Cloudflare Tunnel

المنفذ Cloudflare Tunnel يتيح الوصول الآمن عن بعد إلى الخدمات المحلية عبر الإنترنت دون الحاجة إلى تحويل الموانئ أو عنوان IP عام. يتم إنشاء الاتصال من النظام المحلي إلى Cloudflare. وبالتالي، يمكن جعل الشبكات خلف CG-NAT أو اتصالات الإنترنت المقيدة متاحة بشكل آمن.

ملاحظات: Cloudflare Tunnel متاح فقط من Core 2 أو أعلى.

ملاحظة: Antcas Control يدعم التوصيل عبر منفذ خاص به ويمكنه تقديم العرض التوضيحي علنًا دون تكوين.

المتطلبات الأساسية

لاستخدام Cloudflare Tunnel، تحتاج إلى حساب Cloudflare مع نطاق مدار. يتم إدارة الحساب تلقائيًا عبر واجهة برمجة التطبيقات (API) لـ Cloudflare. يجب أن يكون للرمز المميز (Token) للواجهة البرمجية اللازمة الصلاحيات. انظر أدناه في قسم التكوين.

إذا كان الخادم خلف جدار نار مقيد، يجب التأكد من إمكانية إنشاء اتصالات خارجية إلى Cloudflare. بشكل خاص، يجب السماح بالوصول إلى الميناء 7844. للحصول على مزيد من المعلومات، انظر الرابط التالي:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/

آلية العمل

Cloudflare Tunnel يخلق اتصالًا خارجيًا مشفرًا مع Cloudflare. ثم يمكن للمستخدمين الخارجيين الوصول إلى العرض التوضيحي أو التطبيقات الأخرى عبر النطاق المحدد. يتم توجيه الاتصال عبر البنية التحتية لـ Cloudflare دون الحاجة إلى فتح موانئ دخولية في الروتر.

ميناء التطبيق يتم تعيينه إلى واجهة الشبكة المحلية الافتراضية ويتم نشره بشكل آمن عبر المنفذ.

التكوين

هناك عدة خيارات للتكوين. الفصول التالية تشرح الإجراء لكل تكوين وتطبيق مختلف.

تكوين محلي مدار

في هذا التكوين، يتم تخزين تكوين المنفذ في Antcas Control ثم يتم مزامنتها مع السحابة. الميزة الرئيسية لهذا الخيار هي سهولة تكوين وإدارة المنفذ. ومع ذلك، يجب ملاحظة أن جميع المستخدمين الذين لديهم صلاحيات لتكوين الخادم يمكنهم أيضًا إجراء تغييرات على تكوين المنفذ في السحابة.

إنشاء رمز مميز (Token) جديد للواجهة البرمجية في ملف تعريف المستخدم في حساب Cloudflare الخاص بك. يجب أن يكون لهذا الرمز المميز الصلاحيات التالية:

النوع الموضوع الصلاحية
الحساب Cloudflare Tunnel تحرير
المجال DNS تحرير

ملاحظة: يجب تعيين مجال DNS على الأقل إلى الحساب لتحديد الحساب.

بعد ذلك، يتم إضافة منفذ Cloudflare جديد Cloudflare Tunnel في البنية التحتية Infrastructure تحت Server Network VPN و Tunnels. كل منفذ يخلق واجهة شبكة افتراضية مثل cf-tunnel0. ينصح بإكمال تكوين المنفذ أولاً ثم تكوين التطبيقات.

تحذير: إذا تم اختيار منفذ موجود، قد يتم إعادة كتابة مصادقة المنفذ لإنشاء اتصال. Antcas Control يدعم منفذًا واحدًا مع اتصال واحد إلى Cloudflare في نفس الوقت.

للتكوين التلقائي، يتم الحاجة إلى رمز مميز (Token) لواجهة برمجة التطبيقات لـ Cloudflare. يمكن لـ Antcas Control استرجاع وإدارة تكوين DNS و Cloudflare Tunnel المطلوبة تلقائيًا باستخدام هذا الرمز المميز. يمكنك العثور على وصف كيفية إنشاء رمز مميز (Token) في دليل Cloudflare تحت:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/

بعد التحقق من صحة رمز المميز (Token) ، يمكنك اختيار الحساب والمنفذ. يمكنك إنشاء منفذ جديد، وسيحصل على اسم الخادم بالإضافة إلى اسم الواجهة. على سبيل المثال، Bürogebäude - cf-tunnel0.

ملاحظة: يتم تكوين المنفذ بالكامل تلقائيًا عبر واجهة برمجة التطبيقات. تأكد من أن الخادم يمكن إنشاء اتصال مع Cloudflare أثناء التكوين.

بعد إنشاء المنفذ، يجب تعيين جميع العروض التوضيحية التي يجب الوصول إليها عبر المنفذ إلى واجهة الشبكة. ثم يمكن إضافة هذه العروض التوضيحية ك تطبيقات إلى المنفذ. التطبيقات تقع في مستوى أعلى من المنفذ المحدد Tunnel.

اختر النطاق في التكوين وأعط اسمًا لنطاق فرعي. ثم اختر النقطة النهائية.

ملاحظة: إذا تم استخدام الاسم من قبل منفذ آخر، فلن يتم تعيينه وسيتم إنشاء الاتصال كما هو. إذا تم تغيير الاسم، فإن Antcas Control سيحذف النطاق الفرعي إذا كانت معرف المنفذ مدارًا بواسطة Antcas.

تكوين Zero Trust

بديل للتكوين المحلي المدار هو تكوين Zero Trust. في هذا الخيار، يتم إجراء التكوين في واجهة Cloudflare ثم مزامنتها مع Antcas Control. الميزة الرئيسية لهذا الخيار هي عدم وجود إمكانية الوصول إلى تكوين Cloudflare عبر Antcas Control.

للتكوين، لا يجب بالضرورة تعيين ميناء للواجهة. يمكن استخدام أي عنوان متاح في الشبكة كنقطة نهاية. وبالتالي، يمكن إطلاق الميناء الرئيسي للواجهة أو خدمة أخرى في الشبكة. ومع ذلك، بشكل مختلف عن التكوين القياسي، لا يمكن استخدام localhost كنقطة نهاية.

إذا تم إنشاء الاتصال غير المشفر، يجب تعيين الخيار noTLSVerify إلى TRUE في واجهة Cloudflare. ومع ذلك، لا ينصح بالاتصال غير المشفر بخدمة خارج الخادم لأسباب أمنية.

للتكوين، يتم إضافة منفذ Cloudflare جديد Cloudflare Tunnel في البنية التحتية Infrastructure تحت Server Network VPN و Tunnels. كل منفذ يخلق واجهة شبكة افتراضية مثل cf-tunnel0. للSetup، يتم الحاجة فقط إلى رمز المميز (Token) لـ Zero Trust Tunnel. يمكن نسخ هذا الرمز مباشرة من واجهة Cloudflare ولصقه.