Cloudflare Tüneli

Bu Cloudflare Tunnel, internet üzerinden yerel hizmetlere güvenli uzaktan erişim sağlar ve port yönlendirme veya bir genel IP adresinin gerekliliğini ortadan kaldırır. Bağlantı, yerel sistemden Cloudflare'a kurulur. Bu sayede CG-NAT veya sınırlı internet bağlantıları arkasındaki ağlar da güvenli bir şekilde erişilebilir hale getirilir.

Notlar: Cloudflare Tunnel sadece Core 2 veya daha yüksek sürümlerde kullanılabilir.

Not: Antcas Control, kendi bir tünel üzerinden bağlanmayı destekler ve yapılandırma olmadan görselleştirmeyi de genel olarak sağlayabilir.

Ön Koşullar

Kullanım için bir Cloudflare hesabı ve yönetilen bir etki alanı gerekir. Yönetim, Cloudflare API üzerinden otomatik olarak gerçekleştirilir. Kullanılan API belirteci uygun izinlere sahip olmalıdır. Aşağıda Yapılandırma bölümünde daha fazla bilgi bulunur.

Sunucu, sınırlı bir firewall arkasındaysa, Cloudflare'a çıkan bağlantıların mümkün olduğundan emin olun. Özellikle port 7844'e erişim izin verilmelidir. Daha fazla bilgi için aşağıdaki bağlantıya bakınız:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/

Çalışma Şekli

Cloudflare Tunnel, Cloudflare'a bir çıkan ve şifrelenmiş bağlantı kurar. Dış kullanıcılar daha sonra yapılandırılan etki alanı üzerinden görselleştirme veya diğer uygulamaya erişirler. Bu bağlantı, Cloudflare altyapısı üzerinden sağlanır ve router'da gelen portların açılması gerekmez.

Uygulamanın portu, sanal yerel ağ arayüzüne atanır ve tünel üzerinden güvenli bir şekilde yayınlanır.

Yapılandırma

Farklı yapılandırma seçenekleri mevcuttur. Aşağıdaki bölümler, farklı yapılandırmalar ve kullanım senaryoları için ilgili adımları açıklayacaktır.

Lokal Yönetilen Yapılandırma

Bu yapılandırmada, tünel yapılandırması Antcas Control'da depolanır ve daha sonra bulutta senkronize edilir. Bu seçeneğin avantajı, tünelin kolayca yapılandırılabilir ve yönetilebilir olmasıdır. Ancak dikkat edilmesi gereken nokta, sunucuyu yapılandırabilen tüm kullanıcılar aynı zamanda bulutta tünel yapılandırmasını da değiştirebilmeleridir.

Lütfen Cloudflare hesabınızdaki kullanıcı profiline yeni bir API belirteci oluşturun. Bu, mutlaka aşağıdaki izinlere sahip olmalıdır:

Tip Konu İzin
Hesap Cloudflare Tunnel Düzenle
Bölge DNS Düzenle

Not: Bir DNS bölgesi en az hesaba atanmış olmalıdır ki hesabın belirlenmesi mümkün olsun.

Ardından, yeni bir Cloudflare Tunnel, Altyapı'da Sunucu VPN ve Tüneller'e eklenir. Her tünel, örneğin cf-tunnel0 gibi bir sanal ağ arayüzü oluşturur. Önerilen adım, önce tünelin yapılandırmasını tamamlamak ve ardından uygulamaları yapılandırmektir.

Dikkat: Mevcut bir tünel seçilirse, bağlantı kurmak için tünelin kimlik doğrulaması aşılabilir. Antcas Control, Cloudflare'a aynı anda tek bir tünelle bağlanmayı destekler.

Otomatik yapılandırma için bir Cloudflare API belirteci gerekir. Bu belirtecile, Antcas Control gerekli DNS kayıtlarını ve tünel yapılandırmalarını otomatik olarak alabilir, oluşturabilir ve yönetebilir. Bir API belirtecinin nasıl oluşturulabileceği hakkında bilgi, aşağıdaki bağlantıda Cloudflare yardımında bulunur:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/

API belirtecinin doğrulanmasının ardından, hesap ve tünel seçilebilir. Yeni bir tünel oluşturmak mümkündür; bu durumda tünelin adı sunucunun adı ve arayüzün adı olacaktır. Örneğin Ofis Binası - cf-tunnel0.

Not: Tünelin yapılandırması tamamen API üzerinden otomatik olarak gerçekleştirilir. Yapılandırma sırasında sunucunun Cloudflare'a bağlanabilmesi için güveninizden emin olun.

Tünel oluşturulduktan sonra, tünel üzerinden erişim sağlayacak tüm görselleştirmeleri ağ arayüzüne atayın. Böylece bunlar Uygulamalar olarak tünele eklenebilir. Uygulamalar, yapılandırılan Tünelden bir seviye yüksektedir.

Yapılandırmada etki alanını seçin ve alt etki alanına bir ad verin. Ardından uç noktasını seçin.

Not: Eğer adı başka bir tünel için kullanılmışsa, bu atanmayacak ve bağlantı mevcut şekilde kurulacaktır. Ad değiştirilirse, Antcas Control alt etki alanını siler, eğer tünelin kimliği Antcas tarafından yönetilmişse.

Zero Trust Yapılandırması

Lokal yönetilen yapılandırmanın bir alternatifi Zero Trust yapılandırmasıdır. Bu durumda yapılandırma Cloudflare konsolunda gerçekleştirilir ve daha sonra Antcas Control ile senkronize edilir. Bu seçeneğin avantajı, Antcas Control üzerinden Cloudflare yapılandırmasına erişimin mümkün olmadığıdır.

Bu yapılandırmada arayüze zorunlu olarak bir port atanması gerekmez. Uç nokta olarak ağdaki herhangi bir adres kullanılabilir. Bu sayede örneğin ana arayüzün portu veya ağdaki başka bir hizmet de açıklanabilir. Normal yapılandırmanın aksine, ancak localhost uç nokta olarak kullanılamaz.

Bağlantı şifrelenmediyse, Cloudflare konsolunda noTLSVerify seçeneğini TRUE'a ayarlamanız gerekir. Ancak sunucunun dışındaki bir hizmete şifresiz bir bağlantı kurmak güvenlik açısından önerilmez.

Yapılandırma için yeni bir Cloudflare Tunnel, Altyapı'da Sunucu VPN ve Tüneller'e eklenir. Her tünel, örneğin cf-tunnel0 gibi bir sanal ağ arayüzü oluşturur. Kurulum için sadece Zero Trust tünelin belirteci gerekir. Bu doğrudan Cloudflare konsolundan kopyalanabilir ve yapıştırılabilir. Eklenen metin tam kurulum komutunu da içeriyorsa, bu otomatik olarak kaldırılır ve yalnızca belirtec depolanır.