- Tarih
- Kategori
- Güvenlik
- Okuma
- 2 dk
Cloudflare Tunnel ile sunucuyu internete kapatmak
Sunucuda gelen bağlantılar için tek bir port açmadan siteyi yayınlamak mümkün. Cloudflare Tunnel nasıl çalışır, geçişte nelere dikkat edilir?
İnternete açık bir IP adresiyle yayındaki sunucunun 80 ve 443 portları dünyanın her yerinden taranır. Site Cloudflare arkasında olsa bile gerçek IP adresi bir kez öğrenildiğinde istekler Cloudflare atlanarak doğrudan sunucuya gönderilebilir. Cloudflare Tunnel bu yolu kapatır.
Nasıl çalışır?
Sunucuya kurulan cloudflared servisi, Cloudflare ağına sunucudan dışarıya doğru kalıcı bir bağlantı açar. Ziyaretçi istekleri Cloudflare üzerinden bu bağlantıya, oradan da sunucudaki web servisine ulaşır. Sunucunun güvenlik duvarında gelen bağlantılar için port açmak gerekmez; web sunucusu yalnızca yerel adreste, 127.0.0.1 üzerinde dinleyebilir.
Geçiş adımları
- Alan adının DNS yönetimi Cloudflare üzerinde olmalıdır.
- Sunucuya
cloudflaredkurulur ve tünel Cloudflare panelinden ya da komut satırından oluşturulur. - Tünelde hangi alan adının sunucudaki hangi yerel servise yönleneceği tanımlanır.
cloudflaredsistem servisi olarak çalıştırılır; sunucu yeniden başladığında tünel kendiliğinden açılır.- Site tünel üzerinden çalıştıktan sonra güvenlik duvarında 80 ve 443 portları dışarıya kapatılır.
Dikkat edilecekler
- Eski IP adresi: Daha önce doğrudan A kaydıyla yayında olan sunucunun IP adresi geçmiş DNS kayıtlarından bulunabilir. Mümkünse tünele geçerken sunucunun IP adresi de değiştirilir.
- E-posta kayıtları: Aynı sunucu e-posta da gönderiyorsa MX ve SPF kayıtları IP adresini ortaya çıkarır. Web ve e-posta ayrı sunucularda tutulmalıdır.
- Ziyaretçi IP adresi: İstekler tünelden geldiği için uygulama ziyaretçinin IP adresini
CF-Connecting-IPbaşlığından okumalıdır. Aksi hâlde tüm istekler yerel adresten geliyormuş gibi görünür; hız sınırı ve kayıtlar yanlış çalışır. - Yönetim erişimi: SSH gibi yönetim bağlantıları da tünel üzerinden, Cloudflare Access ile kimlik doğrulaması istenerek açılabilir. Böylece sunucuda gelen bağlantıya açık port kalmaz.
Tunnel, WAF ve önbellek kurallarıyla birlikte kullanıldığında sunucuya yalnızca Cloudflare üzerinden erişilebilir. IP adresine doğrudan yapılan taramalar sunucuda karşılık bulmaz.
- #Linux
- #Sertleştirme
- #Cloudflare