• 돌아가기
  • 아래로
  • 위로
  • 목록
  • 댓글
질문

클라우드 플레어 제로트러스트 tunnel을 이용하면 역프록시 없이 역프록시가 됩니다

콜라 948

0

16

zero trust를 이용하기 전엔 이런 환경이었습니다.

cloudlfare에서 오라클 클라우드로 프록시

caddy(또는 npm, 또는 ols/litespeed)에서 오라클 클라우드의 443 포트를 수신

caddy는 nginx나 여러가지 서비스로 리버스 프록시

 

 

현재는 nginx를 443포트를 열고, firewalld와 oracle network의 security list(오라클 클라우드의 방화벽)에서 0.0.0.0/0에 대해서는 전부 차단을 박아뒀습니다.

근데 접속이 너무 잘됩니다..ㅎㅎㅎㅎ

cloudflared라는 데몬이 ssh, http, vnc 등 tcp는 전부 cloudflare로 전달해버립니다.

ssh도 되고 vnc도 되고 http 서비스도 됩니다.

 

cloudflared docker도 있습니다.

nginx:443으로 연결하면 되겠지요.

 

이거.. 엄청 편해보입니다.. 보안으로도 좋아보이구요.ㅎㅎ

신고공유스크랩
16
콜라 글쓴이 2023.04.04. 12:42
초보나스

다 클플 제로트러스트 기능이름이에요.
어떤 표즌 용어가 아니고.

제로 트러스트 한번해보시죠!

profile image 2등
keiminem 2023.04.04. 12:52
제로트러스트는 그냥 아무것도 믿지 않기때문에 인증을 빡세게 한다 정도로만 이해하셔도 됩니다. 으허헣
제 서버가 딱 그상태인데
VPN은 와이어가드, MAC인증, 유저인증, 아이피인증, 2FA 다 통과해야합니다.
웹은 간단하게 아이피와 2FA 정도만 쓰고있긴하지만요
콜라 글쓴이 2023.04.04. 15:15
keiminem
맞습니다.
그래서 "제로트러스트에서"가 아니라 "클라우드 플레어 제로트러스트"에서 제공해준다고 한것입니다.
클플 데몬이 해주는것들이예뇨.ㅎㅎ
Legionarii 2023.04.04. 18:39
keiminem
VPN을 어떻게 사용하시는지 여쭤봐도 될까요? Wireguard를 사용중이시고 거기에 제로트러스트를 적용하셨다는 말씀이신가요?
3등
콜라 글쓴이 2023.04.04. 16:19
오.. 예전엔 cloudflare의 dns에 ip를 설정해줬었어서 고정 ip하거나 ip 바뀌면 ddns 하거나 했는데.

이거 하면 싹다 해결되네요.
심지어 퍼블릭 ip 없어도 되요..ㅎㅎㅎㅎㅎㅎㅎ
콜라 글쓴이 2023.04.04. 17:17
콜라
와.. 심지어 클라우드 플레어 프록시의 가장 큰 문제, 업로드 파일 용량 제한이 사라지네요..

맨날 proxy 안된 곳에서 파일 업로드 하고, proxy된 곳의 링크 복사해서 공유했는데
이야.. proxy 된 서비스 전부 다 터널로 옮겨야겠네요
카노푸스 2023.04.20. 08:46
콜라
터널을 사용하면 무료 100mb 업로드제한이 없어지나요?? 그리고 혹시 nextcloud 돌려보셨나요??
콜라 글쓴이 2023.04.20. 08:59
카노푸스
전 큐냅에다가 업로드했어요.
2기가 짜리 iso 올라가더라구요
마이크로서버 2023.04.25. 12:22
콜라
이거 저도 관심있게 보고 있는데... 선뜻 엄두가 나지 않아서요. ^^ 지금 클플에 도메인 DDNS로 등록 해서 잘 쓰고 있긴 한데요. 문의 드려보면... 우선 밑에 글에 인증서 발급은 클플에서 하면 된다고 하는데 자동 갱신도 되나요? Let's Encrypt 인증서로 발급을 해야 하는지요? 두번째로 일일 용량제한 문제가 없다고 하셨는데... (이게 제일 중요) 무제한 인가요? 시노커뮤니티에 패키지도 올라와 있더라구요. 답변 부탁드려봐도 될까요? 고민 되네요. 지금은 잘 쓰고 있어서 갈아 엎기가... ^^ 차후 보안 때문에라도 가기는 해야 할거 같아요.
콜라 글쓴이 2023.04.25. 13:53
마이크로서버

warp는 일일제한은 없습니다.
제로트러스트로 접속하는 도메인은 인증서를 발급받지 않습니다.
터널로 등록된 도메인으로 접속하면 강제\자동 인증서 적용입니다.
빼고 싶거나, 자체 인증서 달고 싶어도 못합니다

어떤 글의 어떤 부분을 보고 하신 말씀인지 모르겠으나..

