Cloudflare Tunnel permet de publier un site, une API ou une application interne sans ouvrir de port entrant sur le serveur. Le connecteur cloudflared établit lui-même une liaison sortante vers Cloudflare, qui devient le point d’entrée public et sécurisé du service.
Qu’est-ce qu’un Cloudflare Tunnel ?
Un Cloudflare Tunnel crée une liaison sécurisée entre un serveur privé et le réseau mondial de Cloudflare.
Traditionnellement, publier une application impose plusieurs opérations :
- disposer d’une adresse IP publique ;
- ouvrir les ports 80 ou 443 ;
- configurer une redirection NAT ;
- exposer un reverse proxy ;
- gérer les certificats TLS ;
- protéger directement l’adresse IP du serveur.
Cloudflare Tunnel inverse cette logique.
Le serveur exécute un petit programme nommé cloudflared. Celui-ci ouvre des connexions sortantes vers Cloudflare. Le pare-feu n’accepte donc aucune connexion entrante destinée au tunnel.
Lorsqu’un visiteur ouvre l’application, Cloudflare reçoit la requête. Son réseau la transmet ensuite à cloudflared, qui la relaie vers le service local concerné.
Cloudflare Tunnel peut publier des serveurs HTTP, des applications HTTPS, des services SSH, des bureaux RDP, des sockets Unix et différents services TCP. Aucun routage IP public n’est nécessaire sur le serveur d’origine.