Cloudflare Tunnel

Den Cloudflare Tunnel gør det muligt at få adgang til lokale tjenester over internettet på en sikker måde uden brug af portforwarding eller en offentlig IP-adresse. Forbindelsen oprettes fra det lokale system til Cloudflare. På den måde kan netværk bag CG-NAT eller restriktive internetforbindelser gøres sikkert tilgængelige.

Bemærkninger: Cloudflare Tunnel er kun tilgængelig fra Core 2 eller højere.

Bemærkning: Antcas Control understøtter forbindelsen via en egen Tunnel og kan også gøre visualiseringen offentligt tilgængelig uden konfiguration.

Forudsætninger

Der kræves et Cloudflare-konto med en administreret domæne for at bruge funktionen. Administrationen foregår automatisk via Cloudflare API'en. Den anvendte API-token skal have de nødvendige rettigheder. Se yderligere nedenfor under Konfiguration.

Hvis serveren er placeret bag en restriktiv firewall, skal det sikres, at udgående forbindelser til Cloudflare er mulige. Især skal adgangen til port 7844 være tilladt. Yderligere oplysninger finder du under følgende link:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/

Funktionsmåde

Cloudflare Tunnel opretter en udgående, krypteret forbindelse til Cloudflare. Eksterne brugere får adgang til visualiseringen eller andre applikationer via den konfigurerede domæne. Forbindelsen foregår via Cloudflares infrastruktur uden at der skal åbnes indgående porte på routeren.

Applikationens port tildeles det virtuelle lokale netværksgrænseflade og offentliggøres sikkert via tunnelen.

Konfiguration

Der findes forskellige konfigureringsmuligheder. De følgende kapitler forklarer de enkelte fremgangsmåder for de forskellige konfigurationer og anvendelsessituationer.

Lokalt administreret konfiguration

Ved denne konfiguration gemmes tunnelkonfigurationen i Antcas Control og synkroniseres herefter med skyen. Fordele ved denne variant er, at tunnelen kan konfigureres og administreres på en enkel måde. Det skal dog tages i betragtning, at alle brugere med rettigheder til at konfigurere serveren også kan foretage ændringer af tunnelkonfigurationen i skyen.

Opret et nyt API-token i brugerprofilen i dit Cloudflare-konto. Dette kræver følgende rettigheder:

Type Emne Rettighed
Konto Cloudflare Tunnel Rediger
Zone DNS Rediger

Bemærkning: En DNS-zone skal mindst være tildelt kontoen, så kontoen kan identificeres.

Derefter tilføjes en ny Cloudflare Tunnel i Infrastruktur under Server Netværk VPN og Tunnel. Hver tunnel opretter et virtuelt netværksgrænseflade, f.eks. cf-tunnel0. Det anbefales at afslutte konfigurationen af tunnelen først og derefter konfigurere applikationerne.

Advarsel: Hvis en eksisterende tunnel vælges, kan autentificeringen af tunnelen muligvis overskrives for at oprette forbindelse. Antcas Control understøtter altid én tunnel med samtidig forbindelse til Cloudflare.

Et Cloudflare API-token kræves til automatisk konfiguration. Med dette kan Antcas Control hente, oprette og administrere de nødvendige DNS-indgange og tunnelkonfigurationer automatisk. Beskrivelsen af, hvordan et API-token kan oprettes, finder du i Cloudflare-hjælpen under:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/

Når API-tokenet er valideret, kan kontoen og tunnelen vælges. Det er muligt at oprette en ny tunnel, som derefter får navnet på serveren plus navnet på grænsefladen. F.eks. Kontorbygning - cf-tunnel0.

Bemærkning: Konfigurationen af tunnelen foregår fuldstændig automatisk via API'en. Sørg for, at serveren kan oprette forbindelse til Cloudflare under konfigurationen.

Når tunnelen er oprettet, skal du tildeles alle visualiseringer, der skal have adgang via tunnelen, netværksgrænsefladen. Derefter kan de tilføjes som applikationer til tunnelen. Applikationerne findes en niveau højere end den konfigurerede tunnel.

Vælg i konfigurationen domænenavnet og angiv et navn til underdomænen. Derefter vælger du endepunktet.

Bemærkning: Hvis navnet allerede er blevet brugt til en anden tunnel, vil det ikke blive tildelt, og forbindelsen oprettes som hidtil. Hvis navnet ændres, sletter Antcas Control underdomænen, hvis ID'en for tunnelen blev administreret af Antcas.

Zero Trust-konfiguration

En alternativ til den lokalt administrerede konfiguration er Zero Trust-konfigurationen. Her foregår konfigurationen i Cloudflare-konsollen og synkroniseres herefter med Antcas Control. Fordele ved denne variant er, at der ikke kan fås adgang til Cloudflare-konfigurationen via Antcas Control.

For denne konfiguration behøver grænsefladen ikke nødvendigvis at have en tildelt port. Som endepunkt kan enhver vilkårlig adresse i netværket anvendes. På den måde kan f.eks. hovedgrænsefladens port eller også en anden tjeneste i netværket frigives. Afvigende fra den sædvanlige konfiguration kan der dog ikke bruges localhost som endepunkt.

Hvis forbindelsen oprettes uden kryptering, skal indstillingen noTLSVerify i Cloudflare-konsollen sættes til TRUE. En ikke-krypteret forbindelse til en tjeneste uden for serveren anbefales dog ikke af sikkerhedsmæssige årsager.

For konfigurationen tilføjes en ny Cloudflare Tunnel i Infrastruktur under Server Netværk VPN og Tunnel. Hver tunnel opretter et virtuelt netværksgrænseflade, f.eks. cf-tunnel0. Der kræves kun Zero Trust-tunnellens token til opsætningen. Denne kan kopieres direkte fra Cloudflare-konsollen og indsættes. Hvis den indsatte tekst desuden indeholder hele installationskommandon, fjernes denne automatisk, så der kun gemmes tokenet.