Communityoplossing

Gebruik Cloudflare Tunnel op CasaOS zonder poortdoorschakeling

A September 2023 CasaOS tutorial showing the built-in Cloudflared app, creation of a Cloudflare Tunnel, copying its connector token into CasaOS, and verifying that the tunnel becomes Healthy.

De CasaOS-tutorial uit september 2023 is een echte stapsgewijze handleiding en niet alleen een linkaanbeveling. De tutorial toont de volledige historische werkwijze die CasaOS-gebruikers destijds volgden: de Cloudflared-app installeren, een op afstand beheerde Cloudflare Tunnel aanmaken, het connector-token kopiëren, dat token in de Cloudflared-webinterface van CasaOS plakken, de connector starten en controleren of Cloudflare meldt dat de tunnel de status ‘Healthy’ heeft.

De kernarchitectuur is nog steeds bruikbaar, maar voor een pagina die langdurig actueel moet blijven, moeten twee zaken worden bijgewerkt. Ten eerste is de Cloudflare Zero Trust-interface sinds 2023 gewijzigd. Ten tweede is het connector-token dat in de moderne Cloudflare Tunnel-configuratie wordt weergegeven een gevoelige inloggegeven en mag het nooit in schermafbeeldingen worden blootgesteld of uit het voorbeeld van een andere gebruiker worden gekopieerd.

Dit is een CasaOS-tutorial, geen ZimaOS-procedure

De bron behoort tot de categorie CasaOS en gebruikt een CasaOS App Store-pakket met een eigen kleine Cloudflared-webinterface. ZimaOS gebruikt mogelijk dezelfde onderliggende Cloudflare-technologie, maar er mag niet van worden uitgegaan dat de interface voor appbeheer en het netwerkmodel precies overeenkomen met de schermafbeeldingen uit 2023.

Stap 1: Installeer Cloudflared vanuit de CasaOS App Store

CasaOS App Store met de Cloudflared-app beschikbaar voor installatie
De oorspronkelijke tutorial begon met de Cloudflared-app van CasaOS in plaats van met een handmatig aangemaakte Docker-container.

Het doel van deze app is om de Cloudflare-connector op de thuisserver uit te voeren. De connector brengt een uitgaand versleuteld pad naar Cloudflare tot stand, zodat de router geen nieuwe inkomende portforwardingregel nodig heeft om de tunnel online te houden.

Stap 2: Maak een tunnel aan in Cloudflare Zero Trust

Cloudflare Zero Trust-tunnelpagina met de knop ‘Een tunnel maken’ zichtbaar
De Cloudflare-interface is sinds deze schermafbeelding gewijzigd, maar de logische stap blijft het aanmaken van een op afstand beheerde tunnel voor de connector.

Geef de tunnel een naam die de server of locatie aanduidt in plaats van een specifieke applicatie. Eén connector kan meerdere hostnamen of services routeren, dus namen zoals thuis-CasaOS of serverruimte veroudert beter dan alleen Jellyfin.

Stap 3: Kopieer het connector-token — privé

Cloudflare Tunnel-pagina voor het instellen van een connector, met een Docker-connectoropdracht die het tunneltoken bevat
De connectoropdracht bevat een token waarmee een connector toestemming krijgt om deel te nemen aan de op afstand beheerde tunnel.

De huidige richtlijnen van Cloudflare maken de beveiligingsgrens expliciet: een tunnel-token is voldoende om een connector uit te voeren voor die op afstand beheerde tunnel. Behandel het als een wachtwoord. Als een echt token ooit in een openbare schermafbeelding of een logboek heeft gestaan, moet je het roteren.

Stap 4: open de CasaOS Cloudflared-webinterface

Het historische pakket bood een kleine interface die je vanuit het CasaOS-apppictogram kon starten. In die interface konden gebruikers het connectortoken invoeren, zodat ze niet handmatig de volledige Docker-opdracht hoefden samen te stellen.

