跳转到内容
搜索文档

配置

最后更新 查看 MarkdownAgent 设置

本页面介绍了 cloudflared 隧道最常见的配置选项,包括高可用性、防火墙规则和运行时参数。

副本和高可用性

当您运行隧道时,cloudflared 会建立四个仅出站的、后量子加密的连接到至少两个不同的 Cloudflare 数据中心。如果任何连接、服务器或数据中心脱机,您的资源仍然可用。

副本是另一个指向同一隧道的 cloudflared 实例。每个副本都会创建四个新连接,从而为您的源站提供额外的入口点。每个隧道最多可以运行 25 个副本(100 个连接)。流量路由到地理上最接近的副本。

graph LR
    C((Cloudflare))
    subgraph E[您的网络]
        cf1["cloudflared <br> (tunnel-01 的副本)"]
        cf2["cloudflared <br> (tunnel-01 的副本)"]
        S1[应用程序]
        cf1-->S1
        cf2-->S1
    end
    C -- "连接 x 4 <br>"--> cf1
    C --> cf1
    C --> cf1
    C --> cf1
    C -- 连接 x 4--> cf2
    C --> cf2
    C --> cf2
    C --> cf2

部署副本

要为远程管理的隧道部署副本:

  1. Cloudflare 仪表板中,转到 Networking(网络) > Tunnels(隧道)

    Go to Tunnels ↗
  2. 选择您的隧道。

  3. 选择 Add a replica(添加副本)

  4. 选择要部署副本的主机的操作系统。

  5. 复制安装命令并在主机上运行它。

要为本地管理的隧道部署副本,请使用相同的隧道凭据在其他主机上运行 cloudflared tunnel run <NAME>

防火墙规则

cloudflared 出站连接到 Cloudflare 上的 7844 端口。您的防火墙必须允许出口到以下目标。阻止所有入口流量以建立积极的安全模型 — 只有在隧道配置中的服务才会被公开。

必需的端口

region1.v2.argotunnel.com

IPv4 IPv6 端口 协议
198.41.192.167 198.41.192.67 198.41.192.57 198.41.192.107 198.41.192.27 198.41.192.7 198.41.192.227 198.41.192.47 198.41.192.37 198.41.192.77 2606:4700:a0::1 2606:4700:a0::2 2606:4700:a0::3 2606:4700:a0::4 2606:4700:a0::5 2606:4700:a0::6 2606:4700:a0::7 2606:4700:a0::8 2606:4700:a0::9 2606:4700:a0::10 7844 TCP/UDP (http2/quic)

region2.v2.argotunnel.com

IPv4 IPv6 端口 协议
198.41.200.13 198.41.200.193 198.41.200.33 198.41.200.233 198.41.200.53 198.41.200.63 198.41.200.113 198.41.200.73 198.41.200.43 198.41.200.23 2606:4700:a8::1 2606:4700:a8::2 2606:4700:a8::3 2606:4700:a8::4 2606:4700:a8::5 2606:4700:a8::6 2606:4700:a8::7 2606:4700:a8::8 2606:4700:a8::9 2606:4700:a8::10 7844 TCP/UDP (http2/quic)

US region IPs

使用 --region us 标志时,请确保您的防火墙允许通过端口 7844 (TCP/UDP) 发送到这些美国区域(US-region)目标的出站连接。

us-region1.v2.argotunnel.com

IPv4 IPv6 端口 协议
198.41.218.1 198.41.218.2 198.41.218.3 198.41.218.4 198.41.218.5 198.41.218.6 198.41.218.7 198.41.218.8 198.41.218.9 198.41.218.10 2606:4700:a1::1 2606:4700:a1::2 2606:4700:a1::3 2606:4700:a1::4 2606:4700:a1::5 2606:4700:a1::6 2606:4700:a1::7 2606:4700:a1::8 2606:4700:a1::9 2606:4700:a1::10 7844 TCP/UDP (http2/quic)

us-region2.v2.argotunnel.com

IPv4 IPv6 端口 协议
198.41.219.1 198.41.219.2 198.41.219.3 198.41.219.4 198.41.219.5 198.41.219.6 198.41.219.7 198.41.219.8 198.41.219.9 198.41.219.10 2606:4700:a9::1 2606:4700:a9::2 2606:4700:a9::3 2606:4700:a9::4 2606:4700:a9::5 2606:4700:a9::6 2606:4700:a9::7 2606:4700:a9::8 2606:4700:a9::9 2606:4700:a9::10 7844 TCP/UDP (http2/quic)

