本页面介绍了 cloudflared 隧道最常见的配置选项,包括高可用性、防火墙规则和运行时参数。
当您运行隧道时,cloudflared 会建立四个仅出站的、后量子加密的连接到至少两个不同的 Cloudflare 数据中心。如果任何连接、服务器或数据中心脱机,您的资源仍然可用。
副本是另一个指向同一隧道的 cloudflared 实例。每个副本都会创建四个新连接,从而为您的源站提供额外的入口点。每个隧道最多可以运行 25 个副本(100 个连接)。流量路由到地理上最接近的副本。
graph LR
C((Cloudflare))
subgraph E[您的网络]
cf1["cloudflared <br> (tunnel-01 的副本)"]
cf2["cloudflared <br> (tunnel-01 的副本)"]
S1[应用程序]
cf1-->S1
cf2-->S1
end
C -- "连接 x 4 <br>"--> cf1
C --> cf1
C --> cf1
C --> cf1
C -- 连接 x 4--> cf2
C --> cf2
C --> cf2
C --> cf2
要为远程管理的隧道部署副本:
-
在 Cloudflare 仪表板 ↗中,转到 Networking(网络) > Tunnels(隧道)。
Go to Tunnels ↗ -
选择您的隧道。
-
选择 Add a replica(添加副本)。
-
选择要部署副本的主机的操作系统。
-
复制安装命令并在主机上运行它。
cloudflared 出站连接到 Cloudflare 上的 7844 端口。您的防火墙必须允许出口到以下目标。阻止所有入口流量以建立积极的安全模型 — 只有在隧道配置中的服务才会被公开。
| IPv4 | IPv6 | 端口 | 协议 |
|---|---|---|---|
198.41.192.167 198.41.192.67 198.41.192.57 198.41.192.107 198.41.192.27 198.41.192.7 198.41.192.227 198.41.192.47 198.41.192.37 198.41.192.77 |
2606:4700:a0::1 2606:4700:a0::2 2606:4700:a0::3 2606:4700:a0::4 2606:4700:a0::5 2606:4700:a0::6 2606:4700:a0::7 2606:4700:a0::8 2606:4700:a0::9 2606:4700:a0::10 |
7844 | TCP/UDP (http2/quic) |
| IPv4 | IPv6 | 端口 | 协议 |
|---|---|---|---|
198.41.200.13 198.41.200.193 198.41.200.33 198.41.200.233 198.41.200.53 198.41.200.63 198.41.200.113 198.41.200.73 198.41.200.43 198.41.200.23 |
2606:4700:a8::1 2606:4700:a8::2 2606:4700:a8::3 2606:4700:a8::4 2606:4700:a8::5 2606:4700:a8::6 2606:4700:a8::7 2606:4700:a8::8 2606:4700:a8::9 2606:4700:a8::10 |
7844 | TCP/UDP (http2/quic) |
US region IPs
使用 --region us 标志时,请确保您的防火墙允许通过端口 7844 (TCP/UDP) 发送到这些美国区域(US-region)目标的出站连接。
| IPv4 | IPv6 | 端口 | 协议 |
|---|---|---|---|
198.41.218.1 198.41.218.2 198.41.218.3 198.41.218.4 198.41.218.5 198.41.218.6 198.41.218.7 198.41.218.8 198.41.218.9 198.41.218.10 |
2606:4700:a1::1 2606:4700:a1::2 2606:4700:a1::3 2606:4700:a1::4 2606:4700:a1::5 2606:4700:a1::6 2606:4700:a1::7 2606:4700:a1::8 2606:4700:a1::9 2606:4700:a1::10 |
7844 | TCP/UDP (http2/quic) |
| IPv4 | IPv6 | 端口 | 协议 |
|---|---|---|---|
198.41.219.1 198.41.219.2 198.41.219.3 198.41.219.4 198.41.219.5 198.41.219.6 198.41.219.7 198.41.219.8 198.41.219.9 198.41.219.10 |
2606:4700:a9::1 2606:4700:a9::2 2606:4700:a9::3 2606:4700:a9::4 2606:4700:a9::5 2606:4700:a9::6 2606:4700:a9::7 2606:4700:a9::8 2606:4700:a9::9 2606:4700:a9::10 |
7844 | TCP/UDP (http2/quic) |
FedRAMP High IPs
