← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / configure-tunnels
Tunel s firewallem
S Cloudflare Tunnel můžete zavést pozitivní bezpečnostní model tak, že zablokujete veškerý příchozí provoz a povolíte pouze odchozí provoz z cloudflared. Navenek budou vystaveny pouze služby uvedené v konfiguraci vašeho tunelu.
Porty
Níže uvedené parametry lze nastavit pro odchozí provoz uvnitř firewallu.
Způsob konfigurace firewallu závisí na jeho typu:
- Pokud vaše brána firewall podporuje pravidla založená na doménách (seznamy povolených FQDN), můžete povolit odchozí připojení k hostname uvedeným níže.
- Pokud vaše brána firewall vyžaduje pravidla založená na IP adresách, povolte odchozí připojení ke všem uvedeným IP adresám pro každou doménu.
Ujistěte se, že port 7844 je povolen pro protokoly TCP i UDP (pro http2 a quic).
Požadováno pro provoz tunelu
cloudflared se připojuje ke globální síti Cloudflare na portu 7844. Chcete-li používat Cloudflare Tunnel, musí váš firewall povolovat odchozí připojení k následujícím cílům na portu 7844 (přes UDP, pokud používáte quic protokol, nebo TCP, pokud používáte http2 protokol).
region1.v2.argotunnel.com
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
198.41.192.167 198.41.192.67 198.41.192.57 198.41.192.107 198.41.192.27 198.41.192.7 198.41.192.227 198.41.192.47 198.41.192.37 198.41.192.77 |
2606:4700:a0::1 2606:4700:a0::2 2606:4700:a0::3 2606:4700:a0::4 2606:4700:a0::5 2606:4700:a0::6 2606:4700:a0::7 2606:4700:a0::8 2606:4700:a0::9 2606:4700:a0::10 |
7844 | TCP/UDP (http2/quic) |
region2.v2.argotunnel.com
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
198.41.200.13 198.41.200.193 198.41.200.33 198.41.200.233 198.41.200.53 198.41.200.63 198.41.200.113 198.41.200.73 198.41.200.43 198.41.200.23 |
2606:4700:a8::1 2606:4700:a8::2 2606:4700:a8::3 2606:4700:a8::4 2606:4700:a8::5 2606:4700:a8::6 2606:4700:a8::7 2606:4700:a8::8 2606:4700:a8::9 2606:4700:a8::10 |
7844 | TCP/UDP (http2/quic) |
Firewally vynucující SNI
Pokud váš firewall vynucuje Server Name Indication (SNI), povolte tyto hostname také na portu 7844:
| Hostname | Port | Protokoly |
|---|---|---|
_v2-origintunneld._tcp.argotunnel.com |
7844 | TCP (http2) |
cftunnel.com |
7844 | TCP/UDP (http2/quic) |
h2.cftunnel.com |
7844 | TCP (http2) |
quic.cftunnel.com |
7844 | UDP (quic) |
Region US
Při použití --region us příznak, se ujistěte, že váš firewall povoluje odchozí připojení k těmto cílům v regionu USA na portu 7844 (TCP/UDP).
us-region1.v2.argotunnel.com
| IPv4 | IPv6 | Port | Protokol |
|---|---|---|---|
198.41.218.1 198.41.218.2 198.41.218.3 198.41.218.4 198.41.218.5 198.41.218.6 198.41.218.7 198.41.218.8 198.41.218.9 198.41.218.10 |
2606:4700:a1::1 2606:4700:a1::2 2606:4700:a1::3 2606:4700:a1::4 2606:4700:a1::5 2606:4700:a1::6 2606:4700:a1::7 2606:4700:a1::8 2606:4700:a1::9 2606:4700:a1::10 |
7844 | TCP/UDP (http2/quic) |
us-region2.v2.argotunnel.com
| IPv4 | IPv6 | Port | Protokol |
|---|---|---|---|
198.41.219.1 198.41.219.2 198.41.219.3 198.41.219.4 198.41.219.5 198.41.219.6 198.41.219.7 198.41.219.8 198.41.219.9 198.41.219.10 |
2606:4700:a9::1 2606:4700:a9::2 2606:4700:a9::3 2606:4700:a9::4 2606:4700:a9::5 2606:4700:a9::6 2606:4700:a9::7 2606:4700:a9::8 2606:4700:a9::9 2606:4700:a9::10 |
7844 | TCP/UDP (http2/quic) |
Region FedRAMP High
Při nasazování cloudflared v FedRAMP High ↗ prostředí, cloudflared se automaticky směruje do datových center FedRAMP na základě token tunelu. Ujistěte se, že váš firewall povoluje odchozí připojení k těmto cílům specifickým pro FedRAMP na portu 7844 (TCP/UDP).
