折腾了korami的cf tunnel access集成 足够安全

ele 2026-06-20 22:26 1

Cloudflare 端: 应用路径 api/clients,策略 Action 选择 Service Auth,Include 选择你生成的 Service Token。


Agent 端: 卸载之前的 Agent,使用上述带 --cf-access-client-id 和 --cf-access-client-secret 参数的命令重新安装节点。


这样一来,Agent 就会在底层自动带上这两个凭证去敲 Cloudflare 的门,直接穿透拦截,而任何没有携带这个 Token 的外部访问都会被 Cloudflare 直接拒之门外(返回 403 Block)。这就实现了真正的 Zero Trust 零信任保护。--另一个方案是设置ip白名单 比较麻烦

既然korami已经有了原生的--cf-access-client-id secret集成 那这是最佳方案




在Application details里设置api/clients路径选择下面的新policy



解决了这个302 moved问题


Failed to connect to WebSocket: 302 Moved Temporarily

v2 WebSocket endpoint failed (302 Moved Temporarily), falling back to v1
until this connection is lost

上一帖

https://www.nodeseek.com/post-785406-1

最新回复 (5)
  • isyv 06-20 22:27
    1

    避免端口暴露公网就没啥事了

    剩下的就是希望大善人别崩了

  • kuss0 06-20 22:30
    2

    这个巧妙啊,之前没想到直接tailscale组网了 ^-^

  • ele 楼主 06-20 22:30
    3

    @isyv #1 cf崩的时候 这个是最不需要操心的 ^-^ ^-^

  • ele 楼主 06-20 22:32
    4

    @isyv #1 也是操心那个路径暴露是吧哈哈 求鸡腿升2级

  • happylarry 06-20 22:39
    5

    支持一下,配合Docker,安全性直接拉满了 ^-^

* 帖子来源NodeSeek
返回