Le tutoriel CasaOS de septembre 2023 est un véritable article étape par étape, et pas seulement une recommandation de lien. Il présente le flux historique complet que les utilisateurs de CasaOS suivaient à l’époque : installer l’application Cloudflared, créer un tunnel Cloudflare géré à distance, copier le jeton du connecteur, coller ce jeton dans l’interface web Cloudflared de CasaOS, démarrer le connecteur et vérifier que Cloudflare indique que le tunnel est sain.
L’architecture de base reste utile, mais deux éléments doivent être mis à jour pour une page destinée à rester pertinente. Premièrement, l’interface Cloudflare Zero Trust a changé depuis 2023. Deuxièmement, le jeton du connecteur affiché dans la configuration moderne de Cloudflare Tunnel est une information d’identification sensible et ne doit jamais être exposé dans des captures d’écran ni copié depuis l’exemple d’un autre utilisateur.
Ceci est un tutoriel CasaOS, pas une procédure ZimaOS
La source appartient à la catégorie CasaOS et utilise un paquet de l’App Store de CasaOS doté de sa propre petite interface web Cloudflared. ZimaOS peut exécuter la même technologie Cloudflare en amont, mais il ne faut pas supposer que son interface de gestion des applications et son modèle réseau correspondent exactement aux captures d’écran de 2023.
Étape 1 : Installer Cloudflared depuis l’App Store de CasaOS
Cette application sert à exécuter le connecteur Cloudflare sur le serveur domestique. Le connecteur établit un chemin sortant chiffré vers Cloudflare ; le routeur n’a donc pas besoin d’une nouvelle règle de redirection de port entrant simplement pour maintenir le tunnel en ligne.
Étape 2 : Créer un tunnel dans Cloudflare Zero Trust
Donnez au tunnel un nom qui identifie le serveur ou l’emplacement plutôt qu’une application précise. Un même connecteur peut acheminer plusieurs noms d’hôte ou services ; des noms tels que maison-casaos ou salle des serveurs vieillit mieux que jellyfin uniquement.
Étape 3 : Copier le jeton du connecteur — en privé
Les instructions actuelles de Cloudflare explicitent la limite de sécurité : un jeton de tunnel suffit pour exécuter un connecteur pour ce tunnel géré à distance. Traitez-le comme un mot de passe. Si un véritable jeton est déjà apparu dans une capture d’écran ou un journal public, faites-le tourner.
Étape 4 : ouvrir l’interface web Cloudflared de CasaOS
Le paquet historique fournissait une petite interface lancée depuis l’icône de l’application CasaOS. Cette interface acceptait le jeton du connecteur afin d’éviter aux utilisateurs de devoir construire manuellement la commande Docker complète.
Cette couche de commodité appartenait à ce paquet CasaOS. Un conteneur Cloudflared actuel peut plutôt être configuré au moyen de variables d’environnement, d’arguments de commande, d’un fichier Compose ou des paramètres du paquet actuel.
Étapes 5 et 6 : enregistrer le jeton et démarrer le connecteur
Dans l’interface de 2023, coller le jeton et l’enregistrer faisait passer le bouton à l’état Démarrer. Le démarrage du connecteur le faisait ensuite passer à Arrêter. Ces états visuels étaient propres au paquet, mais ils représentaient deux vérifications distinctes : la configuration avait été acceptée, puis le processus du connecteur avait effectivement été lancé.
Si un connecteur moderne s’arrête immédiatement, consultez ses journaux avant de modifier les enregistrements DNS. Un tunnel qui n’est pas connecté ne peut pas acheminer un nom d’hôte, quelle que soit la configuration DNS de Cloudflare.
Dernière étape : vérifier que le tunnel est sain
Le tutoriel d’origine revenait à la liste des tunnels Cloudflare et vérifiait la présence de l’état Sain. Cela reste une étape de validation importante. La configuration d’un nom d’hôte public ne prouve pas que le connecteur lui-même est connecté.
« Sain » signifie que Cloudflare peut voir au moins un connecteur actif pour le tunnel. Cela ne prouve pas encore que le connecteur peut atteindre l’application locale qui se trouve derrière.
Ajouter une route vers le service local approprié
Une fois le connecteur en ligne, associez un nom d’hôte à l’origine réelle de l’application. Pour une application HTTP, il peut s’agir d’une adresse IP du réseau local et d’un port, ou de l’adresse d’un autre conteneur que Cloudflared peut atteindre.
Si Cloudflared s’exécute dans un réseau Docker bridge classique, localhost fait référence au conteneur Cloudflared lui-même. Cela ne signifie pas automatiquement l’hôte CasaOS. Cette distinction est l’une des causes les plus courantes d’un tunnel sain qui renvoie une erreur 502 ou des erreurs de connexion.
Pourquoi aucune redirection de port sur le routeur n’est nécessaire
Le connecteur crée une connexion sortante de CasaOS vers Cloudflare. Les requêtes entrantes du navigateur arrivent sur Cloudflare, puis repassent par ce tunnel déjà établi. C’est pourquoi Cloudflare Tunnel peut publier un service même lorsque le routeur n’est configuré pour aucune redirection de port entrante.
Protégez les services sensibles avec Cloudflare Access
Un tunnel est un moyen de transport, pas une politique d’authentification. Si vous publiez un tableau de bord, un terminal, un gestionnaire de mots de passe ou une interface d’administration via un nom d’hôte public, ajoutez une politique d’identité avec Cloudflare Access ou une autre couche d’authentification appropriée.
Conservez également l’authentification propre à l’application. Cloudflare Access et l’authentification de l’application protègent des périmètres différents.
Faites tourner les jetons lorsque le déploiement change de responsable
Si un serveur est vendu, reconstruit ou transféré à un autre administrateur, révoquez ou faites tourner les anciennes informations d’identification du tunnel. Les volumes Docker persistants peuvent conserver la configuration plus longtemps que prévu ; le cycle de vie des identifiants doit donc être géré délibérément.
FAQ sur Cloudflare Tunnel dans CasaOS
Cloudflare Tunnel nécessite-t-il une redirection de port ?
Non. Le connecteur établit une connexion sortante vers Cloudflare.
Qu’utilisait le tutoriel CasaOS d’origine pour la configuration ?
Une application Cloudflared dotée d’une petite interface web, dans laquelle l’utilisateur a collé le jeton du tunnel géré à distance.
Le jeton du connecteur est-il suffisamment sûr pour être affiché dans la capture d’écran d’un tutoriel ?
Non. Considérez un véritable jeton comme un secret et faites-le tourner s’il a été exposé.
« Healthy » signifie-t-il que mon application est déjà accessible ?
Pas nécessairement. « Healthy » confirme que le connecteur est en ligne ; la route d’origine et l’application doivent encore être configurées correctement.
