,可以保持在线。这对电商公司非常重要,因为网站宕机就意味着没有收入。

主持人

这就是“时间就是金钱”,任何宕机都会损失收益。谈谈Cloudflare现在有多大?用一些数字说明他们在市场上的规模和影响力。

Sam Eden

Cloudflare非常庞大。互联网规模难以想象,但你可以把Cloudflare看作一个全球私有网络,承载所有这些流量。全球超过20%的网络流量通过Cloudflare服务器。网络攻击方面,Cloudflare网络每秒平均阻挡超过250万次网络攻击。

主持人

每秒250万次网络攻击,听起来很吓人。

Sam Eden

确实如此。我们来聊聊Cloudflare的历史,因为他们经历了很多演变,达到20%市场份额绝非偶然。请介绍一下创立故事、创始团队和关键历史节点。

理解Cloudflare的历史非常重要,因为他们最初成功的原因和市场立足点,构成了所有新产品的基础。Cloudflare成立于2009年,创始人是Matthew Prince、Michelle Zatlin和Lee Holloway。现在他们年收入超过20亿美元。互联网的一大特点是所有东西都依赖物理硬件,海底电缆穿越海洋和山脉,连接服务器,拦截和处理互联网流量。

在Cloudflare成立前,举个例子,纽约用户访问澳大利亚网站时,数据请求要从纽约发到澳大利亚服务器,再返回,速度慢且成本高,ISP需要支付跨国传输费用,用户体验差。这是双输局面。早期的遗留公司,比如Akamai,提供CDN(内容分发网络)服务,澳大利亚网站可以付费让Akamai在纽约存储图片等资源,纽约用户访问时直接从本地服务器拉取,速度更快。

03

传统 CDN 与防火墙为何复杂

Sam Eden

但这些遗留公司会拆分网络,客户必须决定哪些内容放CDN,哪些直接处理。设置复杂,需要销售工程师,维护繁琐。如果买了不同服务,还得管理不同网络和重定向规则。澳大利亚网站还得买物理防火墙检查流量。这些服务都是所谓的反向代理,拦截网站流量,提供安全防护。总之,Cloudflare出现前,这一切都很复杂,只适合大型企业和复杂网站,遗留厂商没有解决长尾网站的需求。

用邮政比喻,这种遗留方案就像澳大利亚网站得通知全球各地邮政路由服务不同的分拣规则,包裹寄到哪个部门用哪个地址,规则变了还得更新,维护工作量大。这是Cloudflare出现前的状况,手工密集,像旅行推销员问题一样难以优化。

主持人

那么现在说说Cloudflare。创始人兼CEO Matthew Prince背景很有趣,小时候玩电脑,学文学,后来成为律师。他的讲故事能力很强。更有趣的是,他本来准备接管家族生意,家族生意包括经营一家Hooters餐厅,但他不想做这行,于是去了哈佛商学院。在此之前和期间,他参与了一个叫Project Honeypot的项目,这最终演变成Cloudflare。他和技术联合创始人Lee Holloway一起开发早期代码和创新。不幸的是,Lee后来被诊断出患有额颞叶痴呆症,已不再参与公司,但他的技术影响力依然深远。

Sam Eden

Project Honeypot顾名思义,是一种让黑客和垃圾邮件发送者抓取你网站上的邮箱地址的方式,但这些邮箱地址其实是追踪器。你可以看到谁试图用这些邮箱发送垃圾邮件,他们会被列入黑名单,类似“请勿打扰”名单。成千上万用户安装Honeypot帮助建立这个黑名单,因为他们想被保护。用户越多,名单越大,服务越好。

Matthew在哈佛商学院遇到了Michelle Zatlin,她现在是COO。她听说这个想法后想加入。他们是很好的搭档,Matthew是远见者,Michelle带来运营严谨。技术方面,Cloudflare有这个坏人名单,但问题是如何快速查找。传统做法是把名单放到每个客户服务器上查找,但这样会拖慢整个互联网,因为每个请求都要比对名单。

Cloudflare的创新是拦截所有流量,只用一个反向代理处理所有请求,不需要多个反向代理。这样既简化又高效。

主持人

他们当时有收入吗?

Sam Eden

没有。这是Cloudflare的故事之一,很多产品都有慷慨的免费计划,这帮助他们建立护城河,改进产品,打造高度防御性业务。

04

免费计划与网络效应

主持人

网络效应受益者,免费服务推广带来用户。

Sam Eden

正是如此。Project Honeypot就是起点,所有客户只需把流量重定向到Cloudflare,由Cloudflare做查找。技术上很难实现,Lee Holloway做出了技术方案。用邮政比喻,不用拆分网络,只需告诉邮局“我的新地址是Cloudflare”,无论收件人和包裹类型,Cloudflare拦截并决定如何处理。

因为拦截所有流量,添加新服务(CDN或DOS防护)非常简单,开关随意,不需要销售工程师。Cloudflare已经在流量前端,无需重定向,极大简化了流程。这是Cloudflare的主要突破,他们能服务长尾网站,是首个真正的产品驱动型互联网服务公司,任何人都能快速注册,保护从周末兴趣项目到小型网站。

主持人

他们是如何获得这些用户的?是靠开源社区还是其他方式?

