Le Tunnel Cloudflare permet un accès distant sécurisé aux services locaux via Internet, sans nécessiter de transfert de port ou d'adresse IP publique. La connexion est établie depuis le système local vers Cloudflare. Cela permet également de rendre les réseaux derrière CG-NAT ou des connexions Internet restrictives accessibles en toute sécurité.
Remarques : Le Tunnel Cloudflare n'est disponible qu'à partir de Core 2 ou version supérieure.
Remarque : Antcas Control prend en charge la connexion via son propre Tunnel et peut fournir la visualisation publiquement sans configuration.
Pour utiliser cette fonctionnalité, un compte Cloudflare avec un domaine géré est nécessaire. La gestion se fait automatiquement via l'API Cloudflare. Le jeton API utilisé doit avoir les autorisations appropriées. Voir plus bas sous Configuration.
Si le serveur se trouve derrière un pare-feu restrictif, il faut s'assurer que les connexions sortantes vers Cloudflare sont possibles. En particulier, l'accès au port 7844 doit être autorisé. Pour plus d'informations, consultez le lien suivant :
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/
Le Tunnel Cloudflare établit une connexion sortante chiffrée vers Cloudflare. Les utilisateurs externes accèdent ensuite à la visualisation ou à d'autres applications via le domaine configuré. La connexion est acheminée via l'infrastructure Cloudflare, sans avoir besoin d'ouvrir des ports entrants sur le routeur.
Le port de l'application est attribué à l'interface réseau locale virtuelle et est publié en toute sécurité via le tunnel.
Plusieurs options de configuration sont disponibles. Les chapitres suivants expliquent la procédure pour les différentes configurations et cas d'utilisation.
Dans cette configuration, la configuration du tunnel est stockée dans Antcas Control puis synchronisée avec le cloud. L'avantage de cette variante est que le tunnel peut être configuré et géré facilement. Cependant, il est important de noter que tous les utilisateurs ayant les droits de configuration du serveur peuvent également apporter des modifications à la configuration du tunnel dans le cloud.
Créez un nouveau jeton API dans le profil utilisateur de votre compte Cloudflare. Celui-ci doit absolument avoir les autorisations suivantes :
| Type | Objet | Autorisation |
|---|---|---|
| Compte | Tunnel Cloudflare | Modifier |
| Zone | DNS | Modifier |
Remarque : Une zone DNS doit être attribuée au compte pour que le compte puisse être identifié.
Ensuite, un nouveau Tunnel Cloudflare est ajouté dans la
Infrastructure sous
Serveur
Réseau
VPN et Tunnels. Chaque tunnel crée une interface réseau virtuelle comme par exemple
cf-tunnel0. Il est recommandé de terminer d'abord la configuration du tunnel avant de configurer les applications.
Attention : Si un tunnel existant est sélectionné, l'authentification du tunnel peut être écrasée pour établir une connexion. Antcas Control prend en charge un seul tunnel avec une connexion simultanée à Cloudflare.
Pour la configuration automatique, un jeton API Cloudflare est nécessaire. Avec celui-ci, Antcas Control peut récupérer, créer et gérer automatiquement les enregistrements DNS et les configurations de tunnel nécessaires. Vous trouverez la description sur la façon de créer un jeton API dans l'aide Cloudflare sous :
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/
Après avoir validé le jeton API , vous pouvez sélectionner le compte et le tunnel. Il est possible de créer un nouveau tunnel, qui recevra alors le nom du serveur plus le nom de l'interface. Par exemple, Bureau - cf-tunnel0.
Remarque : La configuration du tunnel se fait entièrement automatiquement via l'API. Assurez-vous que le serveur peut établir une connexion avec Cloudflare lors de la configuration.
Une fois le tunnel créé, vous devriez attribuer toutes les visualisations qui doivent être accessibles via le tunnel à l'interface réseau. Ensuite, celles-ci peuvent être ajoutées en tant qu'Applications au tunnel. Les
Applications se trouvent un niveau au-dessus du
Tunnel configuré.
Sélectionnez dans la configuration le domaine et attribuez un nom à la sous-domaine. Ensuite, sélectionnez le point de terminaison.
Remarque : Si le nom a déjà été utilisé pour un autre tunnel, il ne sera pas attribué et la connexion sera établie comme auparavant. Si le nom est modifié, Antcas Control supprimera la sous-domaine si l'ID du tunnel était gérée par Antcas.
Une alternative à la configuration gérée localement est la configuration Zero Trust. Dans ce cas, la configuration se fait dans la console Cloudflare et est ensuite synchronisée avec Antcas Control. L'avantage de cette variante est qu'aucun accès à la configuration Cloudflare n'est possible via Antcas Control.
Pour cette configuration, il n'est pas nécessaire d'attribuer un port à l'interface. N'importe quelle adresse du réseau peut être utilisée comme point de terminaison. Ainsi, par exemple, le port de l'interface principale ou tout autre service du réseau peut être libéré. Cependant, contrairement à la configuration habituelle, localhost ne peut pas être utilisé comme point de terminaison.
Si la connexion est non chiffrée, l'option noTLSVerify doit être définie sur TRUE dans la console Cloudflare. Cependant, une connexion non chiffrée à un service en dehors du serveur n'est pas recommandée pour des raisons de sécurité.
Pour la configuration, un nouveau Tunnel Cloudflare est ajouté dans la
Infrastructure sous
Serveur
Réseau
VPN et Tunnels. Chaque tunnel crée une interface réseau virtuelle comme par exemple
cf-tunnel0. Pour la configuration, seul le jeton du Tunnel Zero Trust est nécessaire. Celui-ci peut être copié directement depuis la console Cloudflare et inséré. Si le texte inséré contient en outre l'instruction d'installation complète, celle-ci est automatiquement supprimée de sorte que seul le jeton soit enregistré.