Tunelul Cloudflare permite un acces sigur la distanță la serviciile locale prin Internet, fără a fi necesară redirecționarea porturilor sau o adresă IP publică. Conectarea se face de la sistemul local către Cloudflare. Astfel, rețelele din spatele CG-NAT sau conexiunilor internet restrictive pot fi făcute accesibile în siguranță.
Notă: Cloudflare Tunnel este disponibil doar de la Core 2 sau mai sus.
Notă: Antcas Control suportă conectarea prin intermediul unui tunel propriu și poate oferi vizualizarea public fără configurare.
Pentru utilizare, este necesar un cont Cloudflare cu o domeniu gestionat. Gestionarea se face automat prin intermediul API-ului Cloudflare. Token-ul de API folosit trebuie să aibă permisiunile corespunzătoare. Vedeți mai jos sub Configurare.
Dacă serverul este în spatele unui firewall restrictiv, trebuie asigurat faptul că conexiunile ieșitoare către Cloudflare sunt posibile. În special, accesul la portul 7844 trebuie permis. Informații suplimentare găsiți la următorul link:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/
Tunelul Cloudflare stabilește o conexiune ieșitoare și criptată cu Cloudflare. Utilizatorii externi accesează apoi vizualizarea sau alte aplicații prin intermediul domeniului configurat. Conectarea se face prin intermediul infrastructurii Cloudflare, fără a fi necesar să se deschidă porturi de intrare pe router.
Portul aplicației este atribuit interfeței rețelei locale virtuale și este publicat în siguranță prin tunel.
Există mai multe opțiuni de configurare. Capitolele următoare explică procedura pentru fiecare dintre configurările și cazurile de utilizare diferite.
În această configurare, configurația tunelului este stocată în Antcas Control și apoi sincronizată cu cloud-ul. Avantajul acestei variante constă în faptul că tunelul poate fi configurat și administrat ușor. Trebuie avut în vedere însă că orice utilizator cu permisiuni de configurare a serverului poate face modificări la configurația tunelului din cloud.
Creați un nou token API în profilul utilizatorului din contul dvs. Cloudflare. Acesta trebuie să aibă următoarele permisiuni:
| Tip | Subiect | Permisiune |
|---|---|---|
| Cont | Cloudflare Tunnel | Editare |
| Zonă | DNS | Editare |
Notă: O zonă DNS trebuie să fie atribuită contului pentru a putea identifica contul.
Apoi, se adaugă un nou tunel Cloudflare Tunnel în
Infrastructură sub
Server
Rețea
VPN și tuneluri. Fiecare tunel creează o interfață de rețea virtuală, de exemplu,
cf-tunnel0. Se recomandă să se finalizeze configurarea tunelului înainte de a configura aplicațiile.
Atenție: Dacă se selectează un tunel existent, este posibil ca autentificarea tunelului să fie suprascrisă pentru a stabili o conexiune. Antcas Control suportă un singur tunel cu o conexiune simultană la Cloudflare.
Pentru configurarea automatizată, este necesar un token API Cloudflare. Cu acesta, Antcas Control poate recupera, crea și gestiona automat intrările DNS și configurațiile tunelului necesare. Descrierea modului în care se poate crea un token API o găsiți în ajutorul Cloudflare la:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/
După ce token-ul API a fost validat, se poate selecta contul și tunelul. Este posibil să se creeze un nou tunel, care va primi numele serverului plus numele interfeței. De exemplu, Biroul - cf-tunnel0.
Notă: Configurarea tunelului are loc complet automat prin API. Asigurați-vă că serverul poate stabili o conexiune cu Cloudflare la configurare.
Dacă tunelul a fost creat, trebuie să atribuiți toate vizualizările care ar trebui să aibă acces prin tunel interfeței de rețea. Apoi, acestea pot fi adăugate ca Aplicații la tunel.
Aplicațiile se află la un nivel mai înalt decât tunelul configurat
.
Alegeți domeniul din configurație și dați un nume subdomeniului. Apoi, selectați punctul de terminare.
Notă: Dacă numele a fost utilizat anterior pentru alt tunel, acesta nu va fi atribuit și conexiunea se va face ca înainte. Dacă numele este schimbat, Antcas Control șterge subdomeniul, dacă ID-ul tunelului a fost gestionat de Antcas.
O alternativă la configurarea gestionată local este configurarea Zero Trust. În acest caz, configurarea se face în consola Cloudflare și apoi se sincronizează cu Antcas Control. Avantajul acestei variante constă în faptul că nu există acces la configurația Cloudflare prin intermediul lui Antcas Control.
Pentru această configurare, interfeței nu i se atribuie obligatoriu un port. Ca punct de terminare poate fi utilizată orice adresă din rețea. Astfel, poate fi eliberat portul interfeței principale sau chiar alt serviciu din rețea. Cu toate acestea, în contrast cu configurarea obișnuită, localhost nu poate fi utilizat ca punct de terminare.
Dacă conexiunea se face necriptată, trebuie să setați opțiunea noTLSVerify la ADEVĂRAT în consola Cloudflare. Cu toate acestea, o conexiune necriptată cu un serviciu în afara serverului nu este recomandată din motive de securitate.
Pentru configurare, se adaugă un nou tunel Cloudflare Tunnel în
Infrastructură sub
Server
Rețea
VPN și tuneluri. Fiecare tunel creează o interfață de rețea virtuală, de exemplu,
cf-tunnel0. Pentru configurare, este necesar doar token-ul tunelului Zero Trust. Acesta poate fi copiat și inserat direct din consola Cloudflare. Dacă textul inserat conține în plus comanda de instalare completă, aceasta va fi eliminată automat, astfel încât să fie stocat doar token-ul.