INTEGRITY Dokumentace

Tunel s firewallem

S Cloudflare Tunnel můžete zavést pozitivní bezpečnostní model tak, že zablokujete veškerý příchozí provoz a povolíte pouze odchozí provoz z cloudflared. Navenek budou vystaveny pouze služby uvedené v konfiguraci vašeho tunelu.

Porty

Níže uvedené parametry lze nastavit pro odchozí provoz uvnitř firewallu.

Způsob konfigurace firewallu závisí na jeho typu:

Ujistěte se, že port 7844 je povolen pro protokoly TCP i UDP (pro http2 a quic).

Požadováno pro provoz tunelu

cloudflared se připojuje ke globální síti Cloudflare na portu 7844. Chcete-li používat Cloudflare Tunnel, musí váš firewall povolovat odchozí připojení k následujícím cílům na portu 7844 (přes UDP, pokud používáte quic protokol, nebo TCP, pokud používáte http2 protokol).

region1.v2.argotunnel.com

IPv4 IPv6 Port Protokoly
198.41.192.167 198.41.192.67 198.41.192.57 198.41.192.107 198.41.192.27 198.41.192.7 198.41.192.227 198.41.192.47 198.41.192.37 198.41.192.77 2606:4700:a0::1 2606:4700:a0::2 2606:4700:a0::3 2606:4700:a0::4 2606:4700:a0::5 2606:4700:a0::6 2606:4700:a0::7 2606:4700:a0::8 2606:4700:a0::9 2606:4700:a0::10 7844 TCP/UDP (http2/quic)

region2.v2.argotunnel.com

IPv4 IPv6 Port Protokoly
198.41.200.13 198.41.200.193 198.41.200.33 198.41.200.233 198.41.200.53 198.41.200.63 198.41.200.113 198.41.200.73 198.41.200.43 198.41.200.23 2606:4700:a8::1 2606:4700:a8::2 2606:4700:a8::3 2606:4700:a8::4 2606:4700:a8::5 2606:4700:a8::6 2606:4700:a8::7 2606:4700:a8::8 2606:4700:a8::9 2606:4700:a8::10 7844 TCP/UDP (http2/quic)

Firewally vynucující SNI

Pokud váš firewall vynucuje Server Name Indication (SNI), povolte tyto hostname také na portu 7844:

Hostname Port Protokoly
_v2-origintunneld._tcp.argotunnel.com 7844 TCP (http2)
cftunnel.com 7844 TCP/UDP (http2/quic)
h2.cftunnel.com 7844 TCP (http2)
quic.cftunnel.com 7844 UDP (quic)

Region US

Při použití --region us příznak, se ujistěte, že váš firewall povoluje odchozí připojení k těmto cílům v regionu USA na portu 7844 (TCP/UDP).

us-region1.v2.argotunnel.com

IPv4 IPv6 Port Protokol
198.41.218.1 198.41.218.2 198.41.218.3 198.41.218.4 198.41.218.5 198.41.218.6 198.41.218.7 198.41.218.8 198.41.218.9 198.41.218.10 2606:4700:a1::1 2606:4700:a1::2 2606:4700:a1::3 2606:4700:a1::4 2606:4700:a1::5 2606:4700:a1::6 2606:4700:a1::7 2606:4700:a1::8 2606:4700:a1::9 2606:4700:a1::10 7844 TCP/UDP (http2/quic)

us-region2.v2.argotunnel.com

IPv4 IPv6 Port Protokol
198.41.219.1 198.41.219.2 198.41.219.3 198.41.219.4 198.41.219.5 198.41.219.6 198.41.219.7 198.41.219.8 198.41.219.9 198.41.219.10 2606:4700:a9::1 2606:4700:a9::2 2606:4700:a9::3 2606:4700:a9::4 2606:4700:a9::5 2606:4700:a9::6 2606:4700:a9::7 2606:4700:a9::8 2606:4700:a9::9 2606:4700:a9::10 7844 TCP/UDP (http2/quic)

Region FedRAMP High

Při nasazování cloudflared v FedRAMP High prostředí, cloudflared se automaticky směruje do datových center FedRAMP na základě token tunelu. Ujistěte se, že váš firewall povoluje odchozí připojení k těmto cílům specifickým pro FedRAMP na portu 7844 (TCP/UDP).