FedRAMP High IPs

FedRAMP High 环境中部署 cloudflared 时,cloudflared 会根据 Tunnel 令牌自动路由到 FedRAMP 数据中心。确保您的防火墙允许通过端口 7844 (TCP/UDP) 发送到这些 FedRAMP 特定目标的出站连接。

fed-region1.v2.argotunnel.com

IPv4 IPv6 端口 协议
162.159.234.1 162.159.234.2 162.159.234.3 162.159.234.4 162.159.234.5 162.159.234.6 162.159.234.7 162.159.234.8 162.159.234.9 162.159.234.10 2a06:98c1:4d::1 2a06:98c1:4d::2 2a06:98c1:4d::3 2a06:98c1:4d::4 2a06:98c1:4d::5 2a06:98c1:4d::6 2a06:98c1:4d::7 2a06:98c1:4d::8 2a06:98c1:4d::9 2a06:98c1:4d::10 7844 TCP/UDP (http2/quic)

fed-region2.v2.argotunnel.com

IPv4 IPv6 端口 协议
172.64.234.1 172.64.234.2 172.64.234.3 172.64.234.4 172.64.234.5 172.64.234.6 172.64.234.7 172.64.234.8 172.64.234.9 172.64.234.10 2606:4700:f6::1 2606:4700:f6::2 2606:4700:f6::3 2606:4700:f6::4 2606:4700:f6::5 2606:4700:f6::6 2606:4700:f6::7 2606:4700:f6::8 2606:4700:f6::9 2606:4700:f6::10 7844 TCP/UDP (http2/quic)

SNI-enforcing firewalls

如果您的防火墙强制执行服务器名称指示 (SNI),还要允许通过端口 7844 访问这些主机名:

主机名 端口 协议
_v2-origintunneld._tcp.argotunnel.com 7844 TCP (http2)
cftunnel.com 7844 TCP/UDP (http2/quic)
h2.cftunnel.com 7844 TCP (http2)
quic.cftunnel.com 7844 UDP (quic)

可选的 443 端口目标

打开 443 端口可启用可选功能,如软件自动更新和 Access JWT 验证。没有这些连接,cloudflared 也能正常运行。

目标 用途
api.cloudflare.com 软件更新检查
update.argotunnel.com 软件更新检查
github.com 下载最新版本
<team-name>.cloudflareaccess.com Access JWT 验证(如果启用了 Access)
pqtunnels.cloudflareresearch.com 后量子错误报告
cfd-features.argotunnel.com (DNS TXT) UDP 数据报版本协商

要验证防火墙是否允许隧道流量,请参阅连接错误

运行时参数

这些标志适用于 cloudflared tunnel run 命令。它们控制隧道在您的操作系统上的运行方式。

最常用的参数:

参数 默认值 描述
--loglevel info 日志详细程度:debuginfowarnerrorfatal
--logfile stdout 写入日志输出的路径
--metrics 127.0.0.1:2024120245 Prometheus 指标端点地址(范围内的第一个可用端口)
--protocol auto 连接协议:autoquichttp2
--region global 使用 us 通过仅限美国的数据中心路由
--token 隧道令牌(远程管理的隧道)

以下示例演示了如何使用配置标志手动运行隧道:

cloudflared tunnel --loglevel info --logfile /var/log/cloudflared/cloudflared.log run --token <TOKEN VALUE>

有关运行时参数的完整列表以及如何将它们添加到隧道服务的说明,请参阅运行时参数

源站参数

源站配置参数控制 cloudflared 如何将流量代理到源站服务器。

最常用的参数:

参数 默认值 描述
originServerName "" 期望源站证书中的主机名
noTLSVerify false 禁用 TLS 证书验证
httpHostHeader "" 覆盖 HTTP Host 标头
connectTimeout 30s 到源站的 TCP 连接超时

有关源站参数的完整列表和设置说明,请参阅源站参数

权限

您可以将 Cloudflare 成员权限限定为单个 Cloudflare Tunnel 实例,而不是授予账户范围的访问权限。这使您可以委派对特定隧道的管理 — 例如,允许应用程序团队管理一个隧道,而不会暴露您账户的其余部分。

请参阅精细权限

这篇文档对您有帮助吗?