Das CasaOS-Tutorial vom September 2023 ist ein echter Schritt-für-Schritt-Beitrag und nicht nur eine Linkempfehlung. Es zeigt den vollständigen historischen Ablauf, den CasaOS-Benutzer damals befolgten: die Cloudflared-App installieren, einen remote verwalteten Cloudflare-Tunnel erstellen, das Connector-Token kopieren, dieses Token in die CasaOS-Cloudflared-Weboberfläche einfügen, den Connector starten und überprüfen, ob Cloudflare den Tunnel als „Healthy“ meldet.
Die grundlegende Architektur ist weiterhin nützlich, aber für eine langfristig gültige Seite müssen zwei Dinge aktualisiert werden. Erstens hat sich die Cloudflare-Zero-Trust-Oberfläche seit 2023 geändert. Zweitens ist das Connector-Token, das beim modernen Einrichten eines Cloudflare-Tunnels angezeigt wird, eine vertrauliche Zugangsinformation und darf niemals in Screenshots offengelegt oder aus dem Beispiel eines anderen Benutzers kopiert werden.
Dies ist ein CasaOS-Tutorial, kein ZimaOS-Verfahren
Der Inhalt gehört zur Kategorie CasaOS und verwendet ein CasaOS-App-Store-Paket mit einer eigenen kleinen Cloudflared-Weboberfläche. ZimaOS kann möglicherweise dieselbe zugrunde liegende Cloudflare-Technologie ausführen, aber es sollte nicht vorausgesetzt werden, dass die App-Verwaltungsoberfläche und das Netzwerkmodell exakt den Screenshots von 2023 entsprechen.
Schritt 1: Cloudflared aus dem CasaOS-App-Store installieren
Der Zweck dieser App besteht darin, den Cloudflare-Connector auf dem Heimserver auszuführen. Der Connector stellt eine ausgehende verschlüsselte Verbindung zu Cloudflare her, sodass der Router keine neue eingehende Portweiterleitungsregel benötigt, nur damit der Tunnel online bleibt.
Schritt 2: Einen Tunnel in Cloudflare Zero Trust erstellen
Gib dem Tunnel einen Namen, der den Server oder Standort und nicht eine bestimmte Anwendung bezeichnet. Ein Connector kann mehrere Hostnamen oder Dienste weiterleiten, daher eignen sich Namen wie home-casaos oder serverraum besser als nur-jellyfin.
Schritt 3: Connector-Token privat kopieren
Die aktuellen Cloudflare-Richtlinien machen die Sicherheitsgrenze deutlich: Ein Tunnel-Token reicht aus, um einen Connector für diesen remote verwalteten Tunnel auszuführen. Behandle es wie ein Passwort. Wenn ein echtes Token jemals in einem öffentlichen Screenshot oder Protokoll erschienen ist, solltest du es rotieren.
Schritt 4: CasaOS-Cloudflared-Weboberfläche öffnen
Das historische Paket stellte eine kleine Benutzeroberfläche bereit, die über das CasaOS-App-Symbol gestartet wurde. Diese Benutzeroberfläche akzeptierte das Connector-Token, sodass Benutzer nicht den vollständigen Docker-Befehl manuell erstellen mussten.
Diese Komfortebene gehörte zu diesem CasaOS-Paket. Ein aktueller Cloudflared-Container kann stattdessen über Umgebungsvariablen, Befehlsargumente, eine Compose-Datei oder die Einstellungen des aktuellen Pakets konfiguriert werden.
Schritte 5 und 6: Token speichern und Connector starten
In der Benutzeroberfläche von 2023 änderte das Einfügen des Tokens und anschließende Speichern den Schaltflächenstatus zu „Start“. Nach dem Starten des Connectors änderte er sich zu „Stop“. Diese visuellen Zustände waren paketspezifisch, stellen jedoch zwei getrennte Prüfungen dar: Die Konfiguration wurde akzeptiert, anschließend wurde der Connector-Prozess tatsächlich gestartet.
