Cloudflare Tunnel

Tunel Cloudflare omogućuje siguran daljinski pristup lokalnim uslugama preko interneta, bez potrebe za port-forwardingom ili javnom IP adresom. Veza se uspostavlja sa lokalnog sistema ka Cloudflareu. Time se mogu sigurno učiniti dostupnima i mreže iza CG-NATa ili restriktivnih internet veza.

Napomena: Tunel Cloudflare je dostupan samo od Core 2 ili više.

Napomena: Antcas Control podržava povezivanje preko vlastitog tunela i može javno pružiti vizualizaciju čak i bez konfiguracije.

Preduvjeti

Za korišćenje je potreban Cloudflare nalog sa upravljanom domеном. Upravljanje se vrši automatski preko Cloudflare API-a. Korisnički API-token mora imati odgovarajuća ovlaštenja. Vidi dalje u nastavku pod Konfiguracija.

Ako se server nalazi iza restriktivne vatre zida, morate osigurati da izlazne veze ka Cloudflareu mogu biti uspostavljene. Posebno mora biti dozvoljen pristup na port 7844. Dodatne informacije možete pronaći pod linkom:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/

Način rada

Tunel Cloudflare uspostavlja izlaznu, šifrovanu vezu ka Cloudflareu. Vanjski korisnici zatim pristupaju vizualizaciji ili drugim aplikacijama preko konfigurirane domene. Veza se uspostavlja preko Cloudflare infrastrukture, bez potrebe za otvaranjem ulaznih portova na routeru.

Port aplikacije se dodjeljuje virtualnoj lokalnoj mrežnoj sučelju i sigurno se objavljuje preko tunela.

Konfiguracija

Postoji nekoliko mogućnosti konfiguracije. Sljedeća poglavlja objašnjavaju postupak za različite konfiguracije i primjene.

Lokalno upravljana konfiguracija

Ova konfiguracija sprema konfiguraciju tunela u Antcas Control, a zatim je sinkronizira sa Cloudom. Prednost ove varijante je da se tunel lahko može konfigurirati i upravljati. Međutim, treba imati na umu da svi korisnici s ovlaštenjima za konfiguriranje servera mogu vršiti promjene u konfiguraciji tunela u Cloudu.

Stvorite novi API-token u profilu korisnika u vašem Cloudflare nalogu. Ovaj token mora nužno imati sljedeća ovlaštenja:

Tip Predmet Ovlaštenje
Nalog Cloudflare Tunnel Uređivanje
Zona DNS Uređivanje

Napomena: DNS zona mora biti barem dodijeljena nalogu kako bi se nalog mogao identificirati.

Zatim se dodaje novi Cloudflare Tunnel u Infrastrukturi pod Server Mreža VPN i Tuneli. Svaki tunel stvara virtualno mrežno sučelje kao npr. cf-tunnel0. Preporučuje se prvo završiti konfiguraciju tunela, a zatim konfigurirati aplikacije.

Pažnja: Ako odaberete postojeći tunel, možda će se prebrisati autentifikacija tunela kako bi se uspostavila veza. Antcas Control podržava jedan tunel sa istovremenom vezom ka Cloudflareu.

Za automatsku konfiguraciju je potreban Cloudflare API-token. Ovim tokenom, Antcas Control može automatski dohvatiti, stvoriti i upravljati potrebnim DNS zapisima i konfiguracijama tunela. Upute kako stvoriti API-token možete pronaći u Cloudflare pomoći pod:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/

Nakon što je API-token validiran, možete odabrati nalog i tunel. Možete stvoriti novi tunel koji će imati ime servera plus ime sučelja. Npr. Uredska zgrada - cf-tunnel0.

Napomena: Konfiguracija tunela se potpuno automatski vrši preko API-a. Osigurajte da server može uspostaviti vezu sa Cloudflareom prilikom konfiguracije.

Kada je tunel stvoren, trebali biste svim vizualizacijama koje bi trebale imati pristup preko tunela dodijeliti mrežno sučelje. Zatim se mogu dodati kao Aplikacije tunelu. Aplikacije se nalaze na razini iznad konfiguriranog Tunela.

U konfiguraciji odaberite domenu i dodijelite ime poddomeni. Zatim odaberite krajnju točku.

Napomena: Ako je ime već korišteno za drugi tunel, neće biti dodijeljeno i veza će se uspostaviti kao i ranije. Ako se ime promijeni, Antcas Control će obrisati poddomenu ako je ID tunela upravljan od strane Antcas-a.

Konfiguracija Zero Trust

Alternativa lokalno upravljanoj konfiguraciji je konfiguracija Zero Trust. U ovom slučaju se konfiguracija vrši u Cloudflare konzoli i zatim sinkronizira sa Antcas Controlom. Prednost ove varijante je da preko Antcas Controa nije moguće pristupiti Cloudflare konfiguraciji.

Za ovu konfiguraciju ne mora nužno biti dodijeljen port sučelju. Kao krajnja točka može se koristiti bilo koja adresa u mreži. Time se, na primjer, može osloboditi port glavnog sučelja ili neki drugi usluga u mreži. U odstupanju od uobičajene konfiguracije, međutim, localhost ne može biti korišten kao krajnja točka.

Ako se veza uspostavlja nesigurno, mora se u Cloudflare konzoli postaviti opcija noTLSVerify na TRUE. Međutim, nesigurna veza sa uslugom izvan servera ne preporučuje se iz sigurnosnih razloga.

Za konfiguraciju se dodaje novi Cloudflare Tunnel u Infrastrukturi pod Server Mreža VPN i Tuneli. Svaki tunel stvara virtualno mrežno sučelje kao npr. cf-tunnel0. Za postavljanje je potreban samo token Zero Trust tunela. Ovaj se može direktno kopirati i umetnuti iz Cloudflare konzole. Ako umetnuti tekst dodatno sadrži potpuni naredbu za instalaciju, ona će biti automatski uklonjena tako da će biti spremljen samo token.