没有公网 IP,如何用 Cloudflare Tunnel 安全发布家庭服务器服务

简介: 没有公网 IP 时,用 Cloudflare Tunnel 把家庭服务器的 Web 服务安全发布到公网,并给出连接边界、安全门槛与 502 排查顺序。

我现在更倾向于把家庭服务器的 Web 服务这样接到公网:

访客
  ↓
Cloudflare 边缘网络
  ↓
Cloudflare Tunnel
  ↓
家里的 cloudflared
  ↓
http://127.0.0.1:3000

核心变化只有一个:不再等待公网主动连接家里的路由器,而是让 cloudflared 从内网主动建立到 Cloudflare 的出站连接。

这对没有公网 IPv4、无法做端口映射,或者不希望直接暴露家庭出口地址的人很实用。但 Tunnel 不是“安装完就自动安全”的魔法。它只解决连接路径,应用自己的认证、授权和漏洞仍然要自己处理。

先分清公开服务和私人访问

公开网站、演示站、Webhook 接口,可以通过 Published application 映射到公开域名。

NAS 管理页、路由器后台、SSH、数据库等内部服务,不应该直接对所有访客开放。至少要叠加 Cloudflare Access 身份认证,或者改用 VPN/组网方案。

如果只是想远程打开自己的内网设备,直接照搬公开网站方案,通常是在解决一个问题的同时制造另一个问题。

开始前先验证本地服务

假设网站运行在本机 3000 端口,先执行:

curl -I http://127.0.0.1:3000

这里必须先返回正常结果。否则,即使 Tunnel 本身在线,Cloudflare 也只会把请求转发到一个无法访问的本地端口。

建议同时确认:

  • 应用到底监听 127.0.0.10.0.0.0 还是容器内部地址;
  • 宿主机和容器之间是否正确映射端口;
  • cloudflared 运行的机器能否访问目标服务;
  • 本机是否已经存在另一套 cloudflared 服务。

创建 Tunnel

在 Cloudflare 控制台进入:

Networking → Tunnels → Create Tunnel

创建一个便于识别的 Tunnel,例如 home-web,然后选择服务器对应的操作系统和架构。后台会给出安装命令,其中包含 Tunnel Token。

Token 不应该出现在截图、Git 仓库、聊天记录或公开日志里。拿到它的人可能运行新的连接器,接入你的 Tunnel。

安装完成后检查服务状态:

systemctl status cloudflared
journalctl -u cloudflared --no-pager -n 100

如果是 Docker 或其他安装方式,则使用对应的容器和进程日志检查。

把域名映射到本地端口

进入刚才创建的 Tunnel:

Routes → Add route → Published application

例如:

Hostname: app.example.com
Service URL: http://127.0.0.1:3000

保存后,请求 https://app.example.com 会经过 Cloudflare,再由 Tunnel 转发到本地 3000 端口。

如果目标服务在局域网另一台机器上,可以填写那台机器的内网地址。前提仍然是 cloudflared 所在主机能够直接访问该地址。

我会额外加的安全门槛

即使不开放路由器端口,应用仍然进入了公网访问路径。至少要做这些事:

  1. 管理界面增加可靠的登录和访问控制;
  2. 不公开数据库、Redis、Docker API 和路由器管理端口;
  3. Token 不进入 Git,并限制服务器配置文件权限;
  4. 更新应用依赖,修复应用本身的漏洞;
  5. 检查上传、注册、密码重置和调试接口;
  6. 保留 Tunnel 与应用日志,设置异常自动重启。

WAF、CDN 和隐藏源站地址都不能代替应用安全。Cloudflare Tunnel 减少的是公网入口和家庭网络配置,不是安全责任。

502 时不要先重装

排查顺序应该从内到外:

  1. curl 本地服务;
  2. 检查应用监听地址和容器端口;
  3. 查看 cloudflared 状态与日志;
  4. 核对 Service URL 的协议、地址和端口;
  5. 最后再看域名、HTTPS 和 Cloudflare 后台状态。

很多 502 并不是 Tunnel 坏了,而是本地应用没有真正运行在你填写的地址上。

官方文档:

对于个人网站、开发预览和轻量公开服务,这套路径比申请公网 IP、配置 DDNS、开放端口更省事。对于私人管理服务,则要在 Tunnel 之上增加身份验证,而不是把它直接暴露出去。没有公网 IP 时,用 Cloudflare Tunnel 把家庭服务器的 Web 服务安全发布到公网,并给出连接边界、安全门槛与 502 排查顺序。

