[TUT] Leitfaden Cloudflare Tunnel

  • Leitfaden Cloudflare Tunnel

    Einleitende Gedanken

    Auf einen Hinweis von eineb habe ich einen kleinen Leitfaden zusammengestellt, um einen Cloudflare-Tunnel als Alternative zu offenen Ports einzurichten.

    ‼️ Dieser Leitfaden erhebt keinen Anspruch auf Vollständigkeit, Richtigkeit und dokumentiert lediglich in groben Zügen meinen Weg.

    Obwohl ich in der Vergangenheit keine negativen Erfahrungen mit offenen Ports (443/80 - mit ReverseProxy) gemacht habe, habe ich mich von Protogonos inspirieren lassen und dann erstmal zu Testzwecken (und als Übung) einen CF-Tunnel in der DXP2800 eingerichtet.

    Der von Protogonos in die Welt gebrachte Claim "Keine Macht den offenen Ports" hat mich nicht mehr losgelassen, und je mehr ich mich damit beschäftigt habe, desto mehr reifte der Gedanke, diesen Weg einzuschlagen.

    Seit kurzem habe ich das erlernte in meinem produktiven NAS (DS923+) umgesetzt und die Ports in der Fritz!Box geschlossen. In der täglichen Nutzung des NAS hat sich nicht viel geändert. Gleiche URL, keine spürbaren Auswirkungen auf die Geschwindigkeit im Seitenaufbau. Ausser, dass mit der aktiven Richtlinie eine zusätzliche Sicherheitsebene eingerichtet wurde.

    Sowohl die aktuelle CF-Lösung, wie schon zuvor die Lösung mit den offenen Ports ist nicht der primäre Weg mein NAS (die Applikationen) zu nutzen. Eigentlich nur dann, wenn ich von einem Fremdgerät auf eine Applikation (Drive, Tandoor, etc.) zugreifen will, was unregelmässig und nicht täglich vorkommt. Aber in der Situation dann doch sehr angenehmem ist. Wenn ich unterwegs bin, nutze ich meine eigenen Geräte und damit dann ein Wireguard VPN das in der Fritz!Box läuft. Zuhause im eigenen LAN nutze ich die interne IP.

    Es gibt noch viele andere Einstellungsmöglichkeiten und Funktionen auf die ich nicht eingehe - sie auch (noch) nicht verstehe 😜 . Aber das, was ich eingerichtet habe, habe ich schon kapiert. Am besten ist, sich einfach mal mit der Homepage von Cloudflare auseinandersetzen und sich darin - oder auch ausserhalb - zu informieren.

    ‼️ Achtung: Laie bietet Leitfaden an. 😀 Verwendung auf eigenes Risiko, jede Haftung ist explizit ausbedungen.

    1. Erstellen kostenloser Cloudflare-Account

    1. Gehe zu https://dash.cloudflare.com/sign-up.
    2. Gib deine E-Mail-Adresse ein und wähle ein sicheres Passwort.
    3. Bestätige deine E-Mail durch den Link in der E-Mail.
    4. Melde dich an und gehe auf “Billing”“Payment Methods”.
    5. Hinterlege deine Kreditkarte (sie wird nicht belastet, falls du keine kostenpflichtigen Dienste nutzt). Ich nutze dazu eine virtuelle Debit-Karte von Revolut im Zusammenspiel mit meinem Revolut-USD-Konto. Falls was passieren würde, wären lediglich ein paar Dutzend USD futsch.
    6. Richte gleich auch noch 2FA für Dein Konto ein.

    2. Domain mit Cloudflare verbinden

    Möglichkeit A: Domain direkt bei Cloudflare kaufen:

    1. Gehe zu "Domainregistrierung"
    2. Wähle „Domain registrieren".
    3. Suche dir eine freie Domain und kaufe sie (z. B. example.org)
    4. Die Domain wird dann automatisch mit deinem Cloudflare-Account verbunden.

    Möglichkeit B: Domain bei einem anderen Anbieter (z. B. selfhost.de) kaufen:

    1. Nach dem Kauf z.B. bei selfhost.de gehst du zu Cloudflare: “Domain hinzufügen”.
    2. Gib die Domain ein und folge den Anweisungen.
    3. Du bekommst zwei Nameserver, die du beim Domainanbieter z.B. selfhost.de einträgst.
    4. Warte, bis die DNS-Übernahme abgeschlossen ist (kann bis zu 24 Std. dauern). Bei mir hat es etwa eine Stunde gedauert.

    3. Cloudflare Tunnel erstellen

    Voraussetzung: Cloudflare Zero Trust aktivieren (kostenlos).

    1. Melde Dich an Deinem Konto an
    2. Gehe zu “Access” → “Tunnels”.
    3. Klicke auf “Tunnel erstellen” → Tunnel benennen (z. B. ugreen-nas).
    4. Wähle z.B. Docker als Installationsmethode oder eine die für Dich passt.
    5. Cloudflare zeigt dir nun ein docker run-Befehl an – speichere ihn.

    4. Tunnel im Docker auf NAS einrichten

    1. Melde dich per SSH oder über die NAS-Oberfläche an.
    2. Erstelle ein Verzeichnis für die Tunnel-Konfiguration
    3. Nutze den von Cloudflare bereitgestellten docker run-Befehl
    4. Der Tunnel verbindet sich nun mit Cloudflare.
    5. Der Tunnel kann z.B. auch via Docker/Portainer eingerichtet werden.

    5. Anwendung mit Richtlinie erstellen

    1. Gehe in Cloudflare zu Access → Anwendungen.
    2. Klicke auf “Anwendung hinzufügen”.
    3. Wähle “Selbst gehostet”.
    4. Gib einen