Cloudflare Alagút

A Cloudflare Alagút lehetővé teszi a helyi szolgáltatások biztonságos távolról történő elérését az interneten, anélkül, hogy port-forwarding vagy nyilvános IP-cím szükséges lenne. Az összeköttetés a helyi rendszerből épül fel a Cloudflare felé. Ezáltal olyan hálózatok is biztonságosan elérhetők lehetnek, amelyek CG-NAT vagy korlátozott internetkapcsolattal rendelkeznek.

Megjegyzések: A Cloudflare Alagút csak a Core 2 vagy újabb verziótól kezdve elérhető.

Megjegyzés: Az Antcas Control támogatja az összeköttetést egy saját alagúton keresztül, és a vizualizációt is nyilvánosan elérhetővé teheti anélkül, hogy konfigurálni kellene.

Előfeltételek

A használathoz egy Cloudflare-fiókkal és egy kezelendő domainnel kell rendelkeznie. A kezelés automatikusan történik a Cloudflare API segítségével. Az használt API-tokennek megfelelő engedélyeket kell rendelnie. Lásd lejjebb a Konfiguráció részletében.

Ha a szerver egy korlátozott tűzfal mögött található, akkor biztosítania kell, hogy a kimeneti összeköttetések a Cloudflare felé lehetőkévé váljanak. Különösen engedélyezni kell a hozzáférést a 7844 portra. További információkat talál a következő link alatt:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/

Működés

A Cloudflare Alagút egy kimeneti, titkosított összeköttetést épít fel a Cloudflare felé. A külső felhasználók aztán a konfigurált domainen keresztül hozzáférnek a vizualizációhoz vagy más alkalmazáshoz. Az összeköttetés a Cloudflare infrastruktúráján keresztül történik, anélkül, hogy bejövő portokat kellene megnyitni a routeren.

Az alkalmazás portja a virtuális helyi hálózati interfészhez van rendelve és biztonságosan publikus lesz az alagút segítségével.

Konfiguráció

Több konfigurációs lehetőség áll rendelkezésre. A következő fejezetek részletezik a különböző konfigurációk és alkalmazási esetek eljárását.

Lokális kezelésű konfiguráció

Ebben a konfigurációban az alagútkonfiguráció az Antcas Control-ban van tárolva, majd később szinkronizálódik a felhővel. Ez a változat előnye abban áll, hogy az alagút könnyen konfigurálható és kezelhető. Viszont figyelembe kell venni, hogy minden felhasználó, aki jogosult a szerver konfigurációjára, módosításokat végezhet az alagútkonfiguráción is a felhőben.

Hozzon létre egy új API-tokenet a felhasználói profilban a Cloudflare-fiókjában. Ez kötelezően tartalmaznia kell a következő engedélyeket:

Típus Tárgy Engedély
Fiók Cloudflare Alagút Szerkesztés
Zóna DNS Szerkesztés

Megjegyzés: Legalább egy DNS-zónát kell a fiókhoz rendelni, hogy a fiókot azonosítsa.

Azonban egy új Cloudflare Alagút hozzáadása az Infrastruktúrában a következő útvonalon: Szerver Hálózat VPN és Alagutak. Minden alagút létrehoz egy virtuális hálózati interfészt, például cf-tunnel0. Ajánlott először befejezni az alagútkonfigurációt, majd konfigurálni az alkalmazásokat.

Figyelmeztetés: Ha egy létező alagutat választ ki, akkor lehet, hogy a hitelesítés felülíródik, hogy összeköttetést létesítsen. Az Antcas Control mindig csak egy alagúttal tud egyszerre összekapcsolódni a Cloudflare-hoz.

Az automatizált konfigurációhoz egy Cloudflare API-token szükséges. Ezzel az Antcas Control le tudja kérdezni, létrehozni és kezelni a szükséges DNS-bejegyzéseket és alagútkonfigurációkat. Az utasítások, hogyan lehet létrehozni egy API-tokenet, megtalálhatók a Cloudflare segédletében a következő link alatt:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/

Miután az API-token érvényesítve lett, ki lehet választani a fiókot és az alagutat. Lehetőség van új alagút létrehozására, amely akkor kapja meg a szerver nevét plusz az interfész nevét. Például Irodaépület - cf-tunnel0.

Megjegyzés: Az alagútkonfiguráció teljesen automatikusan történik az API segítségével. Biztosítsa be, hogy a szerver konfiguráláskor összekapcsolódhat a Cloudflare-hoz.

Ha létrehozták az alagutat, akkor minden vizualizációnak, amely hozzáférést kap az alagúton keresztül, hozzárendelnie kell a hálózati interfészt. Ekkor ezek hozzáadhatók alkalmazásokként az alagúthoz. Az alkalmazások egy szinttel magasabbak, mint a konfigurált alagút.

Válassza ki a konfigurációban a domainet és adjon meg egy nevet az aldomainnek. Ezután válassza ki a végpontot.

Megjegyzés: Ha a név már használatban van egy másik alagútnál, akkor nem lesz hozzárendelve, és az összeköttetés úgy épül fel, mint korábban. Ha megváltoztatja a nevet, akkor az Antcas Control törli az aldomainet, ha az alagút azonosítója az Antcas által kezelve lett.

Zero Trust-konfiguráció

Egy alternatíva a lokális kezelésű konfigurációhoz a Zero Trust-konfiguráció. Ebben az esetben a konfiguráció a Cloudflare konzolban történik, majd szinkronizálódik az Antcas Control-lel. Ez a változat előnye abban áll, hogy az Antcas Control-n keresztül nincs hozzáférés a Cloudflare konfigurációjához.

Ebben a konfigurációban nem feltétlenül kell portot rendelni az interfészhez. Végpontként bármely hálózati cím használható. Ezáltal például a főinterfész portja vagy más szolgáltatás a hálózatban is szabadon lehet. A megszokott konfigurációtól eltérően azonban localhost nem használható végpontként.

Ha az összeköttetés titkosítatlan, akkor a Cloudflare konzolban be kell állítani a noTLSVerify opciót TRUE-ra. Viszont egy titkosítatlan összeköttetés egy szerveren kívüli szolgáltatáshoz biztonsági okokból nem ajánlott.

A konfigurációhoz egy új Cloudflare Alagút hozzáadása az Infrastruktúrában a következő útvonalon: Szerver Hálózat VPN és Alagutak. Minden alagút létrehoz egy virtuális hálózati interfészt, például cf-tunnel0. A beállításhoz csak a Zero Trust-alagút tokenje szükséges. Ezt közvetlenül a Cloudflare konzolból másolhatja és illesztheti be. Ha a bevitt szöveg tartalmazza a teljes telepítési parancsot, akkor ez automatikusan eltávolítódik, így csak a token marad meg.