远程管理隧道 (remotely-managed tunnel) 只需要一个令牌即可运行。拥有此令牌的任何人都可以运行该隧道。
要获取远程管理隧道的令牌:
-
在 Cloudflare 仪表板 ↗中,转到 Networking(网络) > Tunnels(隧道)。
Go to Tunnels ↗ -
选择您的隧道。
-
选择 Add a replica(添加副本)。
-
将
cloudflared安装命令复制到文本编辑器中(不要运行该命令)。令牌是eyJ...字符串。
Required API token permissions
At least one of the following token permissions is required:Cloudflare One Connectors WriteCloudflare One Connector: cloudflared WriteCloudflare Tunnel Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/cfd_tunnel/$TUNNEL_ID/token" \
--request GET \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"定期轮换令牌以降低泄露风险。对于具有多个副本的隧道,请在工作时间之外进行轮换,并分批更新副本。
-
在 Cloudflare 仪表板 ↗中,转到 Networking(网络) > Tunnels(隧道)。
Go to Tunnels ↗ -
选择您的隧道。
-
选择 Rotate token(轮换令牌)。 轮换令牌后,
cloudflared无法使用旧令牌建立新连接。现有连接器在重新启动前保持活动状态。 -
选择 Add replica(添加副本) 并复制新的
cloudflared安装命令。 -
在每个副本上,使用新令牌重新安装
cloudflared服务:sudo cloudflared service uninstall sudo cloudflared service install <NEW_TOKEN>
轮换泄露的令牌
如果您的隧道令牌泄露,请立即轮换令牌,然后强制断开所有现有连接:
Required API token permissions
At least one of the following token permissions is required:Cloudflare One Connectors WriteCloudflare One Connector: cloudflared WriteCloudflare Tunnel Write
curl "https://api.cloudflare.com/client/v4/accounts/$ACCOUNT_ID/cfd_tunnel/$TUNNEL_ID/connections" \
--request DELETE \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN"然后使用新令牌在所有副本上重新安装 cloudflared 服务。