Tunel Cloudflare umožňuje bezpečný vzdálený přístup k lokálním službám přes Internet, aniž by bylo nutné přímé port forwarding nebo veřejná IP adresa. Spojení je navázáno z lokálního systému do Cloudflare. Tímto způsobem lze také zajistit bezpečný přístup k sítím za CG-NAT nebo restriktivními internetovými připojeními.
Poznámky: Cloudflare Tunnel je dostupný pouze od Core 2 nebo vyšší.
Poznámka: Antcas Control podporuje připojení přes vlastní tunel a může poskytovat vizualizaci veřejně i bez konfigurace.
Pro použití je třeba mít účet Cloudflare s administrovanou doménou. Správa probíhá automaticky přes API Cloudflare. Používaný API token musí mít odpovídající oprávnění. Viz níže pod Konfigurace.
Pokud se server nachází za restriktivní firewall, je třeba zajistit, že jsou možné odchozí spojení do Cloudflare. Zejména musí být povolen přístup na port 7844. Další informace naleznete pod odkazem:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/
Cloudflare Tunnel navazuje odchozí, šifrované spojení do Cloudflare. Externí uživatelé pak přistupují přes konfigurovanou doménu k vizualizaci nebo jiné aplikaci. Spojení je zprostředkováváno přes infrastrukturu Cloudflare, aniž by bylo nutné otevřít vstupní porty na routeru.
Port aplikace je přiřazen virtuální lokální síťové rozhraní a je bezpečně zveřejněn přes tunel.
K dispozici jsou různé možnosti konfigurace. Následující kapitoly vysvětlují postup pro jednotlivé konfigurace a případy použití.
V této konfiguraci je konfigurace tunelu uložena v Antcas Control a poté synchronizována s cloudem. Výhodou této varianty je, že se tunel snadno konfiguruje a spravuje. Je však třeba mít na paměti, že všichni uživatelé s oprávněním k konfiguraci serveru mohou také provádět změny v konfiguraci tunelu v cloudu.
Vytvořte nový API token v profilu uživatele ve svém účtu Cloudflare. Tento token musí nutně mít následující oprávnění:
| Typ | Předmět | Oprávnění |
|---|---|---|
| Účet | Cloudflare Tunnel | Editace |
| Zóna | DNS | Editace |
Poznámka: DNS zóna musí být alespoň přiřazena účtu, aby mohl být účet identifikován.
Poté je přidán nový Cloudflare Tunnel v
Infrastruktura pod
Server
Síť
VPN a tunely. Každý tunel vytváří virtuální síťové rozhraní, například
cf-tunnel0. Doporučuje se nejprve dokončit konfiguraci tunelu a poté konfigurovat aplikace.
Pozor: Pokud je vybrán existující tunel, může být přepsána autentizace tunelu pro navázání spojení. Antcas Control podporuje vždy jeden tunel s jedním současným připojením k Cloudflare.
Pro automatickou konfiguraci je třeba API token Cloudflare. S ním může Antcas Control automaticky získat, vytvářet a spravovat potřebné DNS záznamy a konfigurace tunelu. Popis, jak vytvořit API token, naleznete v nápovědě Cloudflare pod:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/
Po ověření API tokenu lze vybrat účet a tunel. Je možné vytvořit nový tunel, který pak dostane jméno serveru plus jméno rozhraní. Například Kancelářská budova - cf-tunnel0.
Poznámka: Konfigurace tunelu probíhá zcela automaticky přes API. Ujistěte se, že server může během konfigurace navázat spojení s Cloudflare.
Po vytvoření tunelu byste měli přiřadit všechny vizualizace, které mají získat přístup přes tunel, k síťovému rozhraní. Poté je možné je přidat jako aplikace do tunelu.
Aplikace se nacházejí o jednu úroveň výše než konfigurovaný
tunel.
Vyberte v konfiguraci doménu a přiřaďte jméno pro subdoménu. Poté vyberte koncový bod.
Poznámka: Pokud bylo jméno již použito pro jiný tunel, nebude přiřazeno a spojení bude navázáno jako dříve. Pokud se jméno změní, Antcas Control smaže subdoménu, pokud byla ID tunelu spravována Antcasem.
Alternativou k lokálně spravované konfiguraci je konfigurace Zero Trust. V tomto případě probíhá konfigurace v konzoli Cloudflare a poté se synchronizuje s Antcas Control. Výhodou této varianty je, že přes Antcas Control není možné přístupovat k konfiguraci Cloudflare.
Pro tuto konfiguraci nemusí být síťovému rozhraní nutně přiřazen port. Jako koncový bod lze použít libovolnou adresu v síti. Tímto způsobem lze například otevřít port hlavního rozhraní nebo jiný službu v síti. Na rozdíl od obvyklé konfigurace však nelze jako koncový bod použít localhost.
Pokud je spojení navázáno nezašifrovaně, musí být v konzoli Cloudflare nastavena volba noTLSVerify na TRUE. Nezašifrované spojení se službou mimo server se však z bezpečnostních důvodů nedoporučuje.
Pro konfiguraci je přidán nový Cloudflare Tunnel v
Infrastruktura pod
Server
Síť
VPN a tunely. Každý tunel vytváří virtuální síťové rozhraní, například
cf-tunnel0. Pro nastavení je třeba pouze token Zero Trust tunelu. Tento token lze přímo zkopírovat a vložit z konzole Cloudflare. Obsahuje-li vložený text také úplný instalační příkaz, bude tento automaticky odstraněn, aby byl uložen pouze token.