相关文章
|
3天前
|
存储 弹性计算 缓存
阿里云服务器租赁费用:新版租赁收费标准及活动报价参考
本文更新了2026年阿里云全系列云服务器租赁活动报价,所有特惠资源均可前往阿里云活动中心选购,整体覆盖从个人入门到企业级高性能场景的全梯度需求。其中轻量应用服务器主打极致性价比,2核2G峰值200M带宽配置每日10点、15点限时抢购价仅38元/年,2核4G配置379元/年起;高性价比的经济型e实例、通用算力型u2i实例覆盖2核4G至4核32G全档位,适配开发测试与中小型企业业务;搭载英特尔至强6处理器的第九代c9i企业级实例算力较上代提升20%,支撑高并发生产环境,不同实例规格价差清晰,用户可根据自身业务负载与预算灵活选型。
1422 109
|
10天前
|
云安全 人工智能 运维
阿里云联动百位企业安全专家,共识Agent防御最佳实践
当Agent成为新员工,你的安全边界在哪里?
1931 8
阿里云联动百位企业安全专家,共识Agent防御最佳实践
|
4天前
|
编解码 人工智能 安全
2核4G/4核8G/8核16G阿里云服务器如何选择实例?经济型e、通用算力型u2i与计算型c9i选哪个?
本文介绍了阿里云2核4G、4核8G、8核16G三档主流配置下经济型e、通用算力型u2i和计算型c9i三种实例的最新活动价格与适用场景。同配置下三者价差显著,以2核4G为例,经济型e低至599.93元/年,计算型c9i则高达1742.08元/年。文章详细解析了各实例的性能定位:经济型e适合轻负载入门场景,u2i兼顾稳定算力与性价比,c9i凭借第9代至强处理器与芯片级安全能力支撑高性能业务。同时提示用户可叠加满减优惠券享受折上折,建议根据业务负载与预算综合决策。
513 112
|
4天前
|
人工智能 程序员 API
Codex 接入 DeepSeek-V4-Flash:还能补上识图,提供两套方案
Codex 接入 DeepSeek-V4-Flash 怎么配?本文覆盖 CLI 与桌面端,再用 qwen3-vl-flash 补识图,两套方案可直接照做
|
8天前
|
存储 人工智能 关系型数据库
阿里云AI产品与云产品最新组合套餐:Token Plan、AI coding及云服务器和建站等组合优惠价
阿里云推出全新“算力+模型+应用”一站式云与AI组合套餐活动,覆盖从个人开发者到中大型企业的全场景需求。核心亮点为分三档定价的Token Plan订阅服务,支持Qwen3.8-Max-Preview大模型调用,错峰时段最低可享0.2折优惠。活动同步推出AI Coding、智能体部署、云电脑托管、0代码建站等十余类场景化组合,搭配99元/年的普惠云服务器、88元/年的入门数据库等经典特惠产品,还为企业提供1V1定制化AI转型方案,大幅降低了不同用户群体拥抱AI的技术门槛与采购成本。
698 111
|
18天前
|
人工智能 JSON 安全
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
阿里云AI安全产品联动防御Fastjson攻击
2616 13
Fastjson远程代码执行漏洞,阿里云AI安全为您保驾护航
|
16天前
|
人工智能 前端开发 Linux
Codex 桌面版安装 + CC Switch 接入第三方 API 完整教程(2026 最新)
2026最新教程:手把手教你安装Codex桌面版,通过CC Switch v3.17.0一键接入Fenno等国产API(兼容OpenAI Responses格式),跳过账号登录,完整启用代码审查、多步任务与上下文感知功能。零基础友好,全程图文实操。(239字)
2209 3
|
5天前
Qoder 一周年 × Qwen3.8-Max 正式上线,多重好礼限时领
8月3日,Qwen3.8-Max 正式上线Qoder,迎来Qoder一周年。新老用户可领800次免费调用,下单再赠2000次;夜间(22:00–08:00)调用5折;邀请好友双方得积分与调用额度。
344 0
|
18天前
|
人工智能 自然语言处理 数据挖掘
Qwen3.8-Max-Preview深度全解析:2.4万亿参数旗舰MoE模型+Token Plan限时优惠完整落地指南
2026年7月,全新旗舰级混合专家大模型Qwen3.8-Max-Preview正式开放抢先体验,作为通义千问Qwen3系列规格最高、综合推理能力顶尖的新一代模型,该模型总参数量达到2.4万亿(2.4T),是当前线上可调用的原生多模态旗舰模型,综合推理水准对标海外顶级Fable 5模型,在复杂工程开发、长文档深度分析、多步骤智能体自治、跨境多语言创作、海量数据挖掘五大高难度业务场景实现跨越式性能提升。
1525 3

热门文章

最新文章