Cloudflare Access + Tunnel 双保险:为内网穿透增加企业级安全鉴权

Cloudflare Tunnel 内网穿透虽方便,但暴露的服务有安全隐患。结合 Cloudflare Access 叠加身份鉴权,支持邮箱验证码和 OAuth 登录,为内网服务加上安全防线。

你是不是觉得只要用上Cloudflare Tunnel,内网服务就高枕无忧了?真相是:Tunnel只是把端口换成了域名,你的NAS、Jellyfin等应用依然裸奔在公网上,没有密码或弱密码照样任人宰割。Cloudflare Access确实能叠加一道企业级鉴权,但很多人配置时漏掉了最关键的一步——策略里的Include和Require如果设置不当,任何人都能通过OAuth验证,你的“双保险”反而成了摆设。一个被忽略的规则顺序,决定了你的服务是固若金汤还是形同虚设。

Cloudflare Tunnel 让没有公网 IP 的用户也能轻松实现内网穿透,但暴露的内网服务始终存在安全隐患——你的服务可能没有密码、使用弱密码,或者存在未公开的漏洞。本文将详细介绍如何结合 Cloudflare Access 叠加一层企业级身份鉴权,让你的内网服务多一道坚实的安全防线。

Cloudflare Access + Tunnel 安全架构

一、为什么要给 Tunnel 加 Access?

很多使用 Cloudflare Tunnel 做内网穿透的用户,以为只要用了 Tunnel 就万事大吉了。但事实并非如此:Tunnel 虽然比公网端口映射更安全、更可控,但它本质上是将内网服务暴露到了公网。很多内网服务根本没有密码,或使用 123456 之类的弱密码;部分用户开启了 IPv6,配合 DDNS 同样会让内网服务暴露在公网之下。

Cloudflare Access 就是解决这个问题的终极方案。它可以在 Tunnel 前面增加一层验证,只有通过身份认证的用户才能访问你的内网服务。

二、Access 的核心能力

Cloudflare Access 提供了丰富的访问控制能力:

  • 多种登录方式:支持邮箱一次性验证码(One-time PIN)、GitHub OAuth、Google OAuth 等多种身份认证方式
  • IP 和地区限制:可以精确控制哪些 IP 段或哪些国家的用户可以访问,策略外的 IP 直接显示 Forbidden
  • 精细化路径控制:支持整站鉴权,或仅对 /admin、/wp-admin 等特定路径单独加鉴权
  • 会话管理:可设置登录后的 Session Duration,控制重新认证的频率
Cloudflare Access 核心功能

三、前置条件

  • 已通过 Cloudflare Tunnel 配置好内网穿透
  • 一个 Cloudflare 账号(免费版即可)
  • Access 属于 Zero Trust 产品,需要绑定支付方式才能启用,但免费计划完全足够个人使用,不会产生任何费用

四、详细配置步骤

第一步:配置登录方式(身份认证)

Cloudflare Access 默认使用 One-time PIN(邮箱接收一次性验证码)作为登录方式。你也可以添加 GitHub OAuth 登录,实现一键登录:在 GitHub → Settings → Developer Settings → OAuth Apps → New OAuth app 创建应用。Homepage URL 填写 https://<your-team-name>.cloudflareaccess.com,Authorization callback URL 填写 https://<your-team-name>.cloudflareaccess.com/cdn-cgi/access/callback。其中 your-team-name 可在 Zero Trust → Settings → Team name and domain 中查看。

复制生成的 Client ID 和 Client secrets(secrets 只显示一次,务必及时保存到密码管理器),返回 Zero Trust 设置页面填入即可。

GitHub OAuth App 配置步骤

第二步:配置访问策略(最关键的一步)

策略是 Access 的核心。如果不配置好策略,任何人都能通过验证访问你的服务。策略由三类规则组成:

规则类型 说明
Include 满足任一条件即可(如邮箱属于某域名)
Require 满足全部条件才通过(如特定 IP + 特定邮箱)
Exclude 排除特定条件(如屏蔽某 IP 段)

推荐配置:IP ranges 只允许你常用的 IP 段访问(其他 IP 直接显示 Forbidden);Emails 只允许你的个人邮箱登录;Login Methods 只允许 GitHub OAuth。

第三步:创建应用绑定域名

进入 Access → Applications → Add Application,类型选择 Self-hosted。填写应用名称和 Session Duration,在 Public hostname 处填写需要鉴权的域名和路径(整站鉴权则路径留空,仅后台鉴权则填 /admin)。关联前面创建的策略,勾选登录方式,确认即可。

Access 应用创建流程

五、配置完成后的效果

配置完成后:未授权的 IP 地址直接显示 Forbidden 页面,连验证页面都看不到;授权 IP 且未登录时跳转到 Cloudflare Access 鉴权页面,显示登录选项;已登录 GitHub 账号时自动通过 OAuth 验证,直接跳转到目标网站。

六、安全建议

  • 策略中一定要配置好邮箱、IP 等限制,否则任何人都能通过验证
  • 建议先使用 Test policies 功能测试策略是否符合预期
  • Zero Trust 免费计划已足够个人使用,但需要绑定支付方式
  • Client secrets 只显示一次,务必及时保存
  • Session Duration 建议根据需要设置,过长降低安全性

七、总结

Cloudflare Tunnel + Access 的组合是目前最安全、最便捷的内网穿透方案之一。即使内网服务本身没有密码,Access 也能提供企业级的身份验证保障。这一切都是免费的——对于个人用户来说,没有比这更划算的安全方案了。强烈推荐所有使用 Cloudflare Tunnel 的用户都配置上 Access。

