← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-tunnel / configure-tunnels
Параметры источника
Параметры источника определяют, как cloudflared отправляет запросы на исходный сервер вашего опубликованное приложение.
Обновите параметры исходного сервера
В этом разделе описано, как обновить параметры origin для удалённо управляемый туннель. Если вы используете туннель с локальным управлением, добавьте эти параметры в свой файл конфигурации.
-
В панели управления Cloudflare перейдите в Сеть > Tunnels и выберите свой туннель.
Перейдите в Tunnels ↗ -
Перейдите в Маршруты на вкладке.
-
Выберите Измените маршрут из меню действий у опубликованного приложения, которое нужно настроить, либо выберите Добавить маршрут чтобы создать новый.
-
Развернуть Дополнительные настройки приложения и измените параметры origin в разделе HTTP, TLS, или Подключение категории.
-
Выберите Save changes.
Настройки TLS
originServerName
| По умолчанию | UI name |
|---|---|
"" |
Имя исходного сервера |
Имя хоста, которое cloudflared ожидается от сертификата исходного сервера. Если задано значение null, ожидаемым именем хоста становится URL-адрес службы, например localhost если служба https://localhost:443.
matchSNItoHost
| По умолчанию | UI name |
|---|---|
false |
Сопоставление SNI с узлом |
Когда true, cloudflared автоматически установит Server Name Indication (SNI) при TLS-рукопожатии равным имени хоста входящего запроса.
Этот параметр полезен при направлении трафика к точкам входа, которые обслуживают несколько сервисов и используют SNI для маршрутизации запросов или предоставления нужного сертификата. Он избавляет от необходимости явно настраивать originServerName для отдельных служб при использовании маршрутизации с подстановочными знаками.
caPool
| По умолчанию | UI name |
|---|---|
"" |
Пул удостоверяющих центров |
Локальный путь к файлу центра сертификации (CA) для сертификата вашего исходного сервера (например, /root/certs/ca.pem). Путь должен указывать на файл хранилища сертификатов или файл пакета (bundle) в .pem или .crt формате, который содержит один или несколько доверенных корневых сертификатов ЦС. Настраивайте этот параметр, только если ваш сертификат не подписан Cloudflare.
noTLSVerify
| По умолчанию | UI name |
|---|---|
false |
Без проверки TLS |
Когда false, проверка TLS выполняется для сертификата, предоставленного вашим источником.
Когда true, проверка TLS отключена. Это позволит принимать любой сертификат от источника.
tlsTimeout
| По умолчанию | UI name |
|---|---|
10s |
Тайм-аут TLS |
Тайм-аут для завершения TLS-рукопожатия с исходным сервером, если вы выбрали подключение Tunnel к серверу HTTPS.
http2Origin
| По умолчанию | UI name |
|---|---|
false |
Соединение HTTP2 |
Когда false, cloudflared будет подключаться к вашему источнику по протоколу HTTP/1.1.
Когда true, cloudflared попытается подключиться к вашему исходному серверу по протоколу HTTP/2.0 вместо HTTP/1.1. Протокол HTTP/2.0 работает быстрее для источников с высокой нагрузкой, но требует развёртывания SSL-сертификата на исходном сервере. Рекомендуем использовать этот параметр вместе с noTLSVerify чтобы вы могли использовать самоподписанный сертификат.
Настройки HTTP
httpHostHeader
| По умолчанию | UI name |
|---|---|
"" |
HTTP Host Header |
Задаёт HTTP Host заголовок в запросах, отправляемых локальной службе.
disableChunkedEncoding
| По умолчанию | UI name |
|---|---|
false |
Отключить Chunked Encoding |
Когда false, cloudflared выполняет кодирование с чанкированной передачей (chunked transfer encoding) при передаче данных по HTTP/1.1.
Когда true, chunked transfer encoding отключено. Это полезно, если у вас запущен сервер Web Server Gateway Interface (WSGI).
Настройки подключения
connectTimeout
| По умолчанию | UI name |
|---|---|
30s |
Connect Timeout |
Тайм-аут для установки нового TCP-соединения с исходным сервером. Сюда не входит время, затрачиваемое на установку TLS, которое регулируется параметром tlsTimeout.
noHappyEyeballs
| По умолчанию | UI name |
|---|---|
false |
Без Happy Eyeballs |
Когда false, cloudflared использует алгоритм Happy Eyeballs для отката между IPv4 и IPv6, если в вашей локальной сети неверно настроен один из этих протоколов.
Когда true, Happy Eyeballs отключен.
proxyType
| По умолчанию | UI name |
|---|---|
"" |
Тип прокси |
cloudflared запускает прокси-сервер, который преобразует HTTP-трафик в TCP при проксировании, например SSH или RDP.
Этот параметр задаёт тип запускаемого прокси. Допустимые значения:
""для обычного прокси"socks"для прокси SOCKS5. См. руководство по подключению через Cloudflare Access с помощью kubectl, где это описано подробнее.
proxyAddress
| По умолчанию | UI name |
|---|---|
127.0.0.1 |
-- |
cloudflared запускает прокси-сервер, который преобразует HTTP-трафик в TCP при проксировании, например SSH или RDP.
Этот параметр задаёт адрес прослушивания для этого прокси.
proxyPort
| По умолчанию | UI name |
|---|---|
0 |
-- |
cloudflared запускает прокси-сервер, который преобразует HTTP-трафик в TCP при проксировании, например SSH или RDP.
Этот параметр задаёт порт прослушивания для этого прокси. Если указать ноль, будет случайным образом выбран свободный порт.
keepAliveTimeout
| По умолчанию | UI name |
|---|---|
1m30s |
Время истечения неактивного соединения |
Тайм-аут, после которого неактивное keepalive-соединение может быть отброшено.
keepAliveConnections
| По умолчанию | UI name |
|---|---|
100 |
Подключения Keep Alive |
По умолчанию: 100
Максимальное количество простаивающих keepalive-подключений между Cloudflare и источником. Это не ограничивает общее количество одновременных подключений.
tcpKeepAlive
| По умолчанию | UI name |
|---|---|
30s |
TCP Keep Alive Interval |
По умолчанию: 30s
Тайм-аут, по истечении которого на соединении между Cloudflare и исходным сервером отправляется пакет TCP keepalive.
Настройки Access
доступ
| По умолчанию | UI name |
|---|---|
"" |
Защита с помощью Access |
Требует cloudflared чтобы проверить Cloudflare Access JWT перед проксированием трафика к вашему источнику. Эту проверку можно применить к сервисам с публичными именами хостов, защищённым приложением Access. Для всех запросов L7 к этим именам хостов Access отправляет JWT в cloudflared как Cf-Access-Jwt-Assertion заголовок запроса.
Чтобы включить этот элемент управления безопасностью в файл конфигурации, получить тег AUD для вашего приложения Access и добавьте следующее правило в originRequest:
access:
required: true
teamName: <your-team-name>
audTag:
- <Access-application-audience-tag>
- <Optional-additional-tags>