主题:cloudflare
4 篇 · 合计 8,451 字
- 用一条 Cloudflare Tunnel 收敛全部对外服务
把"逐个暴露端口 + 逐条挂 DNS"改成一条隧道统一出口后,宿主不再监听任何对外端口。记录 ingress 顺序、多副本 HA 的真实作用边界,以及 metrics 默认绑定带来的意外暴露。
- 用 Cloudflare Access 替代应用的弱认证
隧道只解决了网络暴露,认证责任仍默认落在应用自身,而自托管应用的门锁往往很弱。本文比较应用层、反代层与边缘层三种认证位置的能力差异,给出用 curl 首跳 302 判断 Access 是否生效的方法,并划清它不能替代应用授权的边界。
- 「正常时静默」:一个存活看护脚本的设计
Docker 的健康检查只报告不自愈,隧道存活要靠外部看护。记录一个「正常时静默」的检查脚本:检查项如何取舍、端口绑定范围为什么必须单独看、15 分钟频率的理由,以及告警通道自己失效时该怎么办。
- 把 Cloudflare API 接进 Agent 工具链
通过 MCP 把云平台 API 暴露给 Agent 之后,真正需要设计的不是连接本身,而是权限边界与回滚路径:token 按最小范围发放、写操作前先导出快照、下发脚本保持幂等,并警惕 PUT 整表语义。