오해가 될 소지가 있는 글이면 수정해야하니 망씀해주세여

마이크로서버 2023.04.25. 14:07
콜라

인증서 관련은 밑에

'일단 클플이 프론트엔드가 되기 때문에 인증서는 클라우드플레어에서 발급하면 되요!'

이 댓글입니다. 따로 발급 해야 되는 줄 알았습니다. 그런데 인증서 자동적용되고 일일 제한도 없으면 괜찮군요. IP도 등록 할 필요 없고... 토큰만 올리면 된다고 하는데... 날 잡에서 한번 시도해 봐야 겠습니다. 감사합니다.

콜라 글쓴이 2023.04.25. 14:18
마이크로서버
아하. 맞네요 마치 해야하는 것처럼 썼군요..
대댓글 작성된건 수정이 어려워서 저 댓글을 수정하지는 못하지만,
클플에서 해주는것입니다.
하는건 아니예요!

ddns나 proxy를 사용하면 몰라도 터널에는 불필요 합니다.ㅎㅎ
블랙앤해적 2023.04.04. 17:33

터널로 역방향프록시 사용시 속도저하나, 인증서 관리는 어떻게되나요. 자동갱신되는지요

헤놀에 테스트해볼려구요

콜라 글쓴이 2023.04.04. 17:42
블랙앤해적
일단 클플이 프론트엔드가 되기 때문에 인증서는 클라우드플레어에서 발급하면 되요!

속도 저하는 조금 있습니다.
이걸 사용하는 가장 큰 이유는 1. 보안.
2. 원래 클라우드 플레어 프록시를 사용했을 경우 얻는 성능 이점이 있죠.

근데 클라우드 플레어에서 dns를 사용했다면 분명히 성능은 떨어집니다.

독커도 있으니까 테스트는 그걸로 해보셔도 좋겠네요.
network bridge로 하나, 네트워크 host로 하나 만들어서
호스트인건 시놀로 역프록시, 브릿지인건 독커 역프록시로 쓰면 되겠어요!

댓글 쓰기 권한이 없습니다. 로그인

취소 댓글 등록

cmt alert

신고

"님의 댓글"

이 댓글을 신고하시겠습니까?

댓글 삭제

"님의 댓글"

삭제하시겠습니까?


목록

공유

facebooktwitterpinterestbandkakao story
번호 분류 제목 글쓴이 날짜 조회 추천
후기 PBS 이전완료..! 2 kmw_ 2일 전21:50 337 +1
잡담 PBS 드디어 분리.. 3 kmw_ 3일 전20:27 797 +1
가이드 [Vaultwarden 구축하기 6부] 후기 3 keiminem 3일 전09:01 910 +8
1471 질문
image
달소 21.04.23.12:51 6161 +3
1470 질문
image
뻘짓의초심자 21.12.17.07:07 4631 +1
1469 질문
normal
배뚱이 23.03.02.23:22 3298 0
1468 질문
normal
zepinos 22.06.03.17:44 3244 +2
1467 질문
normal
올리고당 21.07.29.09:38 3204 +1
1466 질문
image
Tfv449XWCX9s 22.05.08.00:59 2721 +3
1465 질문
normal
올리고당 21.02.28.22:15 2650 0
1464 질문
normal
냥냥이 22.01.14.09:47 2135 +1
1463 질문
image
냥냥이 21.10.13.15:06 1777 +1
1462 질문
normal
올리고당 21.06.23.17:32 1734 +3
1461 질문
image
star2205 21.11.06.04:54 1660 +1
1460 질문
normal
zepinos 22.05.30.23:40 1640 +1
1459 질문
image
star2205 21.11.20.15:18 1586 +1
1458 질문
image
ffnne 22.07.26.08:31 1565 0
1457 질문
normal
난그냥나예요 21.10.15.22:52 1551 +2
1456 질문
normal
_초보서버 22.07.28.11:48 1524 0
1455 질문
image
BYC.ME 22.06.21.00:57 1502 0
1454 질문
normal
행복하게살자 22.10.19.15:44 1475 0
1453 질문
normal
데비리 22.11.18.14:52 1470 0
1452 질문
normal
ExpBox 21.09.02.12:48 1417 +2