← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / deployment-guides
AWS
Tento návod popisuje, jak připojit virtuální počítač Amazon Web Services (AWS) ke Cloudflare pomocí našeho odlehčeného konektoru, cloudflared.
Nasadíme:
- Virtuální počítač EC2, na kterém běží základní server HTTP.
- Cloudflare Tunnel, který uživatelům umožňuje připojit se ke službě buď přes veřejný hostname, nebo přes privátní IP adresu.
Předpoklady
Chcete-li dokončit následující postup, budete muset:
- Přidejte webovou stránku do Cloudflare
- Nasaďte Cloudflare One Client na zařízení koncového uživatele
1. Vytvořte instanci VM v AWS
-
V konzoli AWS přejděte na Compute > EC2 > Instance
-
Vyberte Spustit instanci.
-
Pojmenujte instanci VM. V tomto příkladu ji pojmenujeme
http-test-server. -
Pro *Amazon Machine Image (AMI) vyberte požadovaný operační systém a specifikace. V tomto příkladu použijeme Ubuntu Server 24.04 LTS (HVM), SSD Volume Type.
-
Pro Typ instance:, můžete vybrat t2.micro a je k dispozici i v bezplatném tarifu.
-
V Pár klíčů (přihlášení), vytvořte nový pár klíčů pro použití se SSH. Budete si muset stáhnout
.pemsoubor do svého lokálního počítače. -
V Nastavení sítě, vyberte Vytvořit skupinu zabezpečení.
-
Zapněte následující pravidla skupiny zabezpečení:
- Povolit SSH provoz z My IP a zabránit tomu, aby byla instance veřejně přístupná.
- Povolit HTTPS provoz z internetu
- Povolit HTTP provoz z internetu
-
Vyberte Spustit instanci.
-
Jakmile instance běží, přejděte do Instance souhrnnou stránku a zkopírujte jeho Veřejné IPv4 DNS hostname (například
ec2-44-202-59-16.compute-1.amazonaws.com). -
Chcete-li se přihlásit k instanci přes SSH, otevřete terminál a spusťte následující příkazy:
cd Downloadschmod 400 "YourKeyPair.pem"ssh -i "YourKeyPair.pem" [email protected]-
Spustit
sudo sua získat plná administrátorská práva k instanci. -
Pro účely testování můžete nasadit základní webový server Apache na portu
80:
apt update
apt -y install apache2
cat <<EOF > /var/www/html/index.html
<html><body><h1>Hello Cloudflare!</h1>
<p>This page was created for a Cloudflare demo.</p>
</body></html>
EOF- Chcete-li ověřit, že server Apache běží, otevřete prohlížeč a přejděte na
http://ec2-44-202-59-16.compute-1.amazonaws.com(nezapomeňte se připojit přeshttp, nikolihttps). Měli byste vidět Hello Cloudflare! testovací stránka.
2. Vytvořte Cloudflare Tunnel
Vytvořte Cloudflare Tunnel a spusťte ho na instanci AWS.
-
Přihlaste se do Cloudflare dashboardu a přejděte na Sítě > Tunnels.
Přejděte na Tunnels ↗ -
Vyberte Vytvořit tunel.
-
Zadejte název tunelu (například
aws-tunnel). -
Vyberte Create Tunnel.
-
Zvolte svůj operační systém (vyberte Debian pro vaši instanci AWS). Zkopírujte instalační příkaz a spusťte ho na vaší instanci AWS.
-
Počkejte, až se tunel připojí. Jakmile bude spojení navázáno, vyberte Pokračovat.
3. Připojte se pomocí veřejného názvu hostitele
Publikované aplikace umožňují komukoli na internetu připojit se k prostředkům HTTP hostovaným ve vašem virtuálním privátním cloudu (VPC). Publikovanou aplikaci pro Cloudflare Tunnel přidáte takto:
- Na Trasy kartě vyberte Přidat trasu, pak vyberte Publikovaná aplikace.
- Zadejte hostname aplikace (například
hellocloudflare.<your-domain>.com). - V části Služba, zadejte
http://localhost:80. - Vyberte Přidat trasu.
- Chcete-li provést test, otevřete prohlížeč a přejděte na
http://hellocloudflare.<your-domain>.com. Měli byste vidět Hello Cloudflare! testovací stránka.
Volitelně můžete vytvořit aplikaci Access řídit, kdo může přistupovat ke službě.
4. Připojte se pomocí privátní IP adresy
Trasy privátní sítě umožňují uživatelům připojit se k vaší virtuální privátní síti (VPC) pomocí Cloudflare One Client. Pokud chcete přidat trasu privátní sítě pro váš Cloudflare Tunnel, postupujte takto:
-
V Cloudflare dashboardu přejděte na Sítě > Trasy.
Přejděte na Trasy ↗ -
Vyberte Vytvořit trasu > Tunnel CIDR. Vyberte právě vytvořený tunel a zadejte Privátní IP adresa vaší instance AWS (například
172.31.19.0), a vyberte Vytvořit trasu. Rozsah IP adres můžete v případě potřeby později rozšířit. -
Ve vašem Konfigurace Split Tunnel, ujistěte se, že privátní IP adresa je směrována přes Cloudflare One Client. Pokud například používáte Split Tunnels v Vyloučit režimu odstraňte
172.16.0.0/12. Doporučujeme znovu přidat IP adresy, které vaše instance AWS explicitně nepoužívá.Chcete-li zjistit, které IP adresy znovu přidat, odečtěte IP adresy svých instancí AWS od
172.16.0.0/12:Přidejte výsledky zpět do svého seznamu režimu Split Tunnel Exclude.
-
Chcete-li otestovat na zařízení uživatele:
- Přihlaste se do Cloudflare One Client.
- Otevřete okno terminálu a připojte se ke službě pomocí její privátní IP adresy:
curl 172.31.19.0<html><body><h1>Hello Cloudflare!</h1> <p>This page was created for a Cloudflare demo.</p> </body></html>
Volitelně můžete vytvořit síťové zásady Gateway řídit, kdo může přistupovat k instanci AWS přes její privátní IP adresu.
Konfigurace brány firewall
Chcete-li zabezpečit svoji instanci AWS, můžete nakonfigurovat svůj Pravidla Security Group ↗ odepřít veškerý příchozí provoz a povolit pouze odchozí provoz do IP adresy Cloudflare Tunnel. Všechna pravidla Security Group jsou pravidla typu Allow; provoz, který neodpovídá žádnému pravidlu, je blokován. Můžete proto smazat všechna příchozí pravidla a ponechat jen příslušná odchozí pravidla.
Po nastavení pravidel Security Group ověřte, že se ke službě stále můžete dostat přes Cloudflare Tunnel prostřednictvím jejího veřejný hostname nebo privátní IP. Služba by již neměla být dostupná mimo Cloudflare Tunnel, například pokud přejdete na http://ec2-44-202-59-16.compute-1.amazonaws.com testovací stránka by se už neměla načíst.