Sam Eden

早期客户很多是非营利组织,流量大但付费能力弱。还有很多黑客社区用户,因为黑客也会被攻击,他们会注册Cloudflare保护自己。这些客户证明了服务的有效性,因为如果能保护黑客,就能保护普通网站。

主持人

这很有趣,也说明他们必须比黑客更强,因为黑客会观察他们的做法。黑客社区让我很着迷。为什么竞争对手没做Cloudflare做的事?他们为什么不拦截所有流量?

Sam Eden

原因是收入和成本。收入方面,Cloudflare面临创新者困境,大企业不愿意提供简单拦截服务,短期收入不足,Cloudflare只能自己服务长尾市场。成本方面,构建能拦截所有流量的系统技术难度极大。

05

云端硬件与ISP对等关系

主持人

他们早期就决定只使用通用硬件,不想用专用硬件来处理流量。他们创建了一个软件定义网络,灵感来自谷歌在通用硬件上运行的网络,这样他们就能用更便宜的硬件扩展网络。现在依然如此,Cloudflare仍然是一个由通用硬件组成的全球单一网络,顶层覆盖着非常复杂的软件。另一个非常重要的方面是与互联网服务提供商(ISP)的对等关系。

ISP就是你每个月支付网络费用的公司。回到之前提到的纽约到澳大利亚的例子,假设你访问一个澳大利亚的小网站,这个小网站负担不起那些只面向企业的传统服务。在这种情况下,ISP必须支付传输费用来传输往返澳大利亚的流量,而ISP提供的流量体验很慢。

这就是双输局面,企业无法服务这些客户。现在因为Cloudflare让这变得简单,他们有产品驱动的增长和非常慷慨的高级模式,能够开始为这些小网站提供服务。一个网站不够,但如果聚合他们服务的整个长尾客户,Cloudflare就有了与ISP谈判的能力。他们可以说,我看到你向这个地区传输了大量带宽,我知道这些因为我看到所有客户的流量,为什么不把我的服务器放在你旁边?建立对等关系,这样你就不用支付传输费用。

06

ISP 对等关系的双赢

主持人

我会直接提供内容。ISP的情况从双输的成本和慢速互联网变成了双赢,因为他们不用支付传输费用,互联网速度也加快了。Cloudflare可以谈判这种关系,通常不需要支付带宽费用。

嘉宾

我认为这是双赢的局面,因为没有Cloudflare,他们必须支付连接其他网络的成本。对ISP来说这是成本。如果你想想自己的网络体验,网速慢时,你不会怪服务器在世界另一端,而是怪你的ISP。通过与Cloudflare合作,他们省去了这些成本,因为内容直接由Cloudflare提供,网速加快,客户更满意。

主持人

他们与全球各地的ISP合作。我喜欢把Cloudflare想象成一个跨越全球的单一网络,是一个连接所有子网络和ISP的单一网络。现在他们的全球单一网络直接连接了超过13,000个不同网络,这些子网络可能是ISP、云服务提供商或企业网络,但他们把它们都连接在一个连接层里。现在我们准备把这些拼接起来,我认为这是Cloudflare业务中最重要的部分。

07

业务循环与护城河

主持人

把这些历史放在一起,形成了一个强化循环。帮你想象一下,在循环顶部,我们谈到他们低带宽和低硬件成本,以及易用的产品,推动产品驱动增长,服务长尾客户。这使得更多流量通过他们的服务器,他们收集更多信号和数据,变得越来越擅长阻挡恶意行为者,优化网络速度,提供更好的网站服务和其他服务,这又带来更多付费客户和企业客户,带来更多流量。

随着流量增加,他们能与ISP谈判,进一步降低带宽费用,建立更多对等关系,降低成本。他们将节省的收入和成本再投资到全球网络,持续开发更多产品,循环继续。他们吸引更多长尾客户,收集更多数据,扩展网络。网络越大越好,我们经常寻找具备这种特征的企业。Cloudflare已经做了15年以上,这种系统极难复制,是他们护城河的重要部分。

这就是他们如何持续提供高级服务,同时处理全球超过20%的流量。这是一个强大的强化循环,越来越强大。

在控制流量方面,这让你在谈判中处于更有利位置,可以多方面降低成本。对于像Cloudflare这样试图检测和优化的业务来说,如果做得对,服务会越来越好。

关于这段时间内的演变,我很好奇他们何时进入商业运营阶段,过程如何,挑战有哪些,以及之后叠加了哪些产品,因为现在他们确实发展成了一个非常互补的完整产品套件。这些是如何协调推进的?