在 FedRAMP High ↗ 环境中部署 cloudflared 时,cloudflared 会根据 Tunnel 令牌自动路由到 FedRAMP 数据中心。确保您的防火墙允许通过端口 7844 (TCP/UDP) 发送到这些 FedRAMP 特定目标的出站连接。
| IPv4 | IPv6 | 端口 | 协议 |
|---|---|---|---|
162.159.234.1 162.159.234.2 162.159.234.3 162.159.234.4 162.159.234.5 162.159.234.6 162.159.234.7 162.159.234.8 162.159.234.9 162.159.234.10 |
2a06:98c1:4d::1 2a06:98c1:4d::2 2a06:98c1:4d::3 2a06:98c1:4d::4 2a06:98c1:4d::5 2a06:98c1:4d::6 2a06:98c1:4d::7 2a06:98c1:4d::8 2a06:98c1:4d::9 2a06:98c1:4d::10 |
7844 | TCP/UDP (http2/quic) |
| IPv4 | IPv6 | 端口 | 协议 |
|---|---|---|---|
172.64.234.1 172.64.234.2 172.64.234.3 172.64.234.4 172.64.234.5 172.64.234.6 172.64.234.7 172.64.234.8 172.64.234.9 172.64.234.10 |
2606:4700:f6::1 2606:4700:f6::2 2606:4700:f6::3 2606:4700:f6::4 2606:4700:f6::5 2606:4700:f6::6 2606:4700:f6::7 2606:4700:f6::8 2606:4700:f6::9 2606:4700:f6::10 |
7844 | TCP/UDP (http2/quic) |
SNI-enforcing firewalls
如果您的防火墙强制执行服务器名称指示 (SNI),还要允许通过端口 7844 访问这些主机名:
| 主机名 | 端口 | 协议 |
|---|---|---|
_v2-origintunneld._tcp.argotunnel.com |
7844 | TCP (http2) |
cftunnel.com |
7844 | TCP/UDP (http2/quic) |
h2.cftunnel.com |
7844 | TCP (http2) |
quic.cftunnel.com |
7844 | UDP (quic) |
可选的 443 端口目标
打开 443 端口可启用可选功能,如软件自动更新和 Access JWT 验证。没有这些连接,cloudflared 也能正常运行。
| 目标 | 用途 |
|---|---|
api.cloudflare.com |
软件更新检查 |
update.argotunnel.com |
软件更新检查 |
github.com |
下载最新版本 |
<team-name>.cloudflareaccess.com |
Access JWT 验证(如果启用了 Access) |
pqtunnels.cloudflareresearch.com |
后量子错误报告 |
cfd-features.argotunnel.com (DNS TXT) |
UDP 数据报版本协商 |
要验证防火墙是否允许隧道流量,请参阅连接错误。
这些标志适用于 cloudflared tunnel run 命令。它们控制隧道在您的操作系统上的运行方式。
最常用的参数:
| 参数 | 默认值 | 描述 |
|---|---|---|
--loglevel |
info |
日志详细程度:debug、info、warn、error、fatal |
--logfile |
stdout | 写入日志输出的路径 |
--metrics |
127.0.0.1:20241–20245 |
Prometheus 指标端点地址(范围内的第一个可用端口) |
--protocol |
auto |
连接协议:auto、quic、http2 |
--region |
global | 使用 us 通过仅限美国的数据中心路由 |
--token |
— | 隧道令牌(远程管理的隧道) |
以下示例演示了如何使用配置标志手动运行隧道:
cloudflared tunnel --loglevel info --logfile /var/log/cloudflared/cloudflared.log run --token <TOKEN VALUE>有关运行时参数的完整列表以及如何将它们添加到隧道服务的说明,请参阅运行时参数。
源站配置参数控制 cloudflared 如何将流量代理到源站服务器。
最常用的参数:
| 参数 | 默认值 | 描述 |
|---|---|---|
originServerName |
"" |
期望源站证书中的主机名 |
noTLSVerify |
false |
禁用 TLS 证书验证 |
httpHostHeader |
"" |
覆盖 HTTP Host 标头 |
connectTimeout |
30s |
到源站的 TCP 连接超时 |
有关源站参数的完整列表和设置说明,请参阅源站参数。
您可以将 Cloudflare 成员权限限定为单个 Cloudflare Tunnel 实例,而不是授予账户范围的访问权限。这使您可以委派对特定隧道的管理 — 例如,允许应用程序团队管理一个隧道,而不会暴露您账户的其余部分。
请参阅精细权限。