Cloudflare Tunnel

El Cloudflare Tunnel permite un acceso remoto seguro a servicios locales a través de Internet, sin necesidad de reenvío de puertos ni una dirección IP pública. La conexión se establece desde el sistema local a Cloudflare. De esta manera, las redes detrás de CG-NAT o conexiones a Internet restrictivas también pueden hacerse accesibles de forma segura.

Notas: Cloudflare Tunnel solo está disponible a partir de Core 2 o superior.

Nota: Antcas Control admite la conexión mediante su propio Tunnel y puede proporcionar la visualización públicamente sin configuración.

Requisitos Previos

Para usar esta función, se necesita una cuenta de Cloudflare con un dominio gestionado. La gestión se realiza automáticamente a través de la API de Cloudflare. El token de API utilizado requiere los permisos correspondientes. Consulte más abajo en Configuración.

Si el servidor está detrás de un firewall restrictivo, debe asegurarse de que las conexiones salientes a Cloudflare sean posibles. En particular, se debe permitir el acceso al puerto 7844. Más información puede encontrar en el siguiente enlace:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/

Funcionamiento

El Cloudflare Tunnel establece una conexión saliente y cifrada con Cloudflare. Los usuarios externos acceden posteriormente a la visualización o aplicación configurada a través del dominio configurado. La conexión se realiza a través de la infraestructura de Cloudflare, sin necesidad de abrir puertos entrantes en el router.

El puerto de la aplicación se asigna a la interfaz de red local virtual y se publica de forma segura a través del túnel.

Configuración

Existen varias opciones de configuración. Los siguientes capítulos explican el procedimiento para las diferentes configuraciones y casos de uso.

Configuración Gestionada Localmente

En esta configuración, la configuración del túnel se guarda en Antcas Control y luego se sincroniza con la nube. La ventaja de esta variante es que el túnel puede configurarse y gestionarse fácilmente. Sin embargo, debe tenerse en cuenta que todos los usuarios con permisos para configurar el servidor también pueden realizar cambios en la configuración del túnel en la nube.

Cree un nuevo token de API en el perfil de usuario de su cuenta de Cloudflare. Este requiere obligatoriamente los siguientes permisos:

Tipo Objeto Permiso
Cuenta Cloudflare Tunnel Editar
Zona DNS Editar

Nota: Una zona DNS debe estar asignada al menos a la cuenta para que se pueda determinar la cuenta.

Después, se añade un nuevo Cloudflare Tunnel en la Infraestructura bajo Servidor Red VPN y Túneles. Cada túnel crea una interfaz de red virtual como, por ejemplo, cf-tunnel0. Se recomienda completar primero la configuración del túnel y luego configurar las aplicaciones.

Atención: Si se selecciona un túnel existente, es posible que la autenticación del túnel se sobrescriba para establecer una conexión. Antcas Control admite un túnel con una conexión simultánea a Cloudflare.

Para la configuración automática, se necesita un token de API de Cloudflare. Con este, Antcas Control puede recuperar, crear y gestionar automáticamente las entradas DNS y configuraciones del túnel necesarias. La descripción sobre cómo crear un token de API puede encontrarse en la ayuda de Cloudflare bajo:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/

Después de validar el token de API , puede seleccionar la cuenta y el túnel. Es posible crear un nuevo túnel, que entonces recibirá el nombre del servidor más el nombre de la interfaz. Por ejemplo, Edificio De Oficina - cf-tunnel0.

Nota: La configuración del túnel se realiza completamente automáticamente a través de la API. Asegúrese de que el servidor pueda establecer una conexión con Cloudflare durante la configuración.

Una vez creado el túnel, debe asignar todas las visualizaciones que deben tener acceso a través del túnel a la interfaz de red. Luego, estas pueden añadirse como Aplicaciones al túnel. Las Aplicaciones se encuentran un nivel por encima del Túnel configurado.

Seleccione en la configuración el dominio y asigne un nombre para el subdominio. A continuación, seleccione el punto final.

Nota: Si el nombre ya se ha utilizado para otro túnel, no se asignará y la conexión se establecerá como antes. Si se cambia el nombre, Antcas Control eliminará el subdominio si la ID del túnel fue gestionada por Antcas.

Configuración Zero Trust

Una alternativa a la configuración gestionada localmente es la configuración Zero Trust. En este caso, la configuración se realiza en la consola de Cloudflare y luego se sincroniza con Antcas Control. La ventaja de esta variante es que no se puede acceder a la configuración de Cloudflare a través de Antcas Control.

Para esta configuración, no es necesario asignar un puerto a la interfaz. Como punto final, puede utilizarse cualquier dirección en la red. De esta manera, por ejemplo, el puerto de la interfaz principal o incluso otro servicio en la red pueden ser liberados. Sin embargo, a diferencia de la configuración habitual, localhost no puede utilizarse como punto final.

Si la conexión se realiza sin cifrado, debe establecerse la opción noTLSVerify en TRUE en la consola de Cloudflare. Sin embargo, no se recomienda una conexión sin cifrado a un servicio fuera del servidor por razones de seguridad.

Para la configuración, se añade un nuevo Cloudflare Tunnel en la Infraestructura bajo Servidor Red VPN y Túneles. Cada túnel crea una interfaz de red virtual como, por ejemplo, cf-tunnel0. Para la configuración solo se necesita el token del túnel Zero Trust. Este puede copiarse directamente de la consola de Cloudflare e insertarse. Si el texto insertado contiene además el comando de instalación completo, este se elimina automáticamente para que solo se guarde el token.