嘉宾

我们刚才描述的Cloudflare与今天的产品套件非常不同。主要的产品演变是从产品驱动增长转向企业客户,然后利用单一全球网络增加服务。他们增加了很多内部网络安全产品和一个完整的开发者平台。我们可以逐一讲解。

08

从长尾客户走向全球大企业

嘉宾

第一个演变是从只服务长尾的高级客户,转向服务全球最大的网站,遵循同样的循环。收集更多数据,扩展网络,达到临界点,容量和服务超过传统公司。比如吸收网络攻击或拒绝服务(DOS)攻击的能力无可匹敌。他们最近一次财报电话中提到,赢得一个大客户是因为他们的DOS防护容量超过两个传统竞争对手总和的四倍,超过30Tbps,轻松吸收攻击,因为他们持续扩展网络。

所以他们既能服务长尾客户,也能服务高付费意愿的企业客户。这是他们原有产品集内的一个演变。

他们还能从网络安全产品扩展到内部网络安全的新市场。

主持人

我看到很多关于这方面的增长引擎的提及,你能为观众阐述一下具体情况吗?

嘉宾

我刚才讲的服务是Cloudflare拦截网站的外部流量。他们意识到,既然有这么多硬件,为什么不拦截和检查公司向外部发送的流量?这基本上是反向代理和正向代理的关系,他们用同样的硬件做这两件事。反向代理保护网站免受公共互联网攻击,正向代理保护员工免受外部互联网威胁,保护出站流量。

这是整个产品套件的基础,通常称为零信任(Zero Trust)。这是一种内部安全产品的做法。零信任意味着应用和用户之间没有信任。与旧服务不同,旧服务登录企业网络后获得信任,进入私有网络。零信任意味着你访问了应用一不代表能访问应用二,每次都要验证,每次都要检查所有网络请求。

这与他们原有服务很像,因为他们擅长检查每个数据包。他们意识到可以用通用硬件,不用改动硬件,只加一层软件,提供全新的内部企业网络安全市场。

主持人

如果我作为内部员工,比如登录后点击一个网站链接,系统会提醒我这个网站不安全吗?这是否涵盖钓鱼邮件和诈骗?我很好奇在这条不断防范链条中,谁在做什么?

嘉宾

任何在工作环境中使用互联网的行为都涵盖在内,Cloudflare对此有解决方案。这是一个非常广泛的市场,竞争者很多。通常雇主会采取三类保护措施。

第一类是你用工作笔记本或工作网络访问外部公共网站,确保进出工作环境到公共互联网的流量安全。

第二类是你使用内部应用,比如Salesforce、ServiceNow等,需要确保你被授权访问这些应用,这就是零信任的应用访问控制。

第三类是相关的,比如邮件安全,防止钓鱼攻击等。我自己也经历过,在公司内使用某些应用没问题,但在移动设备或个人设备上访问会有限制,这是合理的。

主持人

我感觉他们的演变很自然,从外部第三方守护者扩展到内部保护。你还会指出哪些关键或里程碑式的演进,对整体业务和产品发展至关重要?

嘉宾

这是所有公司都在经历的持续演进。企业环境曾经只是本地网络,现在一切都基于云,可以在家工作或任何地方工作。企业的安全边界实际上是整个互联网。这就是Cloudflare能很好融入并提供服务的原因。

他们意识到凭借硬件系统和单一全球网络,可以从网络服务扩展到企业安全。他们通过大量自研软件实现全球规模的服务,不能依赖AWS等第三方,因为没有其他服务能满足他们的规模和安全需求。

这意味着他们有专有的软件栈,推动下一步产品演进:既然能用这些内部工具构建Cloudflare,其他开发者也能用这些工具构建强大产品。

于是他们开始向开发者市场提供服务,包括云存储、轻量级数据库、视频服务,旗舰产品是Cloudflare Workers,这是无服务器函数服务,专注于轻量级容器和函数,能快速启动和关闭,处理小任务。

主持人

这些开发者是在企业内部使用,扩展Cloudflare现成产品,还是独立开发独特产品,卖给不同客户?

09

相对独立的开发者平台

嘉宾

目前相当独立。你不必同时使用这些产品。你可以是开发者,做个周末爱好项目,使用Cloudflare无服务器函数,这完全合理。他们正努力将产品整合成统一体验,但目前不必。

主持人

开发者使用这些产品需要付费吗?

嘉宾

是的,类似其他云服务商的模式,按使用量付费。和早期产品一样,他们有非常慷慨的免费额度,目的是吸引大量开发者,最终带入企业客户。目前有超过300万开发者使用Cloudflare开发者产品,很多人在免费额度内构建相当复杂的函数。

举个免费额度的例子,Workers无服务器函数每天可调用10万次,存储10GB每月且无出口流量费,远比很多替代开发者产品便宜。

主持人

能举个开发者用这些工具构建的具体例子吗?

