安全
Tunnel 与 Access 保护内网应用
用出站 Tunnel 连接源站,再用默认拒绝的 Access 策略保护公开主机名。
编辑与核验:橙宝书编辑团队 ·
SECURITY进阶25 分钟最后核验:2026-08-26
顺序决定是否暴露
先创建 Access 应用和 Allow policy,再发布 Tunnel 主机名。官方明确说明:没有 Access 时,公开应用路由会对互联网开放。
责任边界
用户 → Cloudflare Access(身份与策略)→ Tunnel(出站连接)→ 内网应用Tunnel 让源站主动连向 Cloudflare,减少公开入站端口;Access 判断谁可以访问。两者组合并不自动修复源站自身漏洞,也不替代补丁、应用鉴权与最小权限。
安全部署流程
定义 Access 应用
为目标主机名创建 Self-hosted application。Access 默认拒绝,只有匹配 Allow policy 的用户通过。先限定一个测试身份,不用宽泛域名 Bypass。
建立远程管理 Tunnel
在 Networking > Tunnels 创建 Tunnel,在源站运行 Dashboard 生成的安装命令。Token 只放在源站 Secret 管理中,不进入截图、Issue 或 Git。
发布应用路由
把主机名映射到明确的本地服务 URL,例如 http://localhost:8080。确认源站防火墙不再公开原端口。
双向验证
允许身份应完成登录并访问;未允许身份和无 Cookie 请求应被拒绝。对源站启用 Access Token 验证,防止网络误配置绕过边缘。
故障与回滚
| 症状 | 先查 | 安全回滚 |
|---|---|---|
| Tunnel Inactive | cloudflared 状态与出站 7844 连通性 | 保留 Access,停止公开路由 |
| 所有人被拒 | IdP、Allow selector、会话 | 只加临时受限管理员策略 |
| 未登录也能访问 | Access 应用主机名与策略 | 立即移除 published route |
官方来源
这篇内容帮你完成目标了吗?
内测反馈只在当前浏览器生成,不会自动上传。