Đường hầm Cloudflare cho phép truy cập từ xa an toàn vào các dịch vụ cục bộ qua Internet, không cần phải chuyển tiếp cổng hoặc có địa chỉ IP công khai. Kết nối được thiết lập từ hệ thống cục bộ đến Cloudflare. Với cách này, các mạng sau CG-NAT hoặc kết nối Internet hạn chế cũng có thể được truy cập an toàn.
Lưu ý: Cloudflare Tunnel chỉ có sẵn từ Core 2 trở lên.
Lưu ý: Antcas Control hỗ trợ kết nối qua một đường hầm riêng và có thể cung cấp trực tuyến hóa công khai mà không cần cấu hình.
Để sử dụng, bạn cần một tài khoản Cloudflare với một tên miền được quản lý. Quản lý được thực hiện tự động qua API của Cloudflare. Token API được sử dụng cần có quyền hạn tương ứng. Xem thêm phần sau về cấu hình.
Nếu máy chủ nằm phía sau một tường lửa hạn chế, bạn phải đảm bảo rằng các kết nối đi đến Cloudflare là khả dụng. Đặc biệt, truy cập vào cổng 7844 phải được cho phép. Thông tin thêm vui lòng xem tại liên kết:
https://developers.cloudflare.com/cloudflare-one/networks/connectors/cloudflare-tunnel/troubleshoot-tunnels/connectivity-prechecks/
Đường hầm Cloudflare thiết lập một kết nối đi, mã hóa đến Cloudflare. Người dùng bên ngoài sau đó truy cập trực tuyến hóa hoặc ứng dụng khác qua tên miền được cấu hình. Kết nối được trung gian qua cơ sở hạ tầng của Cloudflare mà không cần mở các cổng vào trên router.
Cổng của ứng dụng được gán cho giao diện mạng cục bộ ảo và được công khai an toàn qua đường hầm.
Có nhiều tùy chọn cấu hình khác nhau. Các chương sau sẽ giải thích các bước tương ứng cho các cấu hình và trường hợp sử dụng khác nhau.
Với cấu hình này, cấu hình đường hầm được lưu trong Antcas Control và đồng bộ hóa với Cloud sau đó. Ưu điểm của phương pháp này là đường hầm có thể dễ dàng cấu hình và quản lý. Tuy nhiên, cần lưu ý rằng tất cả người dùng có quyền hạn để cấu hình máy chủ cũng có thể thực hiện thay đổi cấu hình đường hầm trên Cloud.
Tạo một token API mới trong hồ sơ người dùng của tài khoản Cloudflare của bạn. Token này cần phải có các quyền hạn sau:
| Loại | Đối tượng | Quyền hạn |
|---|---|---|
| Tài khoản | Cloudflare Tunnel | Chỉnh sửa |
| Khu vực | DNS | Chỉnh sửa |
Lưu ý: Một khu vực DNS phải được gán cho tài khoản để có thể xác định tài khoản.
Sau đó, một đường hầm Cloudflare mới Cloudflare Tunnel được thêm vào
Cơ sở hạ tầng dưới
Máy chủ
Mạng
VPN và đường hầm. Mỗi đường hầm tạo ra một giao diện mạng ảo như ví dụ
cf-tunnel0. Khuyến cáo hoàn thành cấu hình của đường hầm trước khi cấu hình các ứng dụng.
Cảnh báo: Nếu chọn một đường hầm hiện có, xác thực của đường hầm có thể bị ghi đè để thiết lập kết nối. Antcas Control hỗ trợ mỗi đường hầm với một kết nối đồng thời đến Cloudflare.
Để cấu hình tự động, cần một token API của Cloudflare. Với token này, Antcas Control có thể tự động truy vấn, tạo và quản lý các bản ghi DNS và cấu hình đường hầm cần thiết. Mô tả cách tạo một token API có thể tìm thấy trong hướng dẫn của Cloudflare tại:
https://developers.cloudflare.com/fundamentals/api/get-started/create-token/
Sau khi xác thực token API , tài khoản và đường hầm có thể được chọn. Có thể tạo một đường hầm mới, tên của nó sẽ là tên máy chủ cộng với tên giao diện. Ví dụ: Tòa nhà văn phòng - cf-tunnel0.
Lưu ý: Cấu hình đường hầm hoàn toàn tự động qua API. Đảm bảo rằng máy chủ có thể thiết lập kết nối đến Cloudflare khi cấu hình.
Sau khi tạo đường hầm, bạn nên gán tất cả các trực tuyến hóa cần truy cập qua đường hầm với giao diện mạng. Sau đó, chúng có thể được thêm vào đường hầm như ứng dụng. Các
ứng dụng nằm ở một cấp độ cao hơn so với đường hầm
được cấu hình.
Chọn tên miền trong cấu hình và gán một tên cho tên miền con. Sau đó, chọn điểm cuối.
Lưu ý: Nếu tên đã được sử dụng cho đường hầm khác, nó sẽ không được gán và kết nối sẽ được thiết lập như trước đây. Nếu tên được thay đổi, Antcas Control sẽ xóa tên miền con nếu ID của đường hầm được quản lý bởi Antcas.
Một phương pháp thay thế cho cấu hình quản lý cục bộ là cấu hình Zero Trust. Trong trường hợp này, cấu hình được thực hiện trong console Cloudflare và đồng bộ hóa với Antcas Control sau đó. Ưu điểm của phương pháp này là không có quyền truy cập vào cấu hình Cloudflare qua Antcas Control.
Với cấu hình này, không cần phải gán một cổng cho giao diện mạng. Điểm cuối có thể là bất kỳ địa chỉ nào trong mạng. Với cách này, ví dụ, cổng của giao diện chính hoặc một dịch vụ khác trong mạng cũng có thể được mở ra. Tuy nhiên, khác với cấu hình thông thường, localhost không thể được sử dụng làm điểm cuối.
Nếu kết nối không được mã hóa, tùy chọn noTLSVerify phải được đặt thành TRUE trong console Cloudflare. Tuy nhiên, một kết nối không được mã hóa đến một dịch vụ bên ngoài máy chủ không được khuyến nghị vì lý do bảo mật.
Để cấu hình, thêm một đường hầm Cloudflare mới Cloudflare Tunnel trong
Cơ sở hạ tầng dưới
Máy chủ
Mạng
VPN và đường hầm. Mỗi đường hầm tạo ra một giao diện mạng ảo như ví dụ
cf-tunnel0. Chỉ cần token của Zero Trust-Tunnel để thiết lập. Token này có thể được sao chép trực tiếp từ console Cloudflare và dán vào. Nếu văn bản được dán thêm chứa lệnh cài đặt đầy đủ, nó sẽ tự động bị loại bỏ để chỉ lưu trữ token.