حلّ المجتمع

استخدم نفق Cloudflare على CasaOS من دون إعادة توجيه المنافذ

A September 2023 CasaOS tutorial showing the built-in Cloudflared app, creation of a Cloudflare Tunnel, copying its connector token into CasaOS, and verifying that the tunnel becomes Healthy.

يُعد الدليل التعليمي لـ CasaOS المنشور في سبتمبر 2023 تدوينة إرشادية فعلية خطوة بخطوة، وليس مجرد توصية برابط. وهو يعرض التدفق التاريخي الكامل الذي اتبعه مستخدمو CasaOS آنذاك: تثبيت تطبيق Cloudflared، وإنشاء نفق Cloudflare مُدار عن بُعد، ونسخ رمز موصل الخدمة، ولصق ذلك الرمز في واجهة ويب Cloudflared في CasaOS، وتشغيل الموصل، والتحقق من أن Cloudflare يعرض النفق بحالة «سليم».

لا تزال البنية الأساسية مفيدة، لكن هناك أمران يحتاجان إلى تحديث في صفحة يُراد لها أن تبقى صالحة طويلًا. أولًا، تغيرت واجهة Cloudflare Zero Trust منذ عام 2023. ثانيًا، يُعد رمز موصل الخدمة الظاهر في إعداد Cloudflare Tunnel الحديث بيانات اعتماد حساسة، ولا ينبغي أبدًا كشفه في لقطات الشاشة أو نسخه من مثال يخص مستخدمًا آخر.

هذا دليل تعليمي لـ CasaOS، وليس إجراءً لـ ZimaOS

ينتمي المصدر إلى فئة CasaOS ويستخدم حزمة من متجر تطبيقات CasaOS بواجهة ويب صغيرة خاصة بـ Cloudflared. قد يشغّل ZimaOS تقنية Cloudflare الأساسية نفسها، لكن لا ينبغي افتراض أن واجهة إدارة التطبيقات ونموذج الشبكات فيه يطابقان لقطات الشاشة من عام 2023 تمامًا.

الخطوة 1: تثبيت Cloudflared من متجر تطبيقات CasaOS

متجر تطبيقات CasaOS يعرض تطبيق Cloudflared المتاح للتثبيت
بدأ الدليل الأصلي بتطبيق Cloudflared في CasaOS بدلًا من حاوية Docker مُنشأة يدويًا.

الغرض من هذا التطبيق هو تشغيل موصل Cloudflare على الخادم المنزلي. ينشئ الموصل مسارًا صادرًا مشفرًا إلى Cloudflare، لذا لا يحتاج الموجّه إلى قاعدة جديدة لإعادة توجيه المنافذ الواردة لمجرد إبقاء النفق متصلًا.

الخطوة 2: إنشاء نفق في Cloudflare Zero Trust

صفحة نفق Cloudflare Zero Trust مع ظهور عنصر التحكم «إنشاء نفق»
لقد تغيرت واجهة Cloudflare منذ لقطة الشاشة هذه، لكن الخطوة المنطقية لا تزال تتمثل في إنشاء نفق مُدار عن بُعد للموصل.

امنح النفق اسمًا يحدد الخادم أو الموقع بدلًا من تطبيق محدد. يمكن لموصل واحد توجيه عدة أسماء مضيفين أو خدمات، لذا تُعد أسماء مثل منزل-كاسا أو إس أو غرفة الخوادم يتفوق عمرًا على Jellyfin فقط.

الخطوة 3: انسخ رمز موصل الخدمة — بشكل خاص

صفحة إعداد موصل Cloudflare Tunnel تعرض أمر موصل Docker يتضمن الرمز المميز للنفق
يتضمن أمر الموصل رمزًا مميزًا يصرّح للموصل بالانضمام إلى النفق المُدار عن بُعد.

توضح إرشادات Cloudflare الحالية حدّ الأمان صراحةً: يكفي رمز النفق المميز لتشغيل موصل لذلك النفق المُدار عن بُعد. عامله كما تعامل كلمة المرور. وإذا ظهر رمز حقيقي من قبل في لقطة شاشة أو سجل عام، فقم بتغييره.

الخطوة 4: افتح واجهة Cloudflared على الويب في CasaOS

وفّرت الحزمة التاريخية واجهة صغيرة تُشغَّل من أيقونة تطبيق CasaOS. وكانت تلك الواجهة تقبل رمز الموصل المميز، حتى لا يضطر المستخدمون إلى إنشاء أمر Docker الكامل يدويًا.

كانت هذه الطبقة التيسيرية جزءًا من حزمة CasaOS. أما حاوية Cloudflared الحالية فقد تُكوَّن بدلًا من ذلك عبر متغيرات البيئة أو وسيطات الأوامر أو ملف Compose أو إعدادات الحزمة الحالية.

