橙宝书
安全

Tunnel 与 Access 保护内网应用

用出站 Tunnel 连接源站,再用默认拒绝的 Access 策略保护公开主机名。

编辑与核验:橙宝书编辑团队 ·

SECURITY进阶25 分钟最后核验:2026-08-26

顺序决定是否暴露

先创建 Access 应用和 Allow policy,再发布 Tunnel 主机名。官方明确说明:没有 Access 时,公开应用路由会对互联网开放。

责任边界

用户 → Cloudflare Access(身份与策略)→ Tunnel(出站连接)→ 内网应用

Tunnel 让源站主动连向 Cloudflare,减少公开入站端口;Access 判断谁可以访问。两者组合并不自动修复源站自身漏洞,也不替代补丁、应用鉴权与最小权限。

安全部署流程

定义 Access 应用

为目标主机名创建 Self-hosted application。Access 默认拒绝,只有匹配 Allow policy 的用户通过。先限定一个测试身份,不用宽泛域名 Bypass。

建立远程管理 Tunnel

Networking > Tunnels 创建 Tunnel,在源站运行 Dashboard 生成的安装命令。Token 只放在源站 Secret 管理中,不进入截图、Issue 或 Git。

发布应用路由

把主机名映射到明确的本地服务 URL,例如 http://localhost:8080。确认源站防火墙不再公开原端口。

双向验证

允许身份应完成登录并访问;未允许身份和无 Cookie 请求应被拒绝。对源站启用 Access Token 验证,防止网络误配置绕过边缘。

故障与回滚

症状先查安全回滚
Tunnel Inactivecloudflared 状态与出站 7844 连通性保留 Access,停止公开路由
所有人被拒IdP、Allow selector、会话只加临时受限管理员策略
未登录也能访问Access 应用主机名与策略立即移除 published route

官方来源

这篇内容帮你完成目标了吗?

内测反馈只在当前浏览器生成,不会自动上传。

本页目录