Cloudflare Tunnel

Den Cloudflare Tunnel möjliggör en säker fjärråtkomst till lokala tjänster över internet, utan att portforwarding eller en offentlig IP-adress krävs. Anslutningen sker från det lokala systemet till Cloudflare. På så sätt kan även nätverk bakom CG-NAT eller restriktiva internetanslutningar göras säkert åtkomliga.

Anmärkningar: Cloudflare Tunnel är endast tillgängligt från Core 2 eller högre.

Anmärkning: Antcas Control stöder anslutningen via en egen tunnel och kan visualiseringen även utan konfiguration göra offentligt tillgänglig.

Förutsättningar

För användning krävs ett Cloudflare-konto med en hanterad domän. Hanteringen sker automatiskt via Cloudflare API. Den använda API-token behöver motsvarande behörigheter. Se vidare nedan under Konfiguration.

Om servern ligger bakom en restriktiv brandvägg måste det säkerställas att utgående anslutningar till Cloudflare är möjliga. Speciellt måste åtkomsten till port 7844 vara tillåten. Mer information hittar du under länken:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/

Funktionssätt

Cloudflare Tunnel etablerar en utgående, krypterad anslutning till Cloudflare. Externa användare får sedan åtkomst till visualiseringen eller andra applikationer via den konfigurerade domänen. Ansutningen sker via Cloudflares infrastruktur utan att ingående portar på routern behöver öppnas.

Applikationens port tilldelas det virtuella lokala nätverksgränssnittet och publiceras säkert via tunneln.

Konfiguration

Det finns olika konfigureringsalternativ. De följande kapitlen förklarar respektive tillvägagångssätt för de olika konfigurationerna och användningsfallen.

Lokalt hanterad konfiguration

Vid denna konfiguration sparas tunnelkonfigurationen i Antcas Control och synkroniseras sedan med molnet. Fördelen med detta alternativ är att tunneln enkelt kan konfigureras och hanteras. Det bör dock noteras att alla användare med behörighet att konfigurera servern även kan göra ändringar i tunnelkonfigurationen i molnet.

Skapa en ny API-token i användarprofilen i ditt Cloudflare-konto. Denna kräver obligatoriskt följande behörigheter:

Typ Objekt Behörighet
Konto Cloudflare Tunnel Redigera
Zon DNS Redigera

Anmärkning: En DNS-zon måste minst vara tilldelad kontot för att kontot kan identifieras.

Därefter läggs en ny Cloudflare Tunnel till i Infrastruktur under Server Nätverk VPN och Tunnel. Varje tunnel skapar ett virtuellt nätverksgränssnitt, t.ex. cf-tunnel0. Det rekommenderas att först slutföra konfigurationen av tunneln och sedan konfigurera applikationerna.

Varning: Om en befintlig tunnel väljs, kan autentiseringen för tunneln eventuellt skrivas över för att etablera en anslutning. Antcas Control stöder alltid en tunnel med en samtidig anslutning till Cloudflare.

För automatisk konfiguration krävs en Cloudflare API-token. Med denna kan Antcas Control hämta, skapa och hantera de nödvändiga DNS-posterna och tunnelkonfigurationerna automatiskt. Beskrivningen hur en API-token kan skapas hittar du i Cloudflares hjälp under:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/

Efter att API-token har validerats, kan kontot och tunneln väljas. Det är möjligt att skapa en ny tunnel, denna kommer då få namnet på servern plus namnet på gränssnittet. T.ex. Kontorsbyggnad - cf-tunnel0.

Anmärkning: Konfigurationen av tunneln sker helt automatiskt via API. Se till att servern kan etablera en anslutning till Cloudflare vid konfigurationen.

När tunneln har skapats bör du tilldela alla visualiseringar som ska få åtkomst via tunneln det nätverksgränssnittet. Därefter kan dessa läggas till som applikationer i tunneln. Applikationerna finns en nivå högre än den konfigurerade tunneln.

Välj i konfigurationen domänen och ange ett namn för underdomänen. Välj sedan slutpunkten.

Anmärkning: Om namnet redan har använts för en annan tunnel kommer det inte att tilldelas och anslutningen kommer att upprättas som tidigare. Om namnet ändras, tar Antcas Control bort underdomänen om tunnelns ID har hanterats av Antcas.

Zero Trust-konfiguration

Ett alternativ till lokalt hanterad konfiguration är Zero Trust-konfigurationen. Då sker konfigurationen i Cloudflare-konsolen och synkroniseras sedan med Antcas Control. Fördelen med detta alternativ är att det inte finns någon åtkomst till Cloudflare-konfiguration via Antcas Control.

För denna konfiguration behöver inte nödvändigtvis ett portnummer tilldelas gränssnittet. Som slutpunkt kan en godtycklig adress i nätverket användas. På så sätt kan t.ex. porten för huvudgränssnittet eller även en annan tjänst i nätverket frigöras. Avvikande från den vanliga konfigurationen kan dock localhost inte användas som slutpunkt.

Om anslutningen sker okrypterat måste alternativet noTLSVerify i Cloudflare-konsolen ställas in på TRUE. En okrypterad anslutning till en tjänst utanför servern rekommenderas dock inte av säkerhetsskäl.

För konfigurationen läggs en ny Cloudflare Tunnel till i Infrastruktur under Server Nätverk VPN och Tunnel. Varje tunnel skapar ett virtuellt nätverksgränssnitt, t.ex. cf-tunnel0. För inställningen krävs endast token för Zero Trust-tunneln. Denna kan kopieras direkt från Cloudflare-konsolen och infogas. Innehåller den infogade texten dessutom den fullständiga installationskommandot, tas denna automatiskt bort så att endast token sparas.