嘉宾

Cloudflare Workers适合需要靠近用户快速完成的函数。比如加载网站时,有个快速的Worker脚本根据访问地调整本地价格或语言,这在边缘节点完成,比查询中央数据库生成页面快。

概念上,任何能拆成小任务的功能都适合用Workers,因为它们能快速启动和关闭。思维方式不同,因为你是部署到单一全球网络。AWS部署函数可能只在美国东部服务器,调用时要访问那里。

而Cloudflare如果你在新西兰开发应用,部署函数后,伦敦用户访问时,函数就在伦敦边缘服务器执行,所有节点快速同步,这就是他们单一全球网络的优势。

主持人

我作为经常访问英国或日本网站的用户,货币自动切换确实省时。谈到人工智能(AI),Cloudflare显然受益于云计算带来的机会,且思考周全,自然演进成组织的不同部分,提供更多服务。你怎么看他们在AI热潮中的定位?管理层如何看待Cloudflare在AI生态中的角色?

嘉宾

我认为他们在AI领域的定位是多方面的。

10

云计算安全领导者Cloudflare的AI战略

嘉宾

AI行业大概可以从四个方面来描述。第一个是你提到的相邻顺风,比如人们想用AI,就会更多考虑他们的数据策略。通常你希望AI代理能读取大量数据,而且希望快速完成,同时不想支付高额的出口费用。Cloudflare在这方面的做法有顺风助力。这是Cloudflare与AI的第一个关系——相邻服务。

接下来三个是Cloudflare服务的AI不同方面。第一个是直接服务AI公司本身。最新报告显示,80%的顶尖AI原生公司是Cloudflare的客户。这说明下一代企业仍然首先选择Cloudflare。如果他们为这些AI公司提供其他服务,也为提供AI服务奠定了良好基础。这是第一种,直接服务客户。

Cloudflare与AI的第二种直接关联是推理(inference)本身。他们开始通过Workers AI产品在边缘提供推理服务。这是他们之前策略的一个小演变。之前他们有一个单一全球网络,每个硬件组件都能提供所有服务,这非常强大,因为每块硬件的投资回报可以分摊到所有产品上。但现在AI推理对硬件要求更高,他们必须在服务器上安装GPU。Cloudflare在全球330多个城市都有服务器。

这项工作完成得非常快。Cloudflare是一个非常注重长期战略的公司。在设计所有芯片的主板时,他们预留了一个空插槽,因为当时不知道会用来做什么,但觉得有必要预留。事实证明,AI推理就是那个用途。他们可以直接给所有服务器插入GPU,AI推理服务就能在全球所有这些节点提供。这是为大型语言模型(LLM)服务的。你可以快速查询开源模型进行文本生成、图像生成、语音生成,企业客户也可以部署自己的定制LLM。这些服务通过他们的单一全球网络传播。

Cloudflare的AI推理可以在边缘快速完成。正如我之前提到的,Cloudflare Workers启动和关闭非常快。与大型云服务商不同,你不需要预先预订或预配置容量。你只为实际使用的推理付费。如果推理量小,一天都没用,你就不付费。它只针对你使用的AI推理直接收费。

11

从基础设施走向企业销售

主持人

这感觉像是关键的基础设施层面。你可以看到他们在市场的各个方面都有布局。你提到他们的产品逐渐达到甚至超过了传统厂商的水平。能谈谈他们是如何进入企业市场的吗?这过程是怎样的?他们是怎么做的?企业合同有什么细节?这是一场持续的演进,他们的市场策略也在变化。

嘉宾

我想强调三点。第一是企业销售模式,第二是合作伙伴模式,这一点非常重要,第三是他们的资金池捆绑策略。最初的市场策略演进是企业销售。这是从产品驱动销售向企业销售的典型转变。产品能力已经具备,但企业销售是一项新的市场能力,所有公司都不容易完成,尤其是进入安全领域,买家变成了整个安全部门,而不只是看网站的IT管理员,销售周期可能长达数月,所以他们必须培养这项新能力。

2023年,他们的销售代表生产力开始下降,不得不裁掉很多销售人员。但2024年,他们引进了新的营收总裁Mark Anderson,他经验丰富,曾任Palo Alto Networks销售总裁和Alterex CEO,拥有深厚的企业销售经验。转型中,他们开始大量招聘销售代表,从主要招聘中型市场转向主要招聘企业销售,同时仍保持产品驱动增长,因为这对他们故事非常重要,但现在他们大幅增强销售驱动增长。

转型仍在进行中,但有一个快速的量化证明:大客户收入增长开始加速,之前约30%,现在开始提升到40%同比增长,非常令人印象深刻。

主持人

这部分业务现在占多大比例?

