Туннель Cloudflare дозволяє безпечний віддалений доступ до локальних сервісів через Інтернет, не вимагаючи перенаправлення портів або публічного IP-адреси. З'єднання встановлюється з локальної системи до Cloudflare. Таким чином можна забезпечити безпечний доступ навіть до мереж за CG-NAT або обмежувальними інтернет-підключеннями.
Примітки: Туннель Cloudflare доступний лише з Core 2 або вище.
Примітка: Antcas Control підтримує підключення через власний тунель і може надавати візуалізацію публічно без конфігурації.
Для використання потрібен обліковий запис Cloudflare з керованою доменом. Керування здійснюється автоматично через API Cloudflare. Використовувані токени API повинні мати відповідні дозволи. Дивіться нижче в розділі Конфігурація.
Якщо сервер знаходиться за обмежувальним брандмауером, необхідно забезпечити можливість вихідних з'єднань до Cloudflare. Зокрема, повинен бути дозволений доступ до порту 7844. Додаткову інформацію можна знайти за посиланням:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/
Туннель Cloudflare встановлює вихідне, зашифроване з'єднання до Cloudflare. Зовнішні користувачі потім отримують доступ до візуалізації або інших застосунків через конфігуровану домену. З'єднання здійснюється через інфраструктуру Cloudflare, не вимагаючи відкриття вхідних портів на маршрутизаторі.
Порт застосунку призначається для віртуального локального мережевого інтерфейсу і публікується безпечно через туннель.
Наявні різні варіанти конфігурації. Наступні розділи пояснюють процедури для різних конфігурацій і випадків використання.
У цьому випадку конфігурація туннелю зберігається в Antcas Control і потім синхронізується з хмарою. Перевагою цього варіанту є проста конфігурація та управління туннелем. Однак слід враховувати, що всі користувачі з дозволом на конфігурацію сервера можуть також вносити зміни до конфігурації туннелю в хмарі.
Створіть новий токен API в профілі користувача вашого облікового запису Cloudflare. Він повинен мати наступні дозволи:
| Тип | Об'єкт | Дозвіл |
|---|---|---|
| Акаунт | Cloudflare Tunnel | Редагування |
| Зона | DNS | Редагування |
Примітка: DNS-зону необхідно принаймні призначити обліковому запису, щоб можна було визначити обліковий запис.
Потім додайте новий Cloudflare Tunnel в
Інфраструктура під
Сервер
Мережа
VPN та туннелі. Кожен туннель створює віртуальний мережевий інтерфейс, наприклад,
cf-tunnel0. Рекомендується спочатку завершити конфігурацію туннелю, а потім конфігурувати застосунки.
Увага: Якщо вибрано існуючий туннель, можливо, буде перезаписано автентифікацію туннелю для встановлення з'єднання. Antcas Control підтримує один туннель із одночасною з'єднанням до Cloudflare.
Для автоматичної конфігурації потрібен токен API Cloudflare. З його допомогою Antcas Control може автоматично отримувати, створювати та керувати необхідними DNS-записами та конфігураціями туннелю. Інструкцію з створення токена API можна знайти в довідці Cloudflare за посиланням:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/
Після того, як токен API підтверджено, можна вибрати обліковий запис і туннель. Можна створити новий туннель, який отримає ім'я сервера плюс ім'я інтерфейсу. Наприклад, Офісний будинок - cf-tunnel0.
Примітка: Конфігурація туннелю здійснюється повністю автоматично через API. Переконайтеся, що сервер може встановлювати з'єднання з Cloudflare під час конфігурації.
Після створення туннелю необхідно призначити всі візуалізації, які повинні отримувати доступ через туннель, мережевому інтерфейсу. Потім ці візуалізації можна додати як Застосунки до туннелю.
Застосунки знаходяться на одному рівні вище, ніж конфігурований
тунель.
У конфігурації виберіть домен і призначте ім'я для піддомену. Потім виберіть кінцеву точку.
Примітка: Якщо ім'я вже використовувалося для іншого туннелю, воно не буде призначено, і з'єднання буде встановлено як раніше. Якщо ім'я зміниться, Antcas Control видалить піддомен, якщо ID туннелю керував Antcas.
Альтернативою локально керованій конфігурації є конфігурація Zero Trust. У цьому випадку конфігурація здійснюється в консолі Cloudflare і потім синхронізується з Antcas Control. Перевагою цього варіанту є те, що через Antcas Control немає доступу до конфігурації Cloudflare.
Для цієї конфігурації інтерфейсу необхідно не обов'язково призначати порт. Як кінцевою точкою можна використовувати будь-яку адресу в мережі. Таким чином, наприклад, можна відкрити порт головного інтерфейсу або інший сервіс у мережі. Відмінно від звичайної конфігурації, однак localhost не може бути використаний як кінцева точка.
Якщо з'єднання здійснюється без шифрування, необхідно встановити параметр noTLSVerify на TRUE у консолі Cloudflare. Однак не рекомендується використовувати нешифроване з'єднання до сервісу за межами сервера з міркувань безпеки.
Для конфігурації додайте новий Cloudflare Tunnel в
Інфраструктура під
Сервер
Мережа
VPN та туннелі. Кожен туннель створює віртуальний мережевий інтерфейс, наприклад,
cf-tunnel0. Для налаштування потрібен лише токен Zero Trust-Tunnels. Його можна безпосередньо скопіювати та вставити з консолі Cloudflare. Якщо вставлений текст містить додатково повний командний рядок для встановлення, він автоматично видаляється, щоб зберегти лише токен.