Deze gemakslaag hoorde bij dat CasaOS-pakket. Een actuele Cloudflared-container kan in plaats daarvan worden geconfigureerd via omgevingsvariabelen, opdrachtargumenten, een Compose-bestand of de instellingen van het huidige pakket.

Stap 5 en 6: sla het token op en start de connector

In de interface van 2023 veranderde de knopstatus in Starten nadat je het token had geplakt en opgeslagen. Door de connector te starten veranderde de status vervolgens in Stoppen. Deze visuele statussen waren pakketspecifiek, maar vertegenwoordigen twee afzonderlijke controles: de configuratie werd geaccepteerd en het connectorproces werd daadwerkelijk gestart.

Als een moderne connector onmiddellijk afsluit, bekijk dan eerst de logboeken voordat je DNS-records wijzigt. Een tunnel die niet verbonden is, kan een hostnaam niet routeren, ongeacht de Cloudflare DNS-configuratie.

Laatste stap: controleer of de tunnel gezond is

De oorspronkelijke tutorial ging terug naar de lijst met Cloudflare-tunnels en controleerde of de status Gezond was. Dit blijft een belangrijke validatiestap. Een geconfigureerde openbare hostnaam bewijst niet dat de connector zelf verbonden is.

Gezond betekent dat Cloudflare minstens één actieve connector voor de tunnel kan zien. Dit bewijst nog niet dat de connector de lokale toepassing erachter kan bereiken.

Voeg een route toe naar de juiste lokale service

Nadat de connector online is, koppel je een hostname aan de daadwerkelijke applicatie-oorsprong. Voor een HTTP-applicatie kan dit een LAN-IP plus poort zijn, of het adres van een andere container die Cloudflared kan bereiken.

Als Cloudflared binnen een normaal Docker-bridgenetwerk draait, localhost verwijst naar de Cloudflared-container zelf. Dit betekent niet automatisch de CasaOS-host. Dit onderscheid is een van de meest voorkomende oorzaken van een gezonde tunnel die 502- of verbindingsfouten retourneert.

Waarom port forwarding op de router niet nodig is

De connector brengt een uitgaande verbinding van CasaOS naar Cloudflare tot stand. Inkomende browserverzoeken komen aan bij Cloudflare en reizen via die bestaande tunnel terug. Daarom kan een Cloudflare Tunnel een service publiceren, zelfs wanneer de router geen inkomende port forwarding heeft geconfigureerd.

Beveilig gevoelige services met Cloudflare Access

Een tunnel is een transportmiddel, geen authenticatiebeleid. Als je een dashboard, terminal, wachtwoordmanager of beheerinterface via een openbare hostname publiceert, voeg dan een identiteitsbeleid toe met Cloudflare Access of een andere geschikte authenticatielaag.

Houd ook de eigen authenticatie van de applicatie ingeschakeld. Cloudflare Access en applicatie-authenticatie beveiligen verschillende grenzen.

Roteer tokens wanneer het beheer van de implementatie wordt overgedragen

Als een server wordt verkocht, opnieuw opgebouwd of overgedragen aan een andere beheerder, trek dan de oude tunnelreferenties in of roteer ze. Persistente Docker-volumes kunnen de configuratie langer dan verwacht behouden. Plan daarom bewust de levenscyclus van referenties.

Veelgestelde vragen over Cloudflare Tunnel op CasaOS

Vereist Cloudflare Tunnel port forwarding?

Nee. De connector brengt een uitgaande verbinding met Cloudflare tot stand.

Wat gebruikte de oorspronkelijke CasaOS-tutorial voor de configuratie?

Een Cloudflared-app met een kleine webinterface waarin de gebruiker het token van de op afstand beheerde tunnel heeft geplakt.

Is het veilig om het connectortoken in een tutorial-screenshot te tonen?

Nee. Behandel een echt token als een geheim en roteer het als het openbaar is gemaakt.

Betekent ‘Healthy’ dat mijn applicatie al bereikbaar is?

Niet per se. ‘Healthy’ bevestigt dat de connector online is; de oorsprongsroute en applicatie moeten nog steeds correct zijn.