嘉宾

如果看年收入超过10万美元的客户,他们占客户总数不到1.5%,但贡献了约75%的收入。这个细分市场非常重要,且有很长的增长空间。他们年化收入略超20亿美元,拥有不到200个年收入超过100万美元的客户。相比之下,Zscaler在达到同样规模时,拥有近500个年收入超过100万美元的客户,这显示了Cloudflare在大型企业端的成长空间。

市场策略转型是关键。客户粘性如何?既包括留住客户,也包括从竞争对手那里赢得市场份额?是否有长期合同?替换旧基础设施实施新方案是否存在重大阻力?他们似乎能获得市场份额,但这背后有多少因素?有哪些独特动态?

产品确实很粘性。如果你已经搭建了完整的网络安全体系,迁移成本和说服成本都很高,所以粘性很强。一个衡量指标是净收入留存率,多年来一直超过110%。近几年略有下降,最近几个季度约112%,但随着他们的资金池等举措,2025年第三季度净收入留存率回升至119%。从112%升至119%是显著的加速,产品重要,市场合同策略也很关键。

12

资金池与合作伙伴策略

主持人

我想了解合作伙伴策略,你提到资金池可能与净收入留存率加速有关。能介绍一下吗?

嘉宾

我们谈过三类产品:网络安全、企业安全和开发者平台。它们相对独立,意味着可能有三个不同买家,甚至同一家公司使用三类产品的不同部门之间也不沟通,导致摩擦过多,无法顺畅协作。为此,他们引入了资金池(pool of funds),这是一种捆绑方式,顾名思义,是大客户可以共同使用的资金池。

关键是资金池可以从任何产品中扣减,鼓励客户尝试和采用新产品。这些是多年期承诺,针对顶级企业客户,最近签署了一份1.3亿美元、为期5年的合同。这意味着如果你计划用80%的资金池资金购买Act One产品,仍有余量灵活尝试Workers等产品,且这些产品能在企业级规模运行,促进采用。

这项举措在2024年刚开始推广,但已占总年度合同价值的低两位数比例。一个快速指标是剩余履约义务(RPO)增长约40%年比年,显示高增长,资金池贡献显著。它也开始推动净收入留存率加速,虽然不是全部,但确实是一个因素。

这是一种非常有趣的策略。很多公司有互补产品,但不同部门买单,导致摩擦,无法发挥协同效应。类似的资金池策略可能在其他地方也存在,但Cloudflare的做法很值得注意。

主持人

关于合作伙伴策略,你之前提过,买家群体和策略是怎样的?何时开始实施?

嘉宾

渠道合作伙伴策略对他们的Act Two产品非常重要。这些是内部安全产品,买家通常通过渠道合作伙伴购买。渠道合作伙伴通常有首选供应商名单,如果你不在名单上,销售会很难。

主持人

比如WordPress会有Cloudflare吗?

嘉宾

更像是Cognizant、CDW这类安全领域的咨询和系统集成商。他们帮助销售,也协助实施。这些合作伙伴本身就是独立公司,关系非常重要。Mark Anderson引进了新的合作伙伴负责人Tom Evans,他在网络安全合作伙伴领域有丰富经验,曾任Palo Alto Networks全球渠道销售负责人,拥有庞大人脉资源。

成果非常显著。过去两年,渠道合作伙伴带动的增长约为65%年比年。渠道合作伙伴贡献的新增收入比例从约20%提升到超过40%。这是增长的重要驱动力,且空间巨大。Cloudflare当前渠道合作伙伴收入占总收入约30%,而Zscaler和Netskope渠道收入占比接近90%,说明Cloudflare渠道策略刚起步。

主持人

渠道就像外部销售团队,帮你完成工作。他们有没有透露渠道销售的利润率是否明显不同?通常渠道涉及中间商,利润率可能较低。

13

渠道利润率与收入结构

嘉宾

他们没透露太多,因为不同合作伙伴合同不同。通常大型经销商会抽取一部分,但大部分收入来自专业服务和实施,而非产品费用,所以他们更关注售后服务。这有助于保护利润率。Act Two产品毛利率最高,安全买家支付意愿强,且利用现有网络,利润非常好。

主持人

我们能聊聊财务模型和具体数据吗?你提到年化收入超过20亿美元,能否简单划分这三类产品的收入比例?

嘉宾

他们没具体拆分,但可以估算。20亿美元中,Act One占大多数,约占三分之二,Act Two约30%,增长迅速,Act Three较小但增长快。

主持人

大部分客户或收入是否来自使用多种产品的客户?

嘉宾

完全正确。他们有超过55个创收产品,产品线很长。使用超过10个产品的客户是增长最快的收入类别。

主持人

提供免费模式似乎是他们的基因。他们如何持续提供吸引用户的产品,逐步引导用户进入付费渠道?

