Tunel Cloudflare umożliwia bezpieczny zdalny dostęp do lokalnych usług przez Internet, bez konieczności przekierowywania portów lub posiadania publicznego adresu IP. Połączenie jest inicjowane z lokalnego systemu do Cloudflare. Dzięki temu sieci znajdujące się za CG-NAT lub restrykcyjnymi połączeniami internetowymi mogą być bezpiecznie dostępne.
Uwagi: Cloudflare Tunnel jest dostępny tylko od Core 2 lub wyżej.
Uwaga: Antcas Control obsługuje połączenie za pomocą własnego tunelu i może udostępniać wizualizację publicznie nawet bez konfiguracji.
Aby skorzystać z usługi, potrzebny jest konto Cloudflare z zarządzaną domeną. Zarządzanie odbywa się automatycznie za pośrednictwem API Cloudflare. Używany token API wymaga odpowiednich uprawnień. Patrz dalej w sekcji Konfiguracja.
Jeśli serwer znajduje się za restrykcyjną zaporą sieciową, należy upewnić się, że połączenia wychodzące do Cloudflare są możliwe. W szczególności musi być dozwolony dostęp do portu 7844. Dodatkowe informacje znajdziesz pod linkiem:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/
Tunel Cloudflare nawiązuje wychodzące, zaszyfrowane połączenie z Cloudflare. Następnie użytkownicy zewnętrzni mogą uzyskać dostęp do wizualizacji lub innych aplikacji za pomocą skonfigurowanej domeny. Połączenie jest przekazywane przez infrastrukturę Cloudflare, bez konieczności otwierania portów przychodzących na routerze.
Port aplikacji jest przypisany do wirtualnego lokalnego interfejsu sieciowego i jest publikowany bezpiecznie za pośrednictwem tunelu.
Dostępne są różne opcje konfiguracji. Poniższe rozdziały wyjaśniają procedury dla różnych konfiguracji i przypadków użycia.
W tej konfiguracji konfiguracja tunelu jest przechowywana w Antcas Control, a następnie synchronizowana z chmurą. Zaletą tej opcji jest to, że tunel można łatwo skonfigurować i zarządzać nim. Należy jednak pamiętać, że wszyscy użytkownicy z uprawnieniami do konfiguracji serwera mogą również wprowadzać zmiany w konfiguracji tunelu w chmurze.
Utwórz nowy token API w profilu użytkownika w swoim koncie Cloudflare. Ten wymaga obowiązkowo następujących uprawnień:
| Typ | Obiekt | Uprawnienie |
|---|---|---|
| Konto | Cloudflare Tunnel | Edycja |
| Strefa | DNS | Edycja |
Uwaga: Strefa DNS musi być przynajmniej przypisana do konta, aby konto mogło zostać zidentyfikowane.
Następnie dodaj nowy Cloudflare Tunnel w
Infrastrukturze pod
Serwer
Sieć
VPN i tunele. Każdy tunel tworzy wirtualny interfejs sieciowy, np.
cf-tunnel0. Zaleca się najpierw ukończyć konfigurację tunelu, a następnie skonfigurować aplikacje.
Uwaga: Jeśli wybierzesz istniejący tunel, możliwe jest, że uwierzytelnienie tunelu zostanie nadpisane w celu nawiązania połączenia. Antcas Control obsługuje jeden tunel z jednoczesnym połączeniem do Cloudflare.
Aby skonfigurować automatycznie, potrzebny jest token API Cloudflare. Dzięki niemu Antcas Control może automatycznie pobierać, tworzyć i zarządzać wymaganymi rekordami DNS i konfiguracjami tuneli. Instrukcje dotyczące tworzenia tokenu API znajdziesz w pomocy Cloudflare pod:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/
Po zweryfikowaniu tokenu API możesz wybrać konto i tunel. Możesz utworzyć nowy tunel, który otrzyma nazwę serwera plus nazwę interfejsu. Na przykład Bürogebäude - cf-tunnel0.
Uwaga: Konfiguracja tunelu odbywa się całkowicie automatycznie za pośrednictwem API. Upewnij się, że serwer może nawiązać połączenie z Cloudflare podczas konfiguracji.
Po utworzeniu tunelu powinieneś przypisać wszystkie wizualizacje, które mają uzyskać dostęp przez tunel, do interfejsu sieciowego. Następnie te aplikacje mogą być dodawane jako Aplikacje do tunelu. Aplikacje
znajdują się na poziomie wyższym niż skonfigurowany
Tunel.
W konfiguracji wybierz domenę i nadaj nazwę poddomenie. Następnie wybierz punkt końcowy.
Uwaga: Jeśli nazwa została już użyta dla innego tunelu, nie zostanie ona przypisana i połączenie będzie nawiązywane jak dotąd. Jeśli zmieni się nazwa, Antcas Control usunie poddomenę, jeśli identyfikator tunelu był zarządzany przez Antcas.
Alternatywną opcją dla lokalnie zarządzanej konfiguracji jest konfiguracja Zero Trust. W tym przypadku konfiguracja odbywa się w konsoli Cloudflare, a następnie synchronizowana z Antcas Control. Zaletą tej opcji jest to, że za pośrednictwem Antcas Control nie ma dostępu do konfiguracji Cloudflare.
Dla tej konfiguracji interfejsowi nie musi być koniecznie przypisany port. Jako punkt końcowy można użyć dowolnego adresu w sieci. Dzięki temu można na przykład udostępnić port głównego interfejsu lub inny usługę w sieci. W odróżnieniu od standardowej konfiguracji jednak localhost nie może być używany jako punkt końcowy.
Jeśli połączenie odbywa się bez szyfrowania, należy w konsoli Cloudflare ustawić opcję noTLSVerify na TRUE. Niemniej jednak nie zaleca się połączenia nieszyfrowanego z usługą poza serwerem z powodów bezpieczeństwa.
Aby skonfigurować, dodaj nowy Cloudflare Tunnel w
Infrastrukturze pod
Serwer
Sieć
VPN i tunele. Każdy tunel tworzy wirtualny interfejs sieciowy, np.
cf-tunnel0. Do konfiguracji potrzebny jest tylko token Zero Trust-Tunelu. Można go bezpośrednio skopiować i wstawić z konsoli Cloudflare. Jeśli wstawiony tekst zawiera dodatkowo pełną komendę instalacyjną, zostanie ona automatycznie usunięta, tak aby zapisany został tylko token.