fed-region1.v2.argotunnel.com

IPv4 IPv6 Port Protokoly
162.159.234.1 162.159.234.2 162.159.234.3 162.159.234.4 162.159.234.5 162.159.234.6 162.159.234.7 162.159.234.8 162.159.234.9 162.159.234.10 2a06:98c1:4d::1 2a06:98c1:4d::2 2a06:98c1:4d::3 2a06:98c1:4d::4 2a06:98c1:4d::5 2a06:98c1:4d::6 2a06:98c1:4d::7 2a06:98c1:4d::8 2a06:98c1:4d::9 2a06:98c1:4d::10 7844 TCP/UDP (http2/quic)

fed-region2.v2.argotunnel.com

IPv4 IPv6 Port Protokoly
172.64.234.1 172.64.234.2 172.64.234.3 172.64.234.4 172.64.234.5 172.64.234.6 172.64.234.7 172.64.234.8 172.64.234.9 172.64.234.10 2606:4700:f6::1 2606:4700:f6::2 2606:4700:f6::3 2606:4700:f6::4 2606:4700:f6::5 2606:4700:f6::6 2606:4700:f6::7 2606:4700:f6::8 2606:4700:f6::9 2606:4700:f6::10 7844 TCP/UDP (http2/quic)

Volitelné

Otevírání portu 443 zapíná některé volitelné funkce. Pokud tato spojení nepovolíte, může se objevit chyba v protokolu, ale cloudflared bude i nadále fungovat správně.

api.cloudflare.com

Umožňuje cloudflared a zjistit, zda jsou k dispozici aktualizace softwaru.

IPv4 IPv6 Port Protokoly
104.19.192.29 104.19.192.177 104.19.192.175 104.19.193.29 104.19.192.174 104.19.192.176 2606:4700:300a::6813:c0af 2606:4700:300a::6813:c01d 2606:4700:300a::6813:c0ae 2606:4700:300a::6813:c11d 2606:4700:300a::6813:c0b0 2606:4700:300a::6813:c0b1 443 TCP (HTTPS)

update.argotunnel.com

Umožňuje cloudflared a zjistit, zda jsou k dispozici aktualizace softwaru.

IPv4 IPv6 Port Protokoly
104.18.25.129 104.18.24.129 2606:4700::6812:1881 2606:4700::6812:1981 443 TCP (HTTPS)

github.com

Umožňuje cloudflared stáhnout nejnovější verzi a provést aktualizaci softwaru.

IPv4 IPv6 Port Protokoly
IP adresy GitHubu IP adresy GitHubu 443 TCP (HTTPS)

<your-team-name>.cloudflareaccess.com

Umožňuje cloudflared k ověření Access JWT. Vyžadováno pouze pokud access nastavení je zapnuté.

IPv4 IPv6 Port Protokoly
104.19.194.29 104.19.195.29 2606:4700:300a::6813:c31d 2606:4700:300a::6813:c21d 443 TCP (HTTPS)

pqtunnels.cloudflareresearch.com

Umožňuje cloudflared a nahlásit postkvantová výměna klíčů chyby Cloudflare.

IPv4 IPv6 Port Protokoly
104.18.4.64 104.18.5.64 2606:4700::6812:540 2606:4700::6812:440 443 TCP (HTTPS)

cfd-features.argotunnel.com

IPv4 IPv6 Port Protokoly
Nepoužije se Nepoužije se Nepoužije se Nepoužije se

Provádění DNS dotazu na TXT záznam k tomuto názvu hostitele umožňuje cloudflared určit, kterou verzi UDP datagram k použití při připojování přes quic protokol. Pokud váš firewall filtruje odchozí DNS dotazy podle FQDN, může být nutné povolit dotazy na tuto doménu, aby byla zajištěna optimální quic výkon.

Konfigurace brány firewall

Firewall cloudového VM

Pokud své služby hostujete na instanci virtuálního stroje (VM) u cloudového poskytovatele, můžete si na úrovni instance nastavit pravidla firewallu, která zablokují veškerý ingress provoz a povolí jen egress provoz. Na Google Cloud Platform (GCP) můžete například smazat všechna pravidla pro ingress provoz a ponechat jen příslušná pravidla pro egress provoz. Je to proto, že firewall GCP zamítá ingress provoz, pokud neodpovídá explicitnímu pravidlu.