嘉宾

他们的免费模式贯穿始终,Act Two和Act Three也保持这一点。Act One不按流量收费,免费用户可获得无限DOS防护和CDN免费带宽,非常慷慨。收费主要针对复杂度,比如特殊规则和机器人管理设置。这意味着如果你的网站经常遭受大流量攻击,不会额外收费,也不会惩罚你。这是Act One产品策略的一个有趣差异。

Act Two也很慷慨,支持最多50个免费用户。Act Three的高级产品也允许你几乎免费搭建复杂应用。我们Square内部就用Cloudflare构建了复杂的AI产品,处理大量研究数据,创建仪表盘,构建完整AI界面,产生巨大价值,云服务费用非常低。

14

订阅、复杂度与使用量定价

主持人

有趣的是,一家投资公司也能做到这点。能否区分订阅收入和你提到的复杂度收费?复杂度收费算订阅吗?我想了解合同性质和基于使用的区别,复杂度我归为基于使用。你们不按流量收费,那如何划分?

嘉宾

不同产品略有不同。

15

业务模式与定价结构

主持人

Cloudflare的第一阶段业务是基于合同的订阅层级。你可以选择一个计划,比如专业层、商业层或定制的企业层,然后按该层的固定月费支付。这个费用包含了很多服务。当你需要更多企业功能,比如复杂规则、特殊流量拆分等时,你会升级层级。至少在第一阶段,这不是基于使用量的计费。到了第三阶段,那些开发者产品则是基于用户数量的定价,没有出口流量费,但根据你使用服务的多少按用户计费。综合来看,无论你如何看待利润率,

16

毛利率与成本结构

主持人

Cloudflare的毛利率表现如何?作为一家软件公司,他们的非GAAP毛利率大约在75%到78%之间。这个数字看起来比一些顶尖软件公司低,但要记住,他们拥有并运营自己的物理基础设施,这些设备的折旧计入了销售成本,自然压缩了毛利率。如果你想用现金基础的毛利率来做横向比较,大约6%的收入是设备折旧相关的成本,你可以把这部分加回来,毛利率大约在83%到85%之间。

17

运营杠杆与自由现金流

主持人

毛利率下降到净利润,无论是EBITDA还是自由现金流利润率,表现如何?主要影响成本项是资本支出,这部分自然比很多软件公司高。资本支出一直保持在收入的11%到14%之间,这会拉低自由现金流利润率。近年来自由现金流利润率大约在10%左右。管理层的长期指导目标是随着运营杠杆的扩大,将自由现金流利润率提升到25%以上,主要通过降低运营成本和人工成本实现。

嘉宾

是的,目前一个大成本是销售和市场费用,占收入的35%,这部分有下降空间,也能带来利润率提升。

主持人

关于资本分配,考虑到这些因素,这看起来是一个现金流大部分会被再投资的业务。公司在资本分配方面的政策是怎样的?你如何看待他们的资本分配、资本支出历史和投资回报率?

嘉宾

资本分配是业务中非常重要的一环,他们非常有策略地进行资本支出,以确保资本支出获得很高的投资回报率。我们之前提到过,他们使用的是通用硬件,这降低了硬件成本。他们通常会在需求曲线后面投资,先观察流量和需求在哪里,然后再建设,而不是无的放矢。非常重要的是,他们所有的服务器都能运行所有产品和服务,这意味着资本支出和投资回报率是分布在所有产品线上的,包括第一、二、三阶段的产品。因此,增量投资回报率更分散且更高,不是为每个产品单独建设网络,而是一个网络支持所有产品的回报。

18

竞争格局与市场领导地位

19

三阶段产品的竞争格局

主持人

你提到了很多传统竞争对手。市场上有新的竞争者吗?这个市场似乎只会越来越重要。你如何看待竞争?有没有谁拥有类似Cloudflare在第一阶段那样的大市场份额?

嘉宾

在第一阶段,Cloudflare已经确立了领导地位。一些传统公司专注于特定类型的网络,比如媒体领域,它们仍然是重要竞争对手,但Cloudflare拥有最大的网络,正如我们提到的,很难被追赶。但在第二和第三阶段,竞争更激烈。第二阶段可能是最激烈的,因为网络安全领域总有新玩家和新趋势,Cloudflare在这里不是创新领导者,而是第二波进入者。比如Zscaler是最大的纯零信任第二阶段竞争者,他们也运营自己的全球网络。

主持人

提到最近的宕机事件,虽然可能是近期新闻的重点,但从竞争角度来看也很重要。你能详细讲讲发生了什么吗?我感觉当时整个互联网都像是瘫痪了,我也意识到有多少网站依赖Cloudflare。这两点都很重要。你能解释一下事件经过,然后我们再讨论它可能带来的后续影响吗?

