← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / configure-tunnels
Parametry originu
Parametry originu určují, jak cloudflared odesílá požadavky na origin server vaší publikovaná aplikace.
Aktualizovat parametry originu
Tato část popisuje, jak aktualizovat parametry originu pro vzdáleně spravovaný tunel. Pokud používáte lokálně spravovaný tunel přidejte tyto parametry do svého konfigurační soubor.
-
V Cloudflare dashboardu přejděte na Sítě > Tunnels a vyberte svůj tunel.
Přejděte na Tunnels ↗ -
Přejděte na Trasy kartě.
-
Vyberte Úprava trasy z nabídky akcí u publikované aplikace, kterou chcete nakonfigurovat, nebo vyberte Přidat trasu vytvořit nový.
-
Rozbalit Další nastavení aplikace a upravte parametry originu v HTTP, TLS, nebo Připojení kategorie.
-
Vyberte Uložit změny.
Nastavení TLS
originServerName
| Výchozí | Název UI |
|---|---|
"" |
Origin Server Name |
Hostname, který cloudflared by měl očekávat od certifikátu vašeho origin serveru. Pokud je hodnota null, očekávaným hostname je URL služby, například localhost pokud je služba https://localhost:443.
matchSNItoHost
| Výchozí | Název UI |
|---|---|
false |
Match SNI to Host |
Když true, cloudflared automaticky nastaví Server Name Indication (SNI) během TLS handshake na hostname příchozího požadavku.
Toto nastavení je užitečné při směrování provozu do vstupních bodů, které hostují více služeb a spoléhají na SNI při směrování požadavků nebo předkládání správného certifikátu. Odstraňuje potřebu explicitně konfigurovat originServerName pro jednotlivé služby při použití směrování se zástupnými znaky.
caPool
| Výchozí | Název UI |
|---|---|
"" |
Certificate Authority Pool |
Cesta k lokálnímu souboru certifikační autority (CA) pro certifikát vašeho origin serveru (například /root/certs/ca.pem). Cesta by měla vést na soubor úložiště certifikátů nebo balíčkový soubor ve formátu .pem nebo .crt formátu, který obsahuje jeden nebo více důvěryhodných kořenových certifikátů CA. Toto nastavení konfigurujte pouze v případě, že váš certifikát není podepsán společností Cloudflare.
noTLSVerify
| Výchozí | Název UI |
|---|---|
false |
Bez ověření TLS |
Když false, ověřování TLS se provádí na certifikátu, který předloží váš origin.
Když true, ověřování TLS je vypnuté. To umožní přijmout jakýkoli certifikát z originu.
tlsTimeout
| Výchozí | Název UI |
|---|---|
10s |
Časový limit TLS |
Časový limit pro dokončení handshake TLS k vašemu origin serveru, pokud jste zvolili připojení Tunnelu k serveru HTTPS.
http2Origin
| Výchozí | Název UI |
|---|---|
false |
Připojení HTTP2 |
Když false, cloudflared se připojí k vašemu origin serveru pomocí HTTP/1.1.
Když true, cloudflared se pokusí připojit k vašemu origin serveru pomocí HTTP/2.0 namísto HTTP/1.1. HTTP/2.0 je rychlejší protokol pro origin servery s vysokým provozem, ale vyžaduje nasazení SSL certifikátu na origin serveru. Toto nastavení doporučujeme používat společně s noTLSVerify tak, abyste mohli použít self-signed certifikát.
Nastavení HTTP
httpHostHeader
| Výchozí | Název UI |
|---|---|
"" |
HTTP Host Header |
Nastavuje HTTP Host hlavičku v požadavcích odeslaných místní službě.
disableChunkedEncoding
| Výchozí | Název UI |
|---|---|
false |
Zakázat Chunked Encoding |
Když false, cloudflared provádí kódování chunked transfer encoding při přenosu dat přes HTTP/1.1.
Když true, je chunked transfer encoding vypnuté. To se hodí, pokud provozujete server Web Server Gateway Interface (WSGI).
Nastavení připojení
connectTimeout
| Výchozí | Název UI |
|---|---|
30s |
Connect Timeout |
Časový limit pro navázání nového připojení TCP k vašemu origin serveru. Nezahrnuje čas potřebný k navázání TLS, který je řízen parametrem tlsTimeout.
noHappyEyeballs
| Výchozí | Název UI |
|---|---|
false |
Bez Happy Eyeballs |
Když false, cloudflared používá algoritmus Happy Eyeballs pro záložní přechod mezi IPv4 a IPv6 v případě, že je jeden z protokolů ve vaší místní síti nesprávně nakonfigurován.
Když true, Happy Eyeballs je vypnuto.
proxyType
| Výchozí | Název UI |
|---|---|
"" |
Typ proxy |
cloudflared spustí proxy server, který při proxování překládá provoz HTTP na TCP, například pro SSH nebo RDP.
Tímto se nastavuje typ proxy serveru, který se spustí. Platné možnosti jsou:
""pro běžný proxy"socks"pro proxy SOCKS5. Přečtěte si návod na připojení přes Cloudflare Access pomocí kubectl s dalšími informacemi.
proxyAddress
| Výchozí | Název UI |
|---|---|
127.0.0.1 |
-- |
cloudflared spustí proxy server, který při proxování překládá provoz HTTP na TCP, například pro SSH nebo RDP.
Tímto se nastavuje adresa naslouchání tohoto proxy serveru.
proxyPort
| Výchozí | Název UI |
|---|---|
0 |
-- |
cloudflared spustí proxy server, který při proxování překládá provoz HTTP na TCP, například pro SSH nebo RDP.
Tímto se nastavuje port naslouchání tohoto proxy serveru. Pokud je nastaven na nulu, náhodně se zvolí nepoužívaný port.
keepAliveTimeout
| Výchozí | Název UI |
|---|---|
1m30s |
Doba vypršení nečinného připojení |
Časový limit, po jehož uplynutí lze nečinné keepalive připojení zahodit.
keepAliveConnections
| Výchozí | Název UI |
|---|---|
100 |
Keep Alive Connections |
Výchozí: 100
Maximální počet nečinných keepalive připojení mezi Cloudflare a vaším origin serverem. Toto nastavení neomezuje celkový počet současných připojení.
tcpKeepAlive
| Výchozí | Název UI |
|---|---|
30s |
TCP Keep Alive Interval |
Výchozí: 30s
Časový limit, po kterém se na spojení mezi Cloudflare a origin serverem odešle paket TCP keepalive.
Nastavení Access
přístup
| Výchozí | Název UI |
|---|---|
"" |
Chraňte pomocí Access |
Vyžaduje cloudflared k ověření Cloudflare Access JWT před přeposláním provozu na váš origin server. Tuto kontrolu můžete vynutit u veřejných hostname služeb chráněných aplikací Access. U všech požadavků L7 na tyto hostname Access odešle JWT na cloudflared jako Cf-Access-Jwt-Assertion hlavička požadavku.
Chcete-li povolit tento bezpečnostní prvek v konfigurační soubor, získejte AUD tag pro vaši aplikaci Access a přidejte následující pravidlo do originRequest:
access:
required: true
teamName: <your-team-name>
audTag:
- <Access-application-audience-tag>
- <Optional-additional-tags>