CasaOS-handledningen från september 2023 är ett genuint steg-för-steg-inlägg och inte bara en länk rekommendation. Den visar hela det historiska flödet som CasaOS-användare följde då: installera Cloudflared-appen, skapa en fjärrhanterad Cloudflare Tunnel, kopiera anslutningstokenet, klistra in tokenet i CasaOS Cloudflared-webbgränssnittet, starta anslutningen och kontrollera att Cloudflare rapporterar tunneln som felfri.
Den grundläggande arkitekturen är fortfarande användbar, men två saker behöver uppdateras för en långlivad sida. För det första har Cloudflare Zero Trust-gränssnittet ändrats sedan 2023. För det andra är anslutningstokenet som visas i den moderna konfigurationen av Cloudflare Tunnel en känslig autentiseringsuppgift och bör aldrig exponeras i skärmbilder eller kopieras från någon annan användares exempel.
Det här är en CasaOS-handledning, inte en ZimaOS-procedur
Källan tillhör CasaOS-kategorin och använder ett CasaOS App Store-paket med ett eget litet webbgränssnitt för Cloudflared. ZimaOS kan köra samma underliggande Cloudflare-teknik, men man bör inte anta att dess apphanteringsgränssnitt och nätverksmodell exakt motsvarar skärmbilderna från 2023.
Steg 1: Installera Cloudflared från CasaOS App Store
Syftet med den här appen är att köra Cloudflare-anslutningen på hemmaservern. Anslutningen upprättar en utgående krypterad väg till Cloudflare, så routern behöver ingen ny regel för inkommande portvidarebefordran enbart för att hålla tunneln online.
Steg 2: Skapa en tunnel i Cloudflare Zero Trust
Ge tunneln ett namn som identifierar servern eller platsen snarare än en specifik applikation. En anslutning kan dirigera flera värdnamn eller tjänster, så namn som hem-casaos eller serverrum åldras bättre än endast-jellyfin.
Steg 3: Kopiera anslutningstokenet – privat
Aktuella anvisningar från Cloudflare tydliggör säkerhetsgränsen: en tunneltoken räcker för att köra en anslutning för den fjärrhanterade tunneln. Behandla den som ett lösenord. Om en riktig token någon gång har förekommit i en offentlig skärmbild eller logg ska du rotera den.
Steg 4: Öppna CasaOS Cloudflared-webbgränssnitt
Det historiska paketet innehöll ett litet gränssnitt som startades från CasaOS-appikonen. I det gränssnittet kunde användare ange anslutningstoken, så att de slapp skapa hela Docker-kommandot manuellt.
Detta bekvämlighetslager hörde till det CasaOS-paketet. En aktuell Cloudflared-container kan i stället konfigureras med miljövariabler, kommandoargument, en Compose-fil eller inställningarna i det aktuella paketet.
Steg 5 och 6: Spara token och starta anslutningen
I gränssnittet från 2023 ändrades knappens status till Start när token klistrades in och sparades. När anslutningen startades ändrades statusen sedan till Stop. Dessa visuella statusar var specifika för paketet, men representerar två separata kontroller: konfigurationen accepterades och anslutningsprocessen startades faktiskt.
Om en modern anslutning avslutas omedelbart ska du granska loggarna innan du ändrar DNS-poster. En tunnel som inte är ansluten kan inte dirigera ett värdnamn, oavsett Cloudflares DNS-konfiguration.
Sista steget: Kontrollera att tunneln är Healthy
Källhandledningen återgick till listan över Cloudflare-tunnlar och kontrollerade om statusen Healthy visades. Detta är fortfarande ett viktigt valideringssteg. Ett konfigurerat publikt värdnamn bevisar inte att själva anslutningen är ansluten.
Healthy innebär att Cloudflare kan se minst en aktiv anslutning för tunneln. Det bevisar ännu inte att anslutningen kan nå den lokala applikationen bakom den.
Lägg till en route till rätt lokal tjänst
När connectorn är online mappar du ett värdnamn till den faktiska applikationens ursprung. För en HTTP-applikation kan det vara en LAN-IP plus port, eller en annan containeradress som Cloudflared kan nå.
Om Cloudflared körs i ett normalt Docker-bryggnätverk, localhost avser själva Cloudflared-containern. Det betyder inte automatiskt CasaOS-värden. Denna skillnad är en av de vanligaste orsakerna till att en frisk tunnel returnerar 502 eller anslutningsfel.
Varför ingen portvidarebefordran på routern behövs
Connectorn upprättar en utgående anslutning från CasaOS till Cloudflare. Inkommande webbläsarförfrågningar anländer till Cloudflare och skickas tillbaka genom den etablerade tunneln. Därför kan en Cloudflare Tunnel publicera en tjänst även när routern saknar konfigurerad inkommande portvidarebefordran.
Skydda känsliga tjänster med Cloudflare Access
En tunnel är en transport, inte en autentiseringspolicy. Om du publicerar en instrumentpanel, terminal, lösenordshanterare eller administrationsgränssnitt via ett offentligt värdnamn ska du lägga till en identitetspolicy med Cloudflare Access eller ett annat lämpligt autentiseringslager.
Behåll även applikationens egen autentisering aktiverad. Cloudflare Access och applikationsautentisering skyddar olika gränser.
Rotera tokens när distributionen byter ägare
Om en server säljs, byggs om eller överlåts till en annan administratör ska du återkalla eller rotera de gamla tunnelautentiseringsuppgifterna. Beständiga Docker-volymer kan bevara konfigurationen längre än väntat, så livscykeln för autentiseringsuppgifterna bör hanteras medvetet.
Vanliga frågor om Cloudflare Tunnel på CasaOS
Kräver Cloudflare Tunnel portvidarebefordran?
Nej. Connectorn upprättar en utgående anslutning till Cloudflare.
Vad använde den ursprungliga CasaOS-guiden för konfiguration?
En Cloudflared-app med ett litet webbgränssnitt där användaren har klistrat in token för den fjärrhanterade tunneln.
Är det säkert att visa connector-token i en skärmbild från en guide?
Nej. Behandla en riktig token som en hemlighet och rotera den om den har blivit exponerad.
Betyder Healthy att min applikation redan går att nå?
Inte nödvändigtvis. Healthy bekräftar att anslutningen är online; ursprungsrutten och applikationen måste fortfarande vara korrekta.
