O tutorial do CasaOS de setembro de 2023 é uma publicação genuinamente passo a passo, e não apenas uma recomendação de ligação. Mostra o fluxo histórico completo que os utilizadores do CasaOS seguiam na altura: instalar a aplicação Cloudflared, criar um Cloudflare Tunnel gerido remotamente, copiar o token do conector, colar esse token na interface Web do Cloudflared do CasaOS, iniciar o conector e verificar se o Cloudflare indica que o túnel está Saudável.
A arquitetura principal continua a ser útil, mas há dois aspetos que precisam de ser atualizados numa página duradoura. Primeiro, a interface do Cloudflare Zero Trust mudou desde 2023. Segundo, o token do conector mostrado na configuração moderna do Cloudflare Tunnel é uma credencial sensível e nunca deve ser exposto em capturas de ecrã nem copiado do exemplo de outro utilizador.
Este é um tutorial do CasaOS, não um procedimento do ZimaOS
A fonte pertence à categoria CasaOS e utiliza um pacote da App Store do CasaOS com a sua própria pequena interface Web do Cloudflared. O ZimaOS pode executar a mesma tecnologia subjacente do Cloudflare, mas não se deve presumir que a sua interface de gestão de aplicações e o seu modelo de rede correspondam exatamente às capturas de ecrã de 2023.
Passo 1: Instale o Cloudflared a partir da App Store do CasaOS
O objetivo desta aplicação é executar o conector do Cloudflare no servidor doméstico. O conector estabelece um caminho de saída encriptado para o Cloudflare, pelo que o router não precisa de uma nova regra de reencaminhamento de portas de entrada apenas para manter o túnel online.
Passo 2: Crie um túnel no Cloudflare Zero Trust
Dê ao túnel um nome que identifique o servidor ou a localização, em vez de uma aplicação específica. Um conector pode encaminhar vários nomes de anfitrião ou serviços, por isso, nomes como casa-home-casaos ou sala-de-servidores envelhece melhor do que apenas-jellyfin.
Passo 3: Copie o token do conector — em privado
As orientações atuais da Cloudflare tornam explícito o limite de segurança: um token de túnel é suficiente para executar um conector para esse túnel gerido remotamente. Trate-o como uma palavra-passe. Se um token real tiver aparecido alguma vez numa captura de ecrã ou num registo público, altere-o.
Passo 4: abrir a interface Web do Cloudflared no CasaOS
O pacote histórico disponibilizava uma pequena interface iniciada a partir do ícone da aplicação CasaOS. Essa interface aceitava o token do conector, para que os utilizadores não tivessem de construir manualmente o comando Docker completo.
Esta camada de conveniência pertencia àquele pacote do CasaOS. Um contentor Cloudflared atual pode, em alternativa, ser configurado através de variáveis de ambiente, argumentos de comando, um ficheiro Compose ou das definições do pacote atual.
Passos 5 e 6: guardar o token e iniciar o conector
Na interface de 2023, colar o token e guardar alterava o estado do botão para Iniciar. Iniciar o conector alterava-o depois para Parar. Esses estados visuais eram específicos do pacote, mas representam duas verificações distintas: a configuração foi aceite e, em seguida, o processo do conector foi efetivamente iniciado.
Se um conector moderno sair imediatamente, consulte os respetivos registos antes de alterar os registos DNS. Um túnel que não esteja ligado não consegue encaminhar um nome de anfitrião, independentemente da configuração de DNS da Cloudflare.
Passo final: verificar se o túnel está saudável
O tutorial original regressou à lista de túneis da Cloudflare e verificou o estado Saudável. Este continua a ser um passo de validação importante. Um nome de anfitrião público configurado não prova que o próprio conector está ligado.
“Saudável” significa que a Cloudflare consegue detetar pelo menos um conector ativo para o túnel. Isso ainda não prova que o conector consegue aceder à aplicação local por trás dele.
Adicionar uma rota para o serviço local correto
Depois de o conector estar online, associe um hostname à origem real da aplicação. Para uma aplicação HTTP, isto pode ser um IP da LAN mais uma porta, ou o endereço de outro contentor ao qual o Cloudflared consiga aceder.
Se o Cloudflared for executado dentro de uma rede bridge normal do Docker, localhost refere-se ao próprio contentor Cloudflared. Não significa automaticamente o host CasaOS. Esta distinção é uma das causas mais comuns para um túnel saudável devolver um erro 502 ou erros de ligação.
Porque não é necessário o reencaminhamento de portas no router
O conector cria uma ligação de saída do CasaOS para a Cloudflare. Os pedidos recebidos do navegador chegam à Cloudflare e regressam através desse túnel já estabelecido. É por isso que um Cloudflare Tunnel pode publicar um serviço mesmo quando o router não tem qualquer reencaminhamento de portas de entrada configurado.
Proteja serviços sensíveis com o Cloudflare Access
Um túnel é um meio de transporte, não uma política de autenticação. Se publicar um painel, terminal, gestor de palavras-passe ou interface de administração através de um hostname público, adicione uma política de identidade com o Cloudflare Access ou outra camada de autenticação adequada.
Mantenha também ativa a autenticação da própria aplicação. O Cloudflare Access e a autenticação da aplicação protegem limites diferentes.
Altere os tokens quando a implementação mudar de mãos
Se um servidor for vendido, reconstruído ou transferido para outro administrador, revogue ou altere as credenciais antigas do túnel. Os volumes persistentes do Docker podem preservar a configuração durante mais tempo do que o esperado, por isso o ciclo de vida das credenciais deve ser gerido de forma deliberada.
Perguntas frequentes sobre o Cloudflare Tunnel no CasaOS
O Cloudflare Tunnel requer reencaminhamento de portas?
Não. O conector estabelece uma ligação de saída para a Cloudflare.
O que é que o tutorial original do CasaOS usava para a configuração?
Uma aplicação Cloudflared com uma pequena interface Web onde o utilizador colou o token do túnel gerido remotamente.
É seguro mostrar o token do conector numa captura de ecrã de um tutorial?
Não. Trate um token real como um segredo e altere-o se tiver sido exposto.
“Saudável” significa que a minha aplicação já está acessível?
Não necessariamente. “Saudável” confirma que o conector está online; a rota de origem e a aplicação também têm de estar corretas.