原创文章,作者:kp51,如若转载,请注明出处:https://www.kepu51.com/instant-messaging/700.html

(0)
上一篇 2026年6月8日 08:00
下一篇 2026年6月8日 10:00

相关推荐

  • NGINX(NPM)+ GeoIP 实现地区与运营商级访问控制,构建内网安全防线

    一、前排说明:为什么需要地区运营商级防护 飞牛NAS的漏洞风波之所以能波及如此广泛,根本原因在于大量用户将NAS直接暴露在公网,且缺乏基础防护措施。网络扫描器(如Shodan)只需输入特定关键词,就能轻松发现数千台未加防护的NAS管理后台,这些设备随即成为黑客眼中的”肥肉”。 我的防护思路很简单但极其有效:在网络入口层直接限制仅允许特…

    2026年2月26日 Linux运维
  • Claw免费容器部署caddy,实现免输端口号访问家里web网站

    Claw cloud(俗称小阿里云)老早推出了个叫 claw run 的免费容器服务 🎉,就是免费部署 Docker 容器,每个月送5美元且自带免费10G 流量。免费版支持 http/https/wss 访问,正好可以做个 301 重定向服务,这样访问家里 web 就不用记住烦人的端口号了! 关于 301 免输端口号访问家里 web 这个去年4月写过一期,相…

    2025年6月15日 Linux运维
  • DedicatedCore VPS 值不值得入手:外贸建站、机房网络和性价比评测

    DedicatedCore VPS 值不值得入手:外贸建站、机房网络和性价比评测 做外贸独立站的朋友,对服务器最头疼的问题无非两个:一是国内访问慢,客户打开页面要等好几秒;二是国外机房的线路乱七八糟,价格看着便宜,实际用起来丢包率高得离谱。最近后台一直有人问 DedicatedCore 这个品牌,说看到它们家的 VPS 价格低得吓人,配置看起来也还行,就是不…

    2026年7月11日
  • 白嫖 DigitalPlat 永久免费域名完整指南:支持托管到 Cloudflare(2026最新版)

    DigitalPlat(前身 us.kg)提供永久免费域名,支持 dpdns.org、qzz.io 等后缀,可托管到 Cloudflare。本文从注册到配置完整指南。

    2026年6月8日
  • 仅需1美元即可开通ChatGPT Team会员服务,5人共享,超划算!

    文章介绍了如何通过特定链接以1美元开通ChatGPT Team会员服务,该服务原价为每月25美元/人,支持5人共享。重点解决了中国大陆用户支付障碍问题,推荐使用PayPal绑定国际支付银行卡,并通过法国代理完成订阅。同时提醒用户及时取消订阅以避免后续高额费用。 开通 ChatGPT Team 前须知 支付问题是最大的障碍。中国大陆的银行卡99%无法直接订阅,…

    2025年6月7日 AI教程
  • 狗云香港大硬盘 VPS 怎么选:容量、带宽、备份和自托管场景分析

    狗云香港大硬盘 VPS 怎么选:容量、带宽、备份和自托管场景分析 当你在香港 VPS 上搭建自托管服务时,常见的 NVMe 硬盘往往只有 20-40GB 可用空间,装完系统和 Docker 就所剩无几。照片备份、监控存档、个人网盘这些“吃容量”的需求,很快就把小硬盘塞满。狗云(DogYun)近期推出的香港大硬盘 VPS 系列,将起步容量提升到 250GB,最…

    2026年7月9日
  • GB 和 GiB 的区别:为什么 1GB VPS 显示只有 900 多 MB?

    你是不是也遇到过这种情况: 买了标称 1GB 内存 的 VPS,结果登录 SSH 查看系统内存发现可用内存只有 953MB 或 976MB,总量比宣传的要少几十 MB。 其实,这并不一定是商家“偷内存”,关键原因在于—— GB 和 GiB 是两种不同的容量计量单位,而这两种单位的换算方式不一样。 今天我会用 最简单的方式 帮你搞懂它们的差异,让你理解为什么标…

    2025年12月9日
  • 美国大宽带VPS推荐2026 十大高性价比美国VPS对比与选购指南

    美国VPS:高性价比与大带宽的完美结合 美国VPS一直是国内用户的热门选择,这主要得益于其成熟的数据中心基础设施与强大的网络资源。相比亚洲或欧洲,美国VPS市场竞争更为激烈,不仅价格更实惠,配置也更慷慨。许多提供商甚至能直接提供1Gbps、10Gbps端口,这在其他地区几乎难以实现。无论是网站搭建、跨境电商运营,还是进行大流量数据传输,美国VPS的大带宽方案…

    2026年1月15日
  • AdGuard Home部署私有DNS服务 开启无广告屏蔽和隐私保护

    AdGuard Home简介 AdGuard Home是由AdGuard推出的一款工具,AdGuard是一家专注于网络安全和隐私保护的公司,旗下有多个广告过滤产品,例如我在Chrome上安装的广告过滤插件。AdGuard Home是一款开源免费的隐私保护与广告过滤工具。 与Chrome上的插件相比,AdGuard Home的特点在于: 它在DNS层面提供隐私…

    2025年6月19日
  • Claude Code 国内使用全指南:安装、配置国产大模型与高效上手实战

    Claude Code国内使用指南:从安装到接入国产模型,手把手教学 还在羡慕大佬在黑窗口里敲几行命令就能搞定整套项目? 看到 Claude 官方封号严重、订阅价格又高,只能干瞪眼? 完全没必要放弃!下面就一步步教你在国内环境下,用国产大模型做平替,让你一样可以畅用这款当前非常强大的 AI 编程工具 —— Claude Code (CC)。 尤其是 Clau…

    2026年1月11日