嘉宾

这次宕机影响了所有人。单一全球网络的缺点之一就是它可能全部瘫痪,这次就是如此。重要的是要明白,这次宕机不是攻击,也不是安全漏洞,而是一个流程错误。具体来说,是他们的机器人管理软件出现了问题,这个软件检查所有流量,是一个机器学习模型,包含很多特征。上游出现错误,导致这些特征大小翻倍,而服务器内存不足。这个模型每5分钟更新一次新威胁,每5分钟都会推送一个损坏的文件,导致很多服务崩溃,所有服务都瘫痪了。这和2024年CrowdStrike的宕机类似,也不是安全漏洞,而是流程错误,导致大规模宕机。大家也意识到有多少业务依赖CrowdStrike。但他们恢复得很快,因为大家知道这是流程错误,Cloudflare也明确会采取措施防止类似事件再次发生。

客户和社区非常欣赏Cloudflare的透明度,他们在事件当天发布了非常详细透明的报告。Cloudflare的客户群体偏工程师,这种透明度非常受欢迎。他们列出了改进流程的步骤,确保类似事件不再发生。机器学习的问题很难找到替罪羊,理论上没人会因此被解雇,或者可能是负责机器学习代码的人(笑)。历史上类似事件也发生过,比如金融危机时的穆迪,Equifax的安全漏洞,如果这些事件没有毁掉公司,反而证明了业务的护城河和韧性。

主持人

历史上有没有类似的宕机事件?影响没有这次大吗?有没有迹象表明这些事件对业务有实质性的短期或长期影响?

20

宕机如何推动内部迁移

嘉宾

之前也有一次不算太大的宕机事件,促使公司加速内部转型。Cloudflare大部分系统是自研的,但不是全部,有时会用收购或第三方产品。之前的宕机是因为Google Cloud的KV缓存或数据库的一个小问题,影响了部分产品,导致宕机。不是安全漏洞,是错误。但这促使他们加快了迁移出第三方解决方案的内部项目,增强了系统的稳健性。

21

竞争风险与市场地位

主持人

根据当前或近期的增长数据,宕机事件对业务表现和竞争影响不大。Zscaler在多个领域都有表现,我会把他们列为竞争者。第三阶段你提到了超级云服务商,它们是值得关注的竞争对手。你如何评价这些竞争风险?它们在风险谱系中处于什么位置?你担心吗?

嘉宾

在成长市场中,如果你是领先者,通常会觉得即使有些波动也不会太大。我认为Cloudflare的市场地位在加强。第二阶段Zscaler有先发优势和大型企业的信任,但市场很大,Cloudflare的产品从小型客户做起,逐步向企业扩展。它们开始这样做。Cloudflare的优势是拥有全球网络,所有产品都能用。它们可以用第一阶段的优势推动第二阶段产品的采用。举例来说,如果你用Zscaler做内部安全,访问请求会先到Zscaler的机器,再到网站,但那个网站很可能用的是Cloudflare,流量最终还是经过Cloudflare服务器。因此Cloudflare处于非常强势的位置,既处理进站流量,也可以处理出站流量,提升延迟表现。

另一个区别是它们的对等网络。很难有公司能和全球这么多ISP建立合作关系。Zscaler采取了直接与应用对等的策略,这在大城市效果很好,但在某些市场效果不佳。举个例子,Canva这家网页设计公司,全球有数千员工,雇佣了很多东南亚的合同设计师。Canva用Cloudflare的第二阶段产品帮助访问,因为Cloudflare使用的是内联服务,不需要在机器上安装代理,这对合同工非常重要。合同工可以安全访问所有企业应用,无需安装任何东西。

很多合同工在其他竞争对手没有直接对等关系的市场,Cloudflare多年来一直提升这些地区的速度,合同工可以安全登录,低延迟访问产品,不会拖慢任何人。这是很多其他公司无法提供的强大价值主张。

主持人

从业务和组织角度,以及外部环境来看,还有哪些风险特别突出?

嘉宾

有两个风险值得指出。第一是第二阶段的第二进入者身份。虽然他们在追赶,但市场空间很大,他们是有力竞争者。整体趋势非常积极,产品定位和渠道合作增长都很好,但作为第二进入者,这点值得注意。第二个风险是他们的AI推理策略和AI整体,因为这是新领域,和之前策略有些不同,带来一定风险。之前所有服务都能在所有硬件上运行,而GPU是专门为推理设计的。之前产品的投资回报分散在所有服务上,但GPU部分的投资回报更集中,风险更大。

此外,AI推理产品的诞生方式也和其他产品不同。很多产品是Cloudflare内部需求驱动自然发展出来的,而第三阶段产品是他们自己构建的,原本没计划推出开发者产品,但看到价值后发布了。第二阶段产品也是看到白天网站访问少,服务器利用率低,能和企业安全结合利用。AI推理则是看到市场重要性后主动进军。虽然仍是单一全球网络,但策略上有些不同,这值得关注。

22

估值框架与市场看法

主持人

谢谢你指出这些。我想了解你对估值的一般框架。我发现软件公司毛利率75%到80%相较于一些软件公司90%的毛利率偏低。市场是如何看待Cloudflare的估值?你怎么看估值?任何相关评论都很有价值。