Firewall OS

Případně můžete použít pravidla brány firewall na úrovni operačního systému (OS), která zablokují veškerý příchozí provoz a povolí pouze odchozí provoz. Pokud váš server běží například na Linuxu, můžete použít iptables k nastavení pravidel firewallu:

  1. Zkontrolujte svá aktuální pravidla firewallu.

    sudo iptables -L
  2. Povolit localhost komunikovat samo se sebou.

    sudo iptables -A INPUT -i lo -j ACCEPT
  3. Povoluje již navázané připojení a související provoz.

    sudo iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
  4. Povoluje nová připojení SSH.

    sudo iptables -A INPUT -p tcp --dport ssh -j ACCEPT
  5. Zahoďte veškerý ostatní ingress provoz.

    sudo iptables -A INPUT -j DROP
  6. Po nastavení pravidel firewallu pomocí tohoto příkazu zkontrolujte aktuální iptables nastavení:

    sudo iptables -L
  7. Spusťte tunel a ověřte, že všechny nakonfigurované služby jsou stále dostupné z vnějšího světa přes tunel, ale ne přes externí IP adresu serveru.

  8. Ve výchozím nastavení se pravidla, která přidáte prostřednictvím iptables příkazu se ukládají pouze do paměti a po restartu se neuchovají. Existuje mnoho způsobů, jak pravidla firewallu uložit a znovu načíst, v závislosti na vaší linuxové distribuci. Na Debianu můžete použít například iptables-persistent balíček:

    sudo apt install iptables-persistent
    sudo netfilter-persistent save

Otestovat konektivitu

Otestujte pomocí dig

Chcete-li otestovat konektivitu ke Cloudflare, můžete použít dig příkaz k dotazu na výše uvedené hostname. Upozorňujeme, že cloudflared se ve výchozím nastavení připojuje přes IPv4.

dig A region1.v2.argotunnel.com
;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.167
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.67
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.57
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.107
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.27
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.7
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.227
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.47
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.37
region1.v2.argotunnel.com. 86400 IN	A	198.41.192.77
...
dig AAAA region1.v2.argotunnel.com
...
;; ANSWER SECTION:
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::1
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::2
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::3
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::4
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::5
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::6
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::7
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::8
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::9
region1.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a0::10
...
dig A region2.v2.argotunnel.com
;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.13
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.193
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.33
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.233
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.53
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.63
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.113
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.73
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.43
region2.v2.argotunnel.com. 86400 IN	A	198.41.200.23
...
dig AAAA region2.v2.argotunnel.com
...
;; ANSWER SECTION:
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::1
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::2
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::3
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::4
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::5
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::6
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::7
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::8
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::9
region2.v2.argotunnel.com. 86400 IN	AAAA	2606:4700:a8::10
...

Otestujte pomocí PowerShellu

Ve Windows můžete použít příkazy PowerShellu, pokud dig není k dispozici.

Chcete-li otestovat DNS:

Resolve-DnsName -Name _v2-origintunneld._tcp.argotunnel.com SRV
Name                                     Type   TTL   Section    NameTarget                     Priority Weight Port
----                                     ----   ---   -------    ----------                     -------- ------ ----
_v2-origintunneld._tcp.argotunnel.com       SRV    112   Answer     region2.v2.argotunnel.com         2        1      7844
_v2-origintunneld._tcp.argotunnel.com       SRV    112   Answer     region1.v2.argotunnel.com         1        1      7844

Testování portů:

tnc region1.v2.argotunnel.com -port 443
ComputerName     : region1.v2.argotunnel.com
RemoteAddress    : 198.41.192.227
RemotePort       : 443
InterfaceAlias   : Ethernet
SourceAddress    : 10.0.2.15
TcpTestSucceeded : True
tnc region1.v2.argotunnel.com -port 7844
ComputerName     : region1.v2.argotunnel.com
RemoteAddress    : 198.41.192.227
RemotePort       : 7844
InterfaceAlias   : Ethernet
SourceAddress    : 10.0.2.15
TcpTestSucceeded : True