INTEGRITY Dokumentace

Azure

Tento návod popisuje, jak připojit Azure Virtual Machine ke Cloudflare pomocí našeho odlehčeného konektoru, cloudflared.

Nasadíme:

Předpoklady

Chcete-li dokončit následující postup, budete muset:

1. Vytvořte instanci VM v Azure

  1. V portálu Azure přejděte na Virtuální počítače > Vytvořit > Virtuální počítač Azure.

  2. Vyberte Skupina prostředků nebo vytvořit nový.

    Skupina Azure
  3. Zadejte název VM a vyberte region. Pro Obrázek, vyberte Ubuntu Server 24.04 LTS. Pro Velikost, vyberte odpovídající velikost (například Standard_B1s).

  4. V části Účet správce, vyberte Veřejný klíč SSH a zadejte svůj pár klíčů.

    Pár klíčů Azure
  5. V části Pravidla pro příchozí porty, povolte SSH (22). Pro účely testování také povolte HTTP (80) a HTTPS (443).

    Porty Azure
  6. Vyberte Review + create, poté Vytvořit.

  7. Jakmile virtuální stroj běží, zkopírujte jeho Veřejná IP adresa ze stránky s přehledem VM. Zaznamenejte si také Privátní IP adresa : Azure ve výchozím nastavení používá 10.0.0.0/8 podsíť.

  8. Připojte se přes SSH k instanci:

    ssh -i "your-key.pem" azureuser@<PUBLIC_IP>
  9. Spustit sudo su a získat plná administrátorská práva k virtuálnímu počítači.

  10. Pro účely testování můžete nasadit základní webový server Apache na portu 80:

    apt update
    
    apt -y install apache2
    
    cat <<EOF > /var/www/html/index.html
    <html><body><h1>Hello Cloudflare!</h1>
    <p>This page was created for a Cloudflare demo.</p>
    </body></html>
    EOF
  11. Chcete-li ověřit, že server Apache běží, otevřete prohlížeč a přejděte na http://<PUBLIC_IP> (nezapomeňte se připojit přes http, nikoli https). Měli byste vidět Hello Cloudflare! testovací stránka.

2. Vytvořte Cloudflare Tunnel

Vytvořte Cloudflare Tunnel a spusťte ho na Azure VM.

  1. Přihlaste se do Cloudflare dashboardu a přejděte na Sítě > Tunnels.

    Přejděte na Tunnels ↗
  2. Vyberte Vytvořit tunel.

  3. Zadejte název tunelu (například azure-tunnel).

  4. Vyberte Create Tunnel.

  5. Zvolte svůj operační systém (vyberte Debian pro váš Azure VM). Zkopírujte instalační příkaz a spusťte ho na vašem Azure VM.

  6. Počkejte, až se tunel připojí. Jakmile bude spojení navázáno, vyberte Pokračovat.

3. Připojte se pomocí veřejného názvu hostitele

Publikované aplikace umožňují komukoli na internetu připojit se k prostředkům HTTP hostovaným ve vašem virtuálním privátním cloudu (VPC). Publikovanou aplikaci pro Cloudflare Tunnel přidáte takto:

  1. Na Trasy kartě vyberte Přidat trasu, pak vyberte Publikovaná aplikace.
  2. Zadejte hostname aplikace (například hellocloudflare.<your-domain>.com).
  3. V části Služba, zadejte http://localhost:80.
  4. Vyberte Přidat trasu.
  5. Chcete-li provést test, otevřete prohlížeč a přejděte na http://hellocloudflare.<your-domain>.com. Měli byste vidět Hello Cloudflare! testovací stránka.

Volitelně můžete vytvořit aplikaci Access řídit, kdo může přistupovat ke službě.

4. Připojte se pomocí privátní IP adresy

Trasy privátní sítě umožňují uživatelům připojit se k vaší síti Azure Virtual Network (VNet) pomocí Cloudflare One Client. Soukromou síťovou trasu pro Cloudflare Tunnel přidáte takto:

  1. V Cloudflare dashboardu přejděte na Sítě > Trasy.

    Přejděte na Trasy ↗
  2. Vyberte Vytvořit trasu > Tunnel CIDR. Vyberte právě vytvořený tunel a zadejte Privátní IP adresa vaší Azure VM (například 10.0.0.4), a vyberte Vytvořit trasu. Rozsah IP adres můžete v případě potřeby později rozšířit.

  3. Ve vašem Konfigurace Split Tunnel, ujistěte se, že privátní IP adresa je směrována přes Cloudflare One Client. Pokud například používáte Split Tunnels v Vyloučit režimu odstraňte 10.0.0.0/8. Doporučujeme znovu přidat IP adresy, které váš Azure VM explicitně nepoužívá.

    Chcete-li zjistit, které IP adresy znovu přidat, odečtěte IP adresy svých virtuálních počítačů Azure od 10.0.0.0/8:

    Přidejte výsledky zpět do svého seznamu režimu Split Tunnel Exclude.

  4. Chcete-li otestovat na zařízení uživatele:

    1. Přihlaste se do Cloudflare One Client.
    2. Otevřete okno terminálu a připojte se ke službě pomocí její privátní IP adresy:
    curl 10.0.0.4
    <html><body><h1>Hello Cloudflare!</h1>
    <p>This page was created for a Cloudflare demo.</p>
    </body></html>

Volitelně můžete vytvořit síťové zásady Gateway řídit, kdo může přistupovat k VM Azure přes její privátní IP adresu.

Konfigurace brány firewall

Chcete-li zabezpečit své Azure VM, můžete nakonfigurovat svůj Network Security Group (NSG) odepřít veškerý příchozí provoz a povolit pouze odchozí provoz do IP adresy Cloudflare Tunnel. Všechna pravidla NSG se vyhodnocují podle priority; provoz, který neodpovídá žádnému pravidlu povolení, blokují výchozí pravidla zamítnutí. Můžete proto smazat všechna vlastní příchozí pravidla a ponechat jen příslušná odchozí pravidla.

Po nastavení pravidel NSG ověřte, že se ke službě stále můžete dostat přes Cloudflare Tunnel prostřednictvím jejího veřejný hostname nebo privátní IP. Služba by již neměla být dostupná mimo Cloudflare Tunnel, například přímý přístup k veřejné IP adrese virtuálního počítače by už neměl fungovat.