fed-region1.v2.argotunnel.com
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
162.159.234.1 162.159.234.2 162.159.234.3 162.159.234.4 162.159.234.5 162.159.234.6 162.159.234.7 162.159.234.8 162.159.234.9 162.159.234.10 |
2a06:98c1:4d::1 2a06:98c1:4d::2 2a06:98c1:4d::3 2a06:98c1:4d::4 2a06:98c1:4d::5 2a06:98c1:4d::6 2a06:98c1:4d::7 2a06:98c1:4d::8 2a06:98c1:4d::9 2a06:98c1:4d::10 |
7844 | TCP/UDP (http2/quic) |
fed-region2.v2.argotunnel.com
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
172.64.234.1 172.64.234.2 172.64.234.3 172.64.234.4 172.64.234.5 172.64.234.6 172.64.234.7 172.64.234.8 172.64.234.9 172.64.234.10 |
2606:4700:f6::1 2606:4700:f6::2 2606:4700:f6::3 2606:4700:f6::4 2606:4700:f6::5 2606:4700:f6::6 2606:4700:f6::7 2606:4700:f6::8 2606:4700:f6::9 2606:4700:f6::10 |
7844 | TCP/UDP (http2/quic) |
Volitelné
Otevírání portu 443 zapíná některé volitelné funkce. Pokud tato spojení nepovolíte, může se objevit chyba v protokolu, ale cloudflared bude i nadále fungovat správně.
api.cloudflare.com
Umožňuje cloudflared a zjistit, zda jsou k dispozici aktualizace softwaru.
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
104.19.192.29 104.19.192.177 104.19.192.175 104.19.193.29 104.19.192.174 104.19.192.176 |
2606:4700:300a::6813:c0af 2606:4700:300a::6813:c01d 2606:4700:300a::6813:c0ae 2606:4700:300a::6813:c11d 2606:4700:300a::6813:c0b0 2606:4700:300a::6813:c0b1 |
443 | TCP (HTTPS) |
update.argotunnel.com
Umožňuje cloudflared a zjistit, zda jsou k dispozici aktualizace softwaru.
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
104.18.25.129 104.18.24.129 |
2606:4700::6812:1881 2606:4700::6812:1981 |
443 | TCP (HTTPS) |
github.com
Umožňuje cloudflared stáhnout nejnovější verzi a provést aktualizaci softwaru.
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
| IP adresy GitHubu ↗ | IP adresy GitHubu ↗ | 443 | TCP (HTTPS) |
<your-team-name>.cloudflareaccess.com
Umožňuje cloudflared k ověření Access JWT. Vyžadováno pouze pokud access ↗ nastavení je zapnuté.
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
104.19.194.29 104.19.195.29 |
2606:4700:300a::6813:c31d 2606:4700:300a::6813:c21d |
443 | TCP (HTTPS) |
pqtunnels.cloudflareresearch.com
Umožňuje cloudflared a nahlásit postkvantová výměna klíčů ↗ chyby Cloudflare.
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
104.18.4.64 104.18.5.64 |
2606:4700::6812:540 2606:4700::6812:440 |
443 | TCP (HTTPS) |
cfd-features.argotunnel.com
| IPv4 | IPv6 | Port | Protokoly |
|---|---|---|---|
| Nepoužije se | Nepoužije se | Nepoužije se | Nepoužije se |
Provádění DNS dotazu na TXT záznam k tomuto názvu hostitele umožňuje cloudflared určit, kterou verzi UDP datagram k použití při připojování přes quic protokol. Pokud váš firewall filtruje odchozí DNS dotazy podle FQDN, může být nutné povolit dotazy na tuto doménu, aby byla zajištěna optimální quic výkon.
Konfigurace brány firewall
Firewall cloudového VM
Pokud své služby hostujete na instanci virtuálního stroje (VM) u cloudového poskytovatele, můžete si na úrovni instance nastavit pravidla firewallu, která zablokují veškerý ingress provoz a povolí jen egress provoz. Na Google Cloud Platform (GCP) můžete například smazat všechna pravidla pro ingress provoz a ponechat jen příslušná pravidla pro egress provoz. Je to proto, že firewall GCP zamítá ingress provoz, pokud neodpovídá explicitnímu pravidlu.
