logo NodeSeekbeta

折腾了korami的cf tunnel access集成 足够安全

Cloudflare 端: 应用路径 api/clients,策略 Action 选择 Service Auth,Include 选择你生成的 Service Token。
image
Agent 端: 卸载之前的 Agent,使用上述带 --cf-access-client-id 和 --cf-access-client-secret 参数的命令重新安装节点。

这样一来,Agent 就会在底层自动带上这两个凭证去敲 Cloudflare 的门,直接穿透拦截,而任何没有携带这个 Token 的外部访问都会被 Cloudflare 直接拒之门外(返回 403 Block)。这就实现了真正的 Zero Trust 零信任保护。--另一个方案是设置ip白名单 比较麻烦
既然korami已经有了原生的--cf-access-client-id secret集成 那这是最佳方案

image
在Application details里设置api/clients路径选择下面的新policy
image
解决了这个302 moved问题

Failed to connect to WebSocket: 302 Moved Temporarily
	
v2 WebSocket endpoint failed (302 Moved Temporarily), falling back to v1 
	until this connection is lost

上一帖 问题缘起
https://www.nodeseek.com/post-785406-1
后一贴 docker部署
https://www.nodeseek.com/post-787294-1

  • 避免端口暴露公网就没啥事了
    剩下的就是希望大善人别崩了

  • 这个巧妙啊,之前没想到直接tailscale组网了 xhj003

  • @isyv #1 cf崩的时候 这个是最不需要操心的 xhj020 xhj023

  • @isyv #1 也是操心那个路径暴露是吧哈哈 求鸡腿升2级

  • 支持一下,配合Docker,安全性直接拉满了 xhj016

  • 新上个图-1 这是agent去连接的路径。不设置话agent无法通过cf waf,也没有zero trust保护。其他方案也可以是用waf的ip白名单。
    komari的key也有验证,但有被暴力破解的风险。
    我一般是用邮箱验证 手机电脑肯定能收到 你也可以选择用github账号的登录状态
    这一步后面还有用户名密码
    image

  • 如果用远程ssh,注意保护这个路径

  • 牛逼,研究一下午。搞了半天,原来选错模式了

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72259位seeker

🎉欢迎新用户🎉