Tarih
Kategori
Güvenlik
Okuma
2 dk

Cloudflare Tunnel ile sunucuyu internete kapatmak

Sunucuda gelen bağlantılar için tek bir port açmadan siteyi yayınlamak mümkün. Cloudflare Tunnel nasıl çalışır, geçişte nelere dikkat edilir?

test

İnternete açık bir IP adresiyle yayındaki sunucunun 80 ve 443 portları dünyanın her yerinden taranır. Site Cloudflare arkasında olsa bile gerçek IP adresi bir kez öğrenildiğinde istekler Cloudflare atlanarak doğrudan sunucuya gönderilebilir. Cloudflare Tunnel bu yolu kapatır.

Nasıl çalışır?

Sunucuya kurulan cloudflared servisi, Cloudflare ağına sunucudan dışarıya doğru kalıcı bir bağlantı açar. Ziyaretçi istekleri Cloudflare üzerinden bu bağlantıya, oradan da sunucudaki web servisine ulaşır. Sunucunun güvenlik duvarında gelen bağlantılar için port açmak gerekmez; web sunucusu yalnızca yerel adreste, 127.0.0.1 üzerinde dinleyebilir.

Geçiş adımları

  1. Alan adının DNS yönetimi Cloudflare üzerinde olmalıdır.
  2. Sunucuya cloudflared kurulur ve tünel Cloudflare panelinden ya da komut satırından oluşturulur.
  3. Tünelde hangi alan adının sunucudaki hangi yerel servise yönleneceği tanımlanır.
  4. cloudflared sistem servisi olarak çalıştırılır; sunucu yeniden başladığında tünel kendiliğinden açılır.
  5. Site tünel üzerinden çalıştıktan sonra güvenlik duvarında 80 ve 443 portları dışarıya kapatılır.

Dikkat edilecekler

  • Eski IP adresi: Daha önce doğrudan A kaydıyla yayında olan sunucunun IP adresi geçmiş DNS kayıtlarından bulunabilir. Mümkünse tünele geçerken sunucunun IP adresi de değiştirilir.
  • E-posta kayıtları: Aynı sunucu e-posta da gönderiyorsa MX ve SPF kayıtları IP adresini ortaya çıkarır. Web ve e-posta ayrı sunucularda tutulmalıdır.
  • Ziyaretçi IP adresi: İstekler tünelden geldiği için uygulama ziyaretçinin IP adresini CF-Connecting-IP başlığından okumalıdır. Aksi hâlde tüm istekler yerel adresten geliyormuş gibi görünür; hız sınırı ve kayıtlar yanlış çalışır.
  • Yönetim erişimi: SSH gibi yönetim bağlantıları da tünel üzerinden, Cloudflare Access ile kimlik doğrulaması istenerek açılabilir. Böylece sunucuda gelen bağlantıya açık port kalmaz.

Tunnel, WAF ve önbellek kurallarıyla birlikte kullanıldığında sunucuya yalnızca Cloudflare üzerinden erişilebilir. IP adresine doğrudan yapılan taramalar sunucuda karşılık bulmaz.

  • #Linux
  • #Sertleştirme
  • #Cloudflare
01 Diğer yazılar

Diğer yazılar

Bu konuda konuşalım mı?

Mevcut durumu kısaca anlatın; kapsamı birlikte çıkaralım.

JavaScript açıkken gösterilir, iletişim formunu kullanın