Firewall OS
Případně můžete použít pravidla brány firewall na úrovni operačního systému (OS), která zablokují veškerý příchozí provoz a povolí pouze odchozí provoz. Pokud váš server běží například na Linuxu, můžete použít iptables k nastavení pravidel firewallu:
-
Zkontrolujte svá aktuální pravidla firewallu.
sudo iptables -L -
Povolit
localhostkomunikovat samo se sebou.sudo iptables -A INPUT -i lo -j ACCEPT -
Povoluje již navázané připojení a související provoz.
sudo iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT -
Povoluje nová připojení SSH.
sudo iptables -A INPUT -p tcp --dport ssh -j ACCEPT -
Zahoďte veškerý ostatní ingress provoz.
sudo iptables -A INPUT -j DROP -
Po nastavení pravidel firewallu pomocí tohoto příkazu zkontrolujte aktuální
iptablesnastavení:sudo iptables -L -
Spusťte tunel a ověřte, že všechny nakonfigurované služby jsou stále dostupné z vnějšího světa přes tunel, ale ne přes externí IP adresu serveru.
-
Ve výchozím nastavení se pravidla, která přidáte prostřednictvím
iptablespříkazu se ukládají pouze do paměti a po restartu se neuchovají. Existuje mnoho způsobů, jak pravidla firewallu uložit a znovu načíst, v závislosti na vaší linuxové distribuci. Na Debianu můžete použít napříkladiptables-persistent↗ balíček:sudo apt install iptables-persistent sudo netfilter-persistent save
Otestovat konektivitu
Otestujte pomocí dig
Chcete-li otestovat konektivitu ke Cloudflare, můžete použít dig příkaz k dotazu na výše uvedené hostname. Upozorňujeme, že cloudflared se ve výchozím nastavení připojuje přes IPv4.
dig A region1.v2.argotunnel.com;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN A 198.41.192.167
region1.v2.argotunnel.com. 86400 IN A 198.41.192.67
region1.v2.argotunnel.com. 86400 IN A 198.41.192.57
region1.v2.argotunnel.com. 86400 IN A 198.41.192.107
region1.v2.argotunnel.com. 86400 IN A 198.41.192.27
region1.v2.argotunnel.com. 86400 IN A 198.41.192.7
region1.v2.argotunnel.com. 86400 IN A 198.41.192.227
region1.v2.argotunnel.com. 86400 IN A 198.41.192.47
region1.v2.argotunnel.com. 86400 IN A 198.41.192.37
region1.v2.argotunnel.com. 86400 IN A 198.41.192.77
...dig AAAA region1.v2.argotunnel.com...
;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::1
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::2
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::3
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::4
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::5
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::6
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::7
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::8
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::9
region1.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a0::10
...dig A region2.v2.argotunnel.com;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN A 198.41.200.13
region2.v2.argotunnel.com. 86400 IN A 198.41.200.193
region2.v2.argotunnel.com. 86400 IN A 198.41.200.33
region2.v2.argotunnel.com. 86400 IN A 198.41.200.233
region2.v2.argotunnel.com. 86400 IN A 198.41.200.53
region2.v2.argotunnel.com. 86400 IN A 198.41.200.63
region2.v2.argotunnel.com. 86400 IN A 198.41.200.113
region2.v2.argotunnel.com. 86400 IN A 198.41.200.73
region2.v2.argotunnel.com. 86400 IN A 198.41.200.43
region2.v2.argotunnel.com. 86400 IN A 198.41.200.23
...dig AAAA region2.v2.argotunnel.com...
;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::1
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::2
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::3
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::4
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::5
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::6
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::7
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::8
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::9
region2.v2.argotunnel.com. 86400 IN AAAA 2606:4700:a8::10
...Otestujte pomocí PowerShellu
Ve Windows můžete použít příkazy PowerShellu, pokud dig není k dispozici.
Chcete-li otestovat DNS:
Resolve-DnsName -Name _v2-origintunneld._tcp.argotunnel.com SRVName Type TTL Section NameTarget Priority Weight Port
---- ---- --- ------- ---------- -------- ------ ----
_v2-origintunneld._tcp.argotunnel.com SRV 112 Answer region2.v2.argotunnel.com 2 1 7844
_v2-origintunneld._tcp.argotunnel.com SRV 112 Answer region1.v2.argotunnel.com 1 1 7844Testování portů:
tnc region1.v2.argotunnel.com -port 443ComputerName : region1.v2.argotunnel.com
RemoteAddress : 198.41.192.227
RemotePort : 443
InterfaceAlias : Ethernet
SourceAddress : 10.0.2.15
TcpTestSucceeded : Truetnc region1.v2.argotunnel.com -port 7844ComputerName : region1.v2.argotunnel.com
RemoteAddress : 198.41.192.227
RemotePort : 7844
InterfaceAlias : Ethernet
SourceAddress : 10.0.2.15
TcpTestSucceeded : True