Wenn ein moderner Connector sofort beendet wird, solltest du seine Protokolle prüfen, bevor du DNS-Einträge änderst. Ein nicht verbundener Tunnel kann einen Hostnamen unabhängig von der Cloudflare-DNS-Konfiguration nicht weiterleiten.
Letzter Schritt: Prüfen, ob der Tunnel gesund ist
Das ursprüngliche Tutorial kehrte zur Liste der Cloudflare-Tunnel zurück und prüfte den Status Healthy. Dies bleibt ein wichtiger Validierungsschritt. Ein konfigurierter öffentlicher Hostname beweist nicht, dass der Connector selbst verbunden ist.
„Gesund“ bedeutet, dass Cloudflare mindestens einen aktiven Connector für den Tunnel erkennen kann. Dies beweist jedoch noch nicht, dass der Connector die dahinterliegende lokale Anwendung erreichen kann.
Eine Route zum richtigen lokalen Dienst hinzufügen
Nachdem der Connector online ist, ordne einen Hostnamen der tatsächlichen Origin-Anwendung zu. Bei einer HTTP-Anwendung kann dies eine LAN-IP-Adresse mit Port oder die Adresse eines anderen Containers sein, die Cloudflared erreichen kann.
Wenn Cloudflared in einem normalen Docker-Bridge-Netzwerk ausgeführt wird, localhost bezieht sich auf den Cloudflared-Container selbst. Das bedeutet nicht automatisch den CasaOS-Host. Diese Unterscheidung ist eine der häufigsten Ursachen dafür, dass ein gesunder Tunnel 502- oder Verbindungsfehler zurückgibt.
Warum keine Portweiterleitung am Router erforderlich ist
Der Connector stellt eine ausgehende Verbindung von CasaOS zu Cloudflare her. Eingehende Browseranfragen treffen bei Cloudflare ein und werden über diesen aufgebauten Tunnel zurückgeleitet. Deshalb kann ein Cloudflare Tunnel einen Dienst veröffentlichen, selbst wenn auf dem Router keine eingehende Portweiterleitung konfiguriert ist.
Sensible Dienste mit Cloudflare Access schützen
Ein Tunnel ist ein Transportweg, keine Authentifizierungsrichtlinie. Wenn du ein Dashboard, Terminal, einen Passwortmanager oder eine Administrationsoberfläche über einen öffentlichen Hostnamen veröffentlichst, füge eine Identitätsrichtlinie mit Cloudflare Access oder einer anderen geeigneten Authentifizierungsebene hinzu.
Lass außerdem die Authentifizierung der Anwendung selbst aktiviert. Cloudflare Access und die Authentifizierung der Anwendung schützen unterschiedliche Bereiche.
Token rotieren, wenn die Bereitstellung den Besitzer wechselt
Wenn ein Server verkauft, neu aufgesetzt oder an einen anderen Administrator übertragen wird, widerrufe oder rotiere die alten Tunnel-Anmeldedaten. Persistente Docker-Volumes können die Konfiguration länger als erwartet bewahren, daher sollte der Lebenszyklus der Anmeldedaten bewusst verwaltet werden.
FAQ zu Cloudflare Tunnel auf CasaOS
Erfordert Cloudflare Tunnel eine Portweiterleitung?
Nein. Der Connector stellt eine ausgehende Verbindung zu Cloudflare her.
Welche Konfiguration wurde im ursprünglichen CasaOS-Tutorial verwendet?
Eine Cloudflared-App mit einer kleinen Weboberfläche, in die der Benutzer das Token des remote verwalteten Tunnels eingefügt hat.
Kann das Connector-Token in einem Tutorial-Screenshot sicher angezeigt werden?
Nein. Behandle ein echtes Token als Geheimnis und rotiere es, wenn es offengelegt wurde.
Bedeutet „Healthy“, dass meine Anwendung bereits erreichbar ist?
Nicht unbedingt. „Healthy“ bestätigt, dass der Connector online ist; die Origin-Route und die Anwendung müssen weiterhin korrekt sein.