嘉宾

众所周知,Cloudflare估值很高。今年初市盈率约为未来12个月营收的25倍,是行业最高之一。我很喜欢Cloudflare的运营团队Michelle和Matt,但估值始终是个挑战,尽管公司很出色。重要的是,这是一家资本密集型公司,未来5年自由现金流利润率和盈利能力会越来越重要,可能低于顶级软件公司的自由现金流利润率。

但看好Cloudflare的理由是它有多重增长杠杆支持持续高速增长,过去保持29%到30%以上增长率,所处市场空间大,持续推出新产品和功能支持高增长。这是它的区别点。要对估值有信心,必须建模两件事:一是第二阶段产品如何快速赶超甚至超越现有竞争者,趋势非常稳健;二是第三阶段的场景,比如AI推理的重要性和市场规模,我们相信这会是非常大的业务,必须相信这一点。

简单说,销售和市场费用占收入35%,还有运营杠杆空间,管理层指导自由现金流利润率超过25%,我们认为还能超越。你可以基于这些假设做模型,长期仍能赚钱。但必须指出,几乎没有执行错误的容错空间,这个估值要求几乎完美执行,而他们迄今为止做到了,你只需建立信心他们能持续。

主持人

这是非常诚实的分析。25倍营收倍数,我今天看到SpaceX IPO头条,估值大约是100倍营收,市场都是相对的。

嘉宾

是啊,这让Cloudflare看起来便宜了。

主持人

没错,增长数字也支持这一点。

关于收入,他们肯定是在保守预估,因为Beauty的收入并不算很重要。尽管如此,这次讨论非常有趣。我真的尽力挖掘了很多技术细节,谢谢你能跟上这些内容。我们喜欢谈谈可以从中学到的经验教训,也许还能提升一下思考框架和模式识别。你觉得Cloudflare有哪些特别突出的地方?我认为Cloudflare有几个经验教训是可以普遍应用的。

我先说四点。第一,我认为创始人公司非常重要,拥有创始人的愿景对公司制定长期战略、设定清晰愿景并坚持公司使命非常有力。Square Peg的起源是作为一家风险投资基金,然后是全球科技基金的上市策略,我们依然寻找那种创始人DNA,Matthew Prince就是一个很好的例子。第二个普遍的经验教训是要追求产品的简洁性,尤其是在复杂行业中,尽可能服务互联网的长尾市场,尽管背后有非常复杂的技术基础设施。这为他们奠定了很好的基础,也是一个非常积极的信号。放到其他公司身上,我觉得这也适用于Snowflake。他们底层有一个非常强大的引擎,难以复制,但产品界面非常简单,查询接口很容易使用和采纳。Data Dog也是类似,入门和设置都很简单,但功能强大且灵活,既能服务全球最大公司,也能满足最小公司的需求。所以,寻找产品的简洁性,同时具备灵活性和强大功能非常重要。第三点是寻找多重增长杠杆。伟大的公司拥有多重增长杠杆,能够随着时间推移为更多客户解决更多问题。Cloudflare就是一个很好的例子,他们扩展了产品线,扩大了每个市场内的客户类型,并且都在有利的市场中,尤其是人工智能领域。第四个经验是,软件行业的资本支出(capex)可以接受,前提是它有非常高的投资回报率。这些资本支出用于构建业务的防御力。我们之前谈了很多关于这种强化循环的内容,它创造了一个很难复制的护城河。因为他们在硬件之上叠加了多层服务,所以每笔硬件采购都能带来很高的投资回报率。

23

Theme、Team、Model 与 Moat

主持人

这些经验教训非常符合Square Peg的投资框架。我们有一个围绕主题(theme)、团队(team)、模式(model)和护城河(moat)的框架。Cloudflare正处于一个关键主题的中心——管理网络以提升速度、效率和信任,尤其是在人工智能时代。团队方面,他们充满干劲,由创始人领导,非常专注,能够吸引并留住世界上最优秀的人才。我认为这是一个被低估的高质量商业模式。他们可以在核心能力之上叠加多条收入线,这些增长杠杆都具有我们所看重的长期持续性。最后是护城河。Cloudflare是一个随着规模变大而变得更好的业务,这非常重要。他们利用规模提升差异化,创造进入壁垒。

“资本支出可以接受”是一个很好的经验教训。我认为人工智能确实改变了市场对高资本支出公司的接受度,前提是这些公司能够创造进入壁垒。我们可以讨论这对不同公司的适用性和真实性。但这次讨论非常有趣,Sam,非常感谢你分享这么多知识,深入细节,让我更好地理解了互联网背后的运作。感谢你加入我们,这真是一次很棒的体验。

想要了解更多关于Costco、Visa、Madna等公司的拆解内容,或者订阅我们的每周摘要,请访问joincolossus.com。那是jolsus.com。