INTEGRITY Документация

Параметры источника

Параметры источника определяют, как cloudflared отправляет запросы на исходный сервер вашего опубликованное приложение.

Обновите параметры исходного сервера

В этом разделе описано, как обновить параметры origin для удалённо управляемый туннель. Если вы используете туннель с локальным управлением, добавьте эти параметры в свой файл конфигурации.

  1. В панели управления Cloudflare перейдите в Сеть > Tunnels и выберите свой туннель.

    Перейдите в Tunnels ↗
  2. Перейдите в Маршруты на вкладке.

  3. Выберите Измените маршрут из меню действий у опубликованного приложения, которое нужно настроить, либо выберите Добавить маршрут чтобы создать новый.

  4. Развернуть Дополнительные настройки приложения и измените параметры origin в разделе HTTP, TLS, или Подключение категории.

  5. Выберите Save changes.

Настройки TLS

originServerName

По умолчанию UI name
"" Имя исходного сервера

Имя хоста, которое cloudflared ожидается от сертификата исходного сервера. Если задано значение null, ожидаемым именем хоста становится URL-адрес службы, например localhost если служба https://localhost:443.

matchSNItoHost

По умолчанию UI name
false Сопоставление SNI с узлом

Когда true, cloudflared автоматически установит Server Name Indication (SNI) при TLS-рукопожатии равным имени хоста входящего запроса.

Этот параметр полезен при направлении трафика к точкам входа, которые обслуживают несколько сервисов и используют SNI для маршрутизации запросов или предоставления нужного сертификата. Он избавляет от необходимости явно настраивать originServerName для отдельных служб при использовании маршрутизации с подстановочными знаками.

caPool

По умолчанию UI name
"" Пул удостоверяющих центров

Локальный путь к файлу центра сертификации (CA) для сертификата вашего исходного сервера (например, /root/certs/ca.pem). Путь должен указывать на файл хранилища сертификатов или файл пакета (bundle) в .pem или .crt формате, который содержит один или несколько доверенных корневых сертификатов ЦС. Настраивайте этот параметр, только если ваш сертификат не подписан Cloudflare.

noTLSVerify

По умолчанию UI name
false Без проверки TLS

Когда false, проверка TLS выполняется для сертификата, предоставленного вашим источником.

Когда true, проверка TLS отключена. Это позволит принимать любой сертификат от источника.

tlsTimeout

По умолчанию UI name
10s Тайм-аут TLS

Тайм-аут для завершения TLS-рукопожатия с исходным сервером, если вы выбрали подключение Tunnel к серверу HTTPS.

http2Origin

По умолчанию UI name
false Соединение HTTP2

Когда false, cloudflared будет подключаться к вашему источнику по протоколу HTTP/1.1.

Когда true, cloudflared попытается подключиться к вашему исходному серверу по протоколу HTTP/2.0 вместо HTTP/1.1. Протокол HTTP/2.0 работает быстрее для источников с высокой нагрузкой, но требует развёртывания SSL-сертификата на исходном сервере. Рекомендуем использовать этот параметр вместе с noTLSVerify чтобы вы могли использовать самоподписанный сертификат.

Настройки HTTP

httpHostHeader

По умолчанию UI name
"" HTTP Host Header

Задаёт HTTP Host заголовок в запросах, отправляемых локальной службе.

disableChunkedEncoding

По умолчанию UI name
false Отключить Chunked Encoding

Когда false, cloudflared выполняет кодирование с чанкированной передачей (chunked transfer encoding) при передаче данных по HTTP/1.1.

Когда true, chunked transfer encoding отключено. Это полезно, если у вас запущен сервер Web Server Gateway Interface (WSGI).

Настройки подключения

connectTimeout

По умолчанию UI name
30s Connect Timeout

Тайм-аут для установки нового TCP-соединения с исходным сервером. Сюда не входит время, затрачиваемое на установку TLS, которое регулируется параметром tlsTimeout.

noHappyEyeballs

По умолчанию UI name
false Без Happy Eyeballs

Когда false, cloudflared использует алгоритм Happy Eyeballs для отката между IPv4 и IPv6, если в вашей локальной сети неверно настроен один из этих протоколов.

Когда true, Happy Eyeballs отключен.

proxyType

По умолчанию UI name
"" Тип прокси

cloudflared запускает прокси-сервер, который преобразует HTTP-трафик в TCP при проксировании, например SSH или RDP. Этот параметр задаёт тип запускаемого прокси. Допустимые значения:

proxyAddress

По умолчанию UI name
127.0.0.1 --

cloudflared запускает прокси-сервер, который преобразует HTTP-трафик в TCP при проксировании, например SSH или RDP. Этот параметр задаёт адрес прослушивания для этого прокси.

proxyPort

По умолчанию UI name
0 --

cloudflared запускает прокси-сервер, который преобразует HTTP-трафик в TCP при проксировании, например SSH или RDP. Этот параметр задаёт порт прослушивания для этого прокси. Если указать ноль, будет случайным образом выбран свободный порт.

keepAliveTimeout

По умолчанию UI name
1m30s Время истечения неактивного соединения

Тайм-аут, после которого неактивное keepalive-соединение может быть отброшено.

keepAliveConnections

По умолчанию UI name
100 Подключения Keep Alive

По умолчанию: 100

Максимальное количество простаивающих keepalive-подключений между Cloudflare и источником. Это не ограничивает общее количество одновременных подключений.

tcpKeepAlive

По умолчанию UI name
30s TCP Keep Alive Interval

По умолчанию: 30s

Тайм-аут, по истечении которого на соединении между Cloudflare и исходным сервером отправляется пакет TCP keepalive.

Настройки Access

доступ

По умолчанию UI name
"" Защита с помощью Access

Требует cloudflared чтобы проверить Cloudflare Access JWT перед проксированием трафика к вашему источнику. Эту проверку можно применить к сервисам с публичными именами хостов, защищённым приложением Access. Для всех запросов L7 к этим именам хостов Access отправляет JWT в cloudflared как Cf-Access-Jwt-Assertion заголовок запроса.

Чтобы включить этот элемент управления безопасностью в файл конфигурации, получить тег AUD для вашего приложения Access и добавьте следующее правило в originRequest:

access:
  required: true
  teamName: <your-team-name>
  audTag:
    - <Access-application-audience-tag>
    - <Optional-additional-tags>