← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / deployment-guides
GCP
Tento návod popisuje, jak připojit virtuální počítač Google Cloud Project (GCP) ke Cloudflare pomocí našeho odlehčeného konektoru, cloudflared.
Nasadíme:
- Virtuální počítač Google Cloud Project (GCP), na kterém běží základní server HTTP.
- Cloudflare Tunnel, který uživatelům umožňuje připojit se ke službě buď přes veřejný hostname, nebo přes privátní IP adresu.
Předpoklady
Chcete-li dokončit následující postup, budete muset:
- Přidejte webovou stránku do Cloudflare
- Nasaďte Cloudflare One Client na zařízení koncového uživatele
1. Vytvořte instanci VM v GCP
-
Ve vašem Google Cloud Console ↗, vytvořit nový projekt ↗.
-
Přejděte na Compute Engine > Instance VM.
-
Vyberte Vytvořit instanci.
-
Pojmenujte instanci VM. V tomto příkladu ji pojmenujeme
http-test-server. -
Zvolte požadovaný operační systém a specifikace. Pro tento příklad můžete použít následující nastavení:
- Rodina strojů: General Purpose
- Řada: E2
- Typ stroje: e2-micro
- Boot disk image: Debian GNU/Linux 12
- Brány firewall: Povolit provoz HTTP a HTTPS
-
V části Pokročilé možnosti > Správa > Automatizace, přidejte následující spouštěcí skript. Tento příklad nasadí základní webový server Apache na portu
80.#!/bin/bash apt update apt -y install apache2 cat <<EOF > /var/www/html/index.html <html><body><h1>Hello Cloudflare!</h1> <p>This page was created for a Cloudflare demo.</p> </body></html> EOF -
Vyberte Vytvořit.
-
Operační systém automaticky spustí server Apache HTTP. Chcete-li ověřit, že server běží:
- Zkopírujte Externí IP pro instanci VM.
- Otevřete prohlížeč a přejděte na
http://<EXTERNAL IP>. Měli byste vidět Hello Cloudflare! testovací stránka.
-
Chcete-li se přihlásit k instanci VM, otevřete rozbalovací nabídku vedle SSH a vyberte Otevřít v okně prohlížeče.
2. Vytvořte Cloudflare Tunnel
Vytvořte Cloudflare Tunnel a spusťte ho na GCP VM.
-
Přihlaste se do Cloudflare dashboardu a přejděte na Sítě > Tunnels.
Přejděte na Tunnels ↗ -
Vyberte Vytvořit tunel.
-
Zadejte název tunelu (například
gcp-tunnel). -
Vyberte Create Tunnel.
-
Zvolte svůj operační systém (vyberte Debian pro váš GCP VM). Zkopírujte instalační příkaz a spusťte ho na vašem GCP VM.
-
Počkejte, až se tunel připojí. Jakmile bude spojení navázáno, vyberte Pokračovat.
3. Připojte se pomocí veřejného názvu hostitele
Publikované aplikace umožňují komukoli na internetu připojit se k prostředkům HTTP hostovaným ve vašem virtuálním privátním cloudu (VPC). Publikovanou aplikaci pro Cloudflare Tunnel přidáte takto:
- Na Trasy kartě vyberte Přidat trasu, pak vyberte Publikovaná aplikace.
- Zadejte hostname aplikace (například
hellocloudflare.<your-domain>.com). - V části Služba, zadejte
http://localhost:80. - Vyberte Přidat trasu.
- Chcete-li provést test, otevřete prohlížeč a přejděte na
http://hellocloudflare.<your-domain>.com. Měli byste vidět Hello Cloudflare! testovací stránka.
Volitelně můžete vytvořit aplikaci Access řídit, kdo může přistupovat ke službě.
4. Připojte se pomocí privátní IP adresy
Trasy privátní sítě umožňují uživatelům připojit se k vaší síti VPC pomocí Cloudflare One Client. Soukromou síťovou trasu pro Cloudflare Tunnel přidáte takto:
-
V Cloudflare dashboardu přejděte na Sítě > Trasy.
Přejděte na Trasy ↗ -
Vyberte Vytvořit trasu > Tunnel CIDR. Vyberte právě vytvořený tunel a zadejte Privátní IP adresa vaší GCP VM (například
10.0.0.4), a vyberte Vytvořit trasu. Rozsah IP adres můžete v případě potřeby později rozšířit. -
Ve vašem Konfigurace Split Tunnel, ujistěte se, že privátní IP adresa je směrována přes Cloudflare One Client. Pokud například používáte Split Tunnels v Vyloučit režimu odstraňte
10.0.0.0/8. Doporučujeme znovu přidat IP adresy, které váš GCP VM explicitně nepoužívá.Chcete-li zjistit, které IP adresy znovu přidat, odečtěte IP adresy svých virtuálních počítačů GCP od
10.0.0.0/8:Přidejte výsledky zpět do svého seznamu režimu Split Tunnel Exclude.
-
Chcete-li otestovat na zařízení uživatele:
- Přihlaste se do Cloudflare One Client.
- Otevřete okno terminálu a připojte se ke službě pomocí její privátní IP adresy:
curl 10.0.0.4<html><body><h1>Hello Cloudflare!</h1> <p>This page was created for a Cloudflare demo.</p> </body></html>
Volitelně můžete vytvořit síťové zásady Gateway řídit, kdo může přistupovat k VM GCP přes její privátní IP adresu.
Konfigurace brány firewall
Chcete-li zabezpečit svoji instanci VM, můžete nakonfigurovat pravidla firewallu VPC ↗ odepřít veškerý ingress provoz a povolit pouze egress provoz do IP adresy Cloudflare Tunnel. Protože GCP odmítá příchozí provoz podle výchozí ↗, můžete odstranit všechna vstupní pravidla (ingress) a ponechat pouze relevantní odchozí pravidla (egress).
Po nastavení pravidel VPC firewallu ověřte, že se ke službě stále můžete dostat přes Cloudflare Tunnel prostřednictvím jejího veřejný hostname nebo privátní IP. Služba by již neměla být dostupná mimo Cloudflare Tunnel, například pokud přejdete na http://<EXTERNAL IP> testovací stránka by se už neměla načíst.