الخطوتان 5 و6: احفظ الرمز المميز وابدأ تشغيل الموصل

في واجهة المستخدم لعام 2023، أدى لصق الرمز المميز وحفظه إلى تغيير حالة الزر إلى «بدء». ثم أدى بدء تشغيل الموصل إلى تغييرها إلى «إيقاف». كانت هذه الحالات المرئية خاصة بالحزمة، لكنها تمثل عمليتي تحقق منفصلتين: تم قبول الإعدادات، ثم شُغِّلت عملية الموصل فعليًا.

إذا خرج موصل حديث فورًا، فتحقق من سجلاته قبل تغيير سجلات DNS. فالنفق غير المتصل لا يمكنه توجيه اسم مضيف، بغض النظر عن إعدادات DNS في Cloudflare.

الخطوة الأخيرة: تحقّق من أن النفق سليم

عاد البرنامج التعليمي الأصلي إلى قائمة أنفاق Cloudflare وتحقق من ظهور الحالة سليم. ولا تزال هذه خطوة تحقق مهمة. فوجود اسم مضيف عام مُكوَّن لا يثبت اتصال الموصل نفسه.

تعني الحالة الصحية أن Cloudflare يستطيع رؤية موصل نشط واحد على الأقل للنفق. لكنها لا تثبت بعد أن الموصل يستطيع الوصول إلى التطبيق المحلي الموجود خلفه.

أضف مسارًا إلى الخدمة المحلية الصحيحة

بعد اتصال الموصل بالإنترنت، اربط اسم مضيف بمصدر التطبيق الفعلي. بالنسبة إلى تطبيق HTTP، قد يكون ذلك عنوان IP محليًا مع منفذ، أو عنوان حاوية أخرى يمكن لـ Cloudflared الوصول إليها.

إذا كان Cloudflared يعمل داخل شبكة جسر Docker عادية، المضيف المحلي يشير إلى حاوية Cloudflared نفسها. ولا يعني ذلك تلقائيًا مضيف CasaOS. وهذا التفريق من أكثر أسباب إعادة النفق السليم لخطأ 502 أو أخطاء الاتصال شيوعًا.

لماذا لا تحتاج إلى إعادة توجيه منافذ جهاز التوجيه

ينشئ الموصل اتصالًا صادرًا من CasaOS إلى Cloudflare. تصل طلبات المتصفح الواردة إلى Cloudflare، ثم تعود عبر ذلك النفق القائم. ولهذا يمكن لـ Cloudflare Tunnel نشر خدمة حتى عندما لا يكون جهاز التوجيه مُعدًا لإعادة توجيه أي منفذ وارد.

احمِ الخدمات الحساسة باستخدام Cloudflare Access

النفق وسيلة نقل، وليس سياسة مصادقة. إذا نشرت لوحة معلومات أو طرفية أو مدير كلمات مرور أو واجهة إدارة عبر اسم مضيف عام، فأضف سياسة هوية باستخدام Cloudflare Access أو طبقة مصادقة مناسبة أخرى.

أبقِ مصادقة التطبيق نفسه مفعّلة أيضًا. يحمي كل من Cloudflare Access ومصادقة التطبيق حدودًا مختلفة.

بدّل الرموز عند تغيّر الجهة المسؤولة عن النشر

إذا تم بيع الخادم أو إعادة بنائه أو نقله إلى مسؤول آخر، فألغِ بيانات اعتماد النفق القديمة أو بدّلها. قد تحافظ وحدات Docker الدائمة على الإعدادات لفترة أطول من المتوقع، لذا ينبغي إدارة دورة حياة بيانات الاعتماد بعناية.

الأسئلة الشائعة حول Cloudflare Tunnel على CasaOS

هل يتطلب Cloudflare Tunnel إعادة توجيه المنافذ؟

لا. ينشئ الموصل اتصالًا صادرًا إلى Cloudflare.

ماذا استخدم شرح CasaOS الأصلي للإعداد؟

تطبيق Cloudflared مع واجهة ويب صغيرة، حيث ألصق المستخدم رمز النفق المُدار عن بُعد.

هل من الآمن إظهار رمز الموصل في لقطة شاشة لشرح تعليمي؟

لا. تعامل مع الرمز الحقيقي باعتباره سرًا، وبدّله إذا كُشف.

هل تعني حالة «سليم» أن تطبيقي أصبح قابلًا للوصول إليه؟

ليس بالضرورة. يؤكد «سليم» أن الموصل متصل بالإنترنت؛ لكن يجب أن يكون مسار المصدر والتطبيق صحيحين أيضًا.