Den Cloudflare Tunnel gjør det mulig med sikker fjernadgang til lokale tjenester over Internett, uten at port-forwarding eller en offentlig IP-adresse er nødvendig. Forbindelsen bygges opp fra det lokale systemet til Cloudflare. På denne måten kan også nettverk bak CG-NAT eller restriktive internettforbindelser gjøres trygt tilgjengelige.
Merk: Cloudflare Tunnel er bare tilgjengelig fra Core 2 eller høyere.
Merk: Antcas Control støtter tilkobling via en egen Tunnel og kan også gjøre visualiseringen offentlig tilgjengelig uten konfigurasjon.
For å bruke Cloudflare Tunnel trenger du en Cloudflare-konto med en administrert domene. Administrasjonen skjer automatisk via Cloudflare API. Den API-token som brukes må ha passende tillatelser. Se videre nedenfor under Konfigurasjon.
Hvis serveren ligger bak en restriktiv brannmur, må det sikres at utgående forbindelser til Cloudflare er mulig. Spesielt må tilgang til port 7844 være tillatt. Ytterligere informasjon finner du under lenken:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/
Cloudflare Tunnel oppretter en utgående, kryptert forbindelse til Cloudflare. Eksterne brukere får deretter tilgang til visualiseringen eller andre applikasjoner via den konfigurerte domenen. Forbindelsen blir formidlet via Cloudflare-infrastrukturen, uten at innkommende porter på ruteren må åpnes.
Applikasjonsporten tildeles det virtuelle lokale nettverkssnittet og blir trygt publisert via tunnelen.
Det finnes flere konfigurasjonsmuligheter. De følgende kapitlene forklarer fremgangsmåten for de ulike konfigurasjonene og bruksområdene.
Ved denne konfigurasjonen lagres tunnelkonfigurasjonen i Antcas Control og synkroniseres deretter med skyen. Fordelen med denne varianten er at tunnelen enkelt kan konfigureres og administreres. Det må imidlertid tas hensyn til at alle brukere med tillatelse til å konfigurere serveren også kan gjøre endringer i tunnelkonfigurasjonen i skyen.
Opprett en ny API-token i brukerprofilen i din Cloudflare-konto. Denne trenger absolutt følgende tillatelser:
| Type | Emne | Tillatelse |
|---|---|---|
| Konto | Cloudflare Tunnel | Rediger |
| Sone | DNS | Rediger |
Merk: En DNS-sone må minst være tildelt kontoen for at kontoen kan identifiseres.
Deretter legges en ny Cloudflare Tunnel til i
Infrastruktur under
Server
Nettverk
VPN og Tunnel. Hver tunnel oppretter et virtuell nettverkssnitt som for eksempel
cf-tunnel0. Det anbefales å fullføre tunnelkonfigurasjonen først og deretter konfigurere applikasjonene.
Advarsel: Hvis en eksisterende tunnel velges, kan autentiseringen av tunnelen overskrives for å opprette en forbindelse. Antcas Control støtter alltid én tunnel med samtidig forbindelse til Cloudflare.
For automatisk konfigurasjon trenger du en Cloudflare API-token. Med denne kan Antcas Control hente, opprette og administrere de nødvendige DNS-postene og tunnelkonfigurasjonene automatisk. Beskrivelsen av hvordan en API-token kan opprettes finner du i Cloudflare-hjelpen under:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/
Etter at API-tokenet er validert, kan kontoen og tunnelen velges. Det er mulig å opprette en ny tunnel, denne vil da få navnet på serveren pluss navnet på nettverkssnittet. For eksempel Kontorbygning - cf-tunnel0.
Merk: Konfigurasjonen av tunnelen skjer helt automatisk via API. Sørg for at serveren kan opprette en forbindelse til Cloudflare under konfigurasjon.
Når tunnelen er opprettet, bør du tildele alle visualiseringer som skal få adgang via tunnelen nettverkssnittet. Deretter kan disse legges til som Applikasjoner i tunnelen.
Applikasjonene ligger en nivå høyere enn den konfigurerte
Tunnelen.
Velg i konfigurasjonen domenen og gi et navn til underdomenen. Deretter velger du endepunktet.
Merk: Hvis navnet allerede er brukt for en annen tunnel, vil det ikke bli tildelt, og forbindelsen blir opprettet som før. Hvis navnet endres, sletter Antcas Control underdomenen hvis tunnel-ID-en ble administrert av Antcas.
Et alternativ til lokalt administrert konfigurasjon er Zero Trust-konfigurasjonen. Her skjer konfigurasjonen i Cloudflare-konsollen og synkroniseres deretter med Antcas Control. Fordelen med denne varianten er at det ikke er mulig å få tilgang til Cloudflare-konfigurasjonen via Antcas Control.
For denne konfigurasjonen trenger nettverkssnittet ikke nødvendigvis en port tildelt. Som endepunkt kan enhver vilkårlig adresse i nettverket brukes. På denne måten kan for eksempel porten til hovednettverkssnittet eller også en annen tjeneste i nettverket frigjøres. Avvikende fra den vanlige konfigurasjonen kan imidlertid localhost ikke brukes som endepunkt.
Hvis forbindelsen skjer ukryptert, må alternativet noTLSVerify settes til TRUE i Cloudflare-konsollen. En ukryptert forbindelse til en tjeneste utenfor serveren anbefales imidlertid ikke av sikkerhetsmessige grunner.
For konfigurasjonen legges en ny Cloudflare Tunnel til i
Infrastruktur under
Server
Nettverk
VPN og Tunnel. Hver tunnel oppretter et virtuell nettverkssnitt som for eksempel
cf-tunnel0. For oppsettet trenger du bare Zero Trust-tunnelenes token. Denne kan kopieres direkte fra Cloudflare-konsollen og settes inn. Hvis den innsatte teksten i tillegg inneholder den fullstendige installasjonskommanden, blir denne automatisk fjernet slik at bare tokenet lagres.