跳转到内容
搜索文档

免客户端 SSH

最后更新 查看 MarkdownAgent 设置

无需在用户设备上安装 SSH 客户端软件,即可提供对内部服务器的安全性浏览器内命令行访问。当您需要向开发人员或 IT 员工提供从任何浏览器对服务器进行远程访问以进行管理或故障排查时,这非常有用。

要探索其他访问方案,请参阅保护私有应用程序

本指南与 Cloudflare One 仪表板中的 **Get Started(入门)**新手入门体验步骤相同。

工作原理

Cloudflare Tunnel 在不开放您网络上的任何端口的情况下将您的私有网络连接到 Cloudflare。您在一个可以访问您的服务器的设备上安装后台运行的连接器服务 cloudflared。它会从您的网络向外创建到 Cloudflare 的安全连接,因此无需更改防火墙。

Cloudflare Access 位于服务器前方,在允许用户通过之前验证每个用户的身份。用户通过浏览器使用电子邮件一次性 PIN 或您的身份提供商进行登录,然后通过浏览器内终端与服务器进行交互。

有关连接方法和高级配置的详细信息,请参阅在浏览器中连接到 SSH

前提条件

  • 具有 Zero Trust 组织的 Cloudflare 账户。如果您尚未进行此设置,请参阅快速入门
  • 您的 Cloudflare 账户上的活动域名。将在该域名上为您的应用程序创建一个公共子域名。
  • 您的私有网络中能够访问该服务器的 Linux、Windows 或 macOS 设备。这是您安装隧道的地方。
  • 您的私有网络中启用了 SSH 的服务器。

步骤 1:定义您的应用程序

在这一步中,您需要描述您希望通过 Cloudflare 提供的内部服务器。

  1. Cloudflare One 中,选择 **Get Started(入门)**选项卡。
  2. 对于 Set up secure access to private apps from any browser(设置通过任何浏览器安全访问私有应用程序),选择 Get started(开始)
  3. 对于 Configure clientless SSH access to an internal service(配置对内部服务的免客户端 SSH 访问),选择 Continue(继续)
  4. 在 **Zero Trust SSH terminal directly from your browser(直接从浏览器使用 Zero Trust SSH 终端)**屏幕上,选择 Continue(继续)
  5. 为您的应用程序输入名称。
  6. 输入服务器的主机名或 IP 地址。如果不确定,请使用 IP 地址(例如 10.10.1.25)。
  7. 输入 SSH 端口(默认为 22)。
  8. 选择 Continue(继续)

第 2 步:选择公共域名

您的应用程序需要一个公共 URL,以便用户可以从浏览器访问它。Cloudflare 会在您现有的某个域名上为该应用程序创建一个公共 URL。

  1. 从下拉菜单中选择一个域名。
  2. 输入一个子域名(例如 grafana)。完整 URL 的预览将随即显示(例如 grafana.example.com)。
  3. 选择 Continue(继续)

第 3 步:添加您的第一个策略

Access 策略控制哪些人可以访问您的应用程序。在此步骤中,您将使用基于电子邮件的一次性 PIN 创建一个简单策略。您在此处添加的用户在尝试访问应用程序时将通过电子邮件收到一次性 PIN。

  1. 输入您要授予访问权限的用户的电子邮件地址。
  2. 选择 Continue(继续)

第 4 步:分配隧道

隧道将您的私有网络连接到 Cloudflare,以便流量可以到达您的应用程序。您可以选择现有隧道或创建新隧道。

  1. Choose or create a Tunnel 下拉菜单中,选择现有隧道或输入名称以创建新隧道。
  2. 选择 Continue(继续)

第 5 步:部署隧道

在私有网络中可以访问该应用程序的设备上安装 cloudflared。仪表板会根据您的操作系统生成相应的命令。

  1. 从下拉菜单中选择您的操作系统。
  2. 复制并运行仪表板中显示的命令。对于 Windows,请以管理员身份打开命令提示符。对于其他所有操作系统,请使用终端窗口。
  3. 隧道连接后,选择 Continue(继续)

第 6 步:查看详情

仪表板确认您的应用程序已在 Cloudflare Access 的保护下可用。

建议后续步骤

  • 测试您的应用程序

    1. 在成功页面上选择 Test login(测试登录)
    2. 在 Access 登录页面上,输入您添加到 Access 策略中的某个电子邮件地址。
    3. 选择 Send me a code(向我发送验证码)
    4. 输入来自电子邮件的验证码,然后选择 Sign in(登录)
  • 深入探索:在 Zero Trust > Access controls(访问控制) 下查看您的应用程序和策略,并在 Cloudflare 仪表板中的 Networking(网络) > Tunnels(隧道) 下查看您的隧道。

  • 配置身份提供商:将电子邮件一次性 PIN 替换为组织的身份提供商,以获得无缝的登录体验。有关更多信息,请参阅身份提供商

有关无客户端访问的深入指导,请参阅无客户端访问学习路径

故障排除

如果您在连接时遇到问题,请参阅以下资源:

这篇文档对您有帮助吗?