Palvelin Cloudflare Tunnel mahdollistaa turvallisen etäisyydeltä pääsyn paikallisiin palveluihin Internetin kautta ilman, että porttien ohittaminen tai julkinen IP-osoite on tarpeen. Yhteys rakennetaan paikallisesta järjestelmästä Cloudflaren kautta. Tämän avulla myös CG-NAT:n tai rajoittavien Internet-yhteyksien taakse jääneet verkot voidaan turvallisesti saavuttaa.
Huomautukset: Cloudflare Tunnel on saatavilla vain Core 2 tai uudemmassa versiossa.
Huomio: Antcas Control tukee yhteyttä omalla tunnelillaan ja voi tarjota visualisoinnin julkisesti myös ilman konfigurointia.
Palvelun käyttö vaatii Cloudflare-tilin, jossa on hallittu verkkotunnus. Hallinta tapahtuu automaattisesti Cloudflare API:n kautta. Käytetty API-tunniste vaatii vastaavat oikeudet. Katso lisätietoja alla Konfigurointi-osiossa.
Jos palvelin sijaitsee rajoittavan tulipalon taakse, on varmistettava, että ulospäin menevät yhteydet Cloudflaren kanssa ovat mahdollisia. Erityisesti pääsy porttiin 7844 tulee sallia. Lisätietoja löytyy linkistä:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/
Cloudflare Tunnel rakentaa ulospäin menevän, salatun yhteyden Cloudflaren kanssa. Ulkoiset käyttäjät pääsevät sitten määritetyn verkkotunnuksen kautta visualisointiin tai muihin sovelluksiin. Yhteys välitetään Cloudflaren infrastruktuurin kautta ilman, että tuloportteja on avattava reitittimessä.
Sovellusportti liitetään virtuaaliseen paikalliseen verkkoon ja se julkaistaan turvallisesti tunnelin kautta.
On olemassa useita konfiguraatiomahdollisuuksia. Seuraavat luvut selittävät kunkin menettelyn eri konfiguraatioille ja sovelluskohtaisille tapauksille.
Tässä konfiguraatiossa tunnelikonfiguraatio tallennetaan Antcas Controliin ja synkronoidaan sitten pilveen. Tämän vaihtoehdon etuna on, että tunneli voidaan helposti konfiguroida ja hallita. On kuitenkin huomattava, että kaikki käyttäjät, joilla on oikeudet palvelimen konfigurointiin, voivat myös tehdä muutoksia tunnelikonfiguraatioon pilvessä.
Luo uusi API-tunniste käyttäjäprofiilissasi Cloudflare-tilillä. Tämä vaatii ehdottomasti seuraavat oikeudet:
| Tyyppi | Kohde | Oikeus |
|---|---|---|
| Tili | Cloudflare Tunnel | Muokkaa |
| Vyöhyke | DNS | Muokkaa |
Huomio: DNS-vyöhykkeen tulee olla vähintään tilin kohdalla, jotta tili voidaan tunnistaa.
Sen jälkeen lisätään uusi Cloudflare Tunnel
Infrastruktuuriin alla
Palvelimet
Verkko
VPN ja Tunnelit. Jokainen tunneli luo virtuaalisen verkkoliittymän, kuten esimerkiksi
cf-tunnel0. Suositellaan ensin päättämään tunnelikonfiguraatio ja sitten konfiguroimaan sovellukset.
Varoitus: Jos valitaan olemassa oleva tunneli, sen tunnistautuminen voi olla ylikirjoitettu yhteyden muodostamiseksi. Antcas Control tukee aina yhtä tunnelia yhdellä kerrallaan yhteydessä Cloudflaren kanssa.
Automaattisen konfiguroinnin tarvitsee Cloudflare API-tunnisteen. Sen avulla Antcas Control voi automaattisesti hakea, luoda ja hallita tarvittavat DNS-asetukset ja tunnelikonfiguraatiot. Ohjeet siitä, kuinka API-tunniste voidaan luoda, löytyy Cloudflaren ohjeista alla:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/
Kun API-tunniste on vahvistettu, voit valita tilin ja tunnelin. On mahdollista luoda uusi tunneli, joka saa sitten palvelimen nimen plus liittymän nimen. Esimerkiksi Toimisto - cf-tunnel0.
Huomio: Tunnelikonfiguraatio tapahtuu kokonaan automaattisesti API:n kautta. Varmista, että palvelin voi muodostaa yhteyden Cloudflaren kanssa konfiguroinnin aikana.
Kun tunneli on luotu, sinun tulisi liittää kaikki visualisoinnit, jotka saavat pääsyn tunnelin kautta, verkkoliittymään. Sitten ne voidaan lisätä Sovelluksina tunnelille.
Sovellukset sijaitsevat yhdellä tasolla korkeammalla kuin konfiguroitu
Tunneli.
Valitse konfiguraatiossa verkkotunnus ja anna nimi aliverkkotunnukselle. Sen jälkeen valitse päätepiste.
Huomio: Jos nimi on jo käytetty toisessa tunnelissa, se ei liity ja yhteys rakennetaan kuten ennen. Jos nimeä muutetaan, Antcas Control poistaa aliverkkotunnuksen, jos tunnelin ID on hallinnut Antcas.
Toinen vaihtoehto paikallisesti hallinnaan konfiguraatioon on Zero Trust -konfigurointi. Tässä tapauksessa konfiguraatio tapahtuu Cloudflare-konsolissa ja synkronoidaan sitten Antcas Controliin. Tämän vaihtoehdon etuna on, että Antcas Controlin kautta ei ole mahdollista päästä käsiksi Cloudflare-konfiguraatioon.
Tälle konfiguraatiolle ei tarvitse välttämättä liittyä porttia verkkoliittymään. Päätepisteenä voi olla mikä tahansa verkossa oleva osoite. Tämän avulla voidaan esimerkiksi päästää läpi pääliittymän portti tai jokin muu palvelu verkossa. Poikkeuksena tavallisesta konfiguraatiosta, localhost ei voi olla päätepiste.
Jos yhteys tapahtuu salattomasti, on asetettava Cloudflare-konsolissa vaihtoehto noTLSVerify arvoksi TRUE. Salatonta yhteyttä palveluun palvelimen ulkopuolella ei kuitenkaan suositella turvallisuussyistä.
Konfiguroinnille lisätään uusi Cloudflare Tunnel
Infrastruktuuriin alla
Palvelimet
Verkko
VPN ja Tunnelit. Jokainen tunneli luo virtuaalisen verkkoliittymän, kuten esimerkiksi
cf-tunnel0. Konfiguroinnille tarvitaan vain Zero Trust -tunnelin tunniste. Tämä voidaan kopioida suoraan Cloudflare-konsolista ja liittää. Jos liitetty teksti sisältää lisäksi täydellisen asennuskomennon, se poistetaan automaattisesti, jotta tallennetaan vain tunniste.