Cloudflare 端: 应用路径 api/clients,策略 Action 选择 Service Auth,Include 选择你生成的 Service Token。

Agent 端: 卸载之前的 Agent,使用上述带 --cf-access-client-id 和 --cf-access-client-secret 参数的命令重新安装节点。
这样一来,Agent 就会在底层自动带上这两个凭证去敲 Cloudflare 的门,直接穿透拦截,而任何没有携带这个 Token 的外部访问都会被 Cloudflare 直接拒之门外(返回 403 Block)。这就实现了真正的 Zero Trust 零信任保护。--另一个方案是设置ip白名单 比较麻烦
既然korami已经有了原生的--cf-access-client-id secret集成 那这是最佳方案

在Application details里设置api/clients路径选择下面的新policy

解决了这个302 moved问题
Failed to connect to WebSocket: 302 Moved Temporarily
v2 WebSocket endpoint failed (302 Moved Temporarily), falling back to v1
until this connection is lost
上一帖 问题缘起
https://www.nodeseek.com/post-785406-1
后一贴 docker部署
https://www.nodeseek.com/post-787294-1
避免端口暴露公网就没啥事了
剩下的就是希望大善人别崩了
这个巧妙啊,之前没想到直接tailscale组网了
@isyv #1 cf崩的时候 这个是最不需要操心的

@isyv #1 也是操心那个路径暴露是吧哈哈 求鸡腿升2级
支持一下,配合Docker,安全性直接拉满了
新上个图-1 这是agent去连接的路径。不设置话agent无法通过cf waf,也没有zero trust保护。其他方案也可以是用waf的ip白名单。

komari的key也有验证,但有被暴力破解的风险。
我一般是用邮箱验证 手机电脑肯定能收到 你也可以选择用github账号的登录状态
这一步后面还有用户名密码
如果用远程ssh,注意保护这个路径
牛逼,研究一下午。搞了半天,原来选错模式了