INTEGRITY Dokumentace

AWS

Tento návod popisuje, jak připojit virtuální počítač Amazon Web Services (AWS) ke Cloudflare pomocí našeho odlehčeného konektoru, cloudflared.

Nasadíme:

Předpoklady

Chcete-li dokončit následující postup, budete muset:

1. Vytvořte instanci VM v AWS

  1. V konzoli AWS přejděte na Compute > EC2 > Instance

  2. Vyberte Spustit instanci.

  3. Pojmenujte instanci VM. V tomto příkladu ji pojmenujeme http-test-server.

  4. Pro *Amazon Machine Image (AMI) vyberte požadovaný operační systém a specifikace. V tomto příkladu použijeme Ubuntu Server 24.04 LTS (HVM), SSD Volume Type.

  5. Pro Typ instance:, můžete vybrat t2.micro a je k dispozici i v bezplatném tarifu.

  6. V Pár klíčů (přihlášení), vytvořte nový pár klíčů pro použití se SSH. Budete si muset stáhnout .pem soubor do svého lokálního počítače.

  7. V Nastavení sítě, vyberte Vytvořit skupinu zabezpečení.

  8. Zapněte následující pravidla skupiny zabezpečení:

    • Povolit SSH provoz z My IP a zabránit tomu, aby byla instance veřejně přístupná.
    • Povolit HTTPS provoz z internetu
    • Povolit HTTP provoz z internetu
  9. Vyberte Spustit instanci.

  10. Jakmile instance běží, přejděte do Instance souhrnnou stránku a zkopírujte jeho Veřejné IPv4 DNS hostname (například ec2-44-202-59-16.compute-1.amazonaws.com).

  11. Chcete-li se přihlásit k instanci přes SSH, otevřete terminál a spusťte následující příkazy:

cd Downloads
chmod 400 "YourKeyPair.pem"
ssh -i "YourKeyPair.pem" [email protected]
  1. Spustit sudo su a získat plná administrátorská práva k instanci.

  2. Pro účely testování můžete nasadit základní webový server Apache na portu 80:

apt update

apt -y install apache2

cat <<EOF > /var/www/html/index.html
<html><body><h1>Hello Cloudflare!</h1>
<p>This page was created for a Cloudflare demo.</p>
</body></html>
EOF
  1. Chcete-li ověřit, že server Apache běží, otevřete prohlížeč a přejděte na http://ec2-44-202-59-16.compute-1.amazonaws.com (nezapomeňte se připojit přes http, nikoli https). Měli byste vidět Hello Cloudflare! testovací stránka.

2. Vytvořte Cloudflare Tunnel

Vytvořte Cloudflare Tunnel a spusťte ho na instanci AWS.

  1. Přihlaste se do Cloudflare dashboardu a přejděte na Sítě > Tunnels.

    Přejděte na Tunnels ↗
  2. Vyberte Vytvořit tunel.

  3. Zadejte název tunelu (například aws-tunnel).

  4. Vyberte Create Tunnel.

  5. Zvolte svůj operační systém (vyberte Debian pro vaši instanci AWS). Zkopírujte instalační příkaz a spusťte ho na vaší instanci AWS.

  6. Počkejte, až se tunel připojí. Jakmile bude spojení navázáno, vyberte Pokračovat.

3. Připojte se pomocí veřejného názvu hostitele

Publikované aplikace umožňují komukoli na internetu připojit se k prostředkům HTTP hostovaným ve vašem virtuálním privátním cloudu (VPC). Publikovanou aplikaci pro Cloudflare Tunnel přidáte takto:

  1. Na Trasy kartě vyberte Přidat trasu, pak vyberte Publikovaná aplikace.
  2. Zadejte hostname aplikace (například hellocloudflare.<your-domain>.com).
  3. V části Služba, zadejte http://localhost:80.
  4. Vyberte Přidat trasu.
  5. Chcete-li provést test, otevřete prohlížeč a přejděte na http://hellocloudflare.<your-domain>.com. Měli byste vidět Hello Cloudflare! testovací stránka.

Volitelně můžete vytvořit aplikaci Access řídit, kdo může přistupovat ke službě.

4. Připojte se pomocí privátní IP adresy

Trasy privátní sítě umožňují uživatelům připojit se k vaší virtuální privátní síti (VPC) pomocí Cloudflare One Client. Pokud chcete přidat trasu privátní sítě pro váš Cloudflare Tunnel, postupujte takto:

  1. V Cloudflare dashboardu přejděte na Sítě > Trasy.

    Přejděte na Trasy ↗
  2. Vyberte Vytvořit trasu > Tunnel CIDR. Vyberte právě vytvořený tunel a zadejte Privátní IP adresa vaší instance AWS (například 172.31.19.0), a vyberte Vytvořit trasu. Rozsah IP adres můžete v případě potřeby později rozšířit.

  3. Ve vašem Konfigurace Split Tunnel, ujistěte se, že privátní IP adresa je směrována přes Cloudflare One Client. Pokud například používáte Split Tunnels v Vyloučit režimu odstraňte 172.16.0.0/12. Doporučujeme znovu přidat IP adresy, které vaše instance AWS explicitně nepoužívá.

    Chcete-li zjistit, které IP adresy znovu přidat, odečtěte IP adresy svých instancí AWS od 172.16.0.0/12:

    Přidejte výsledky zpět do svého seznamu režimu Split Tunnel Exclude.

  4. Chcete-li otestovat na zařízení uživatele:

    1. Přihlaste se do Cloudflare One Client.
    2. Otevřete okno terminálu a připojte se ke službě pomocí její privátní IP adresy:
    curl 172.31.19.0
    <html><body><h1>Hello Cloudflare!</h1>
    <p>This page was created for a Cloudflare demo.</p>
    </body></html>

Volitelně můžete vytvořit síťové zásady Gateway řídit, kdo může přistupovat k instanci AWS přes její privátní IP adresu.

Konfigurace brány firewall

Chcete-li zabezpečit svoji instanci AWS, můžete nakonfigurovat svůj Pravidla Security Group odepřít veškerý příchozí provoz a povolit pouze odchozí provoz do IP adresy Cloudflare Tunnel. Všechna pravidla Security Group jsou pravidla typu Allow; provoz, který neodpovídá žádnému pravidlu, je blokován. Můžete proto smazat všechna příchozí pravidla a ponechat jen příslušná odchozí pravidla.

Po nastavení pravidel Security Group ověřte, že se ke službě stále můžete dostat přes Cloudflare Tunnel prostřednictvím jejího veřejný hostname nebo privátní IP. Služba by již neměla být dostupná mimo Cloudflare Tunnel, například pokud přejdete na http://ec2-44-202-59-16.compute-1.amazonaws.com testovací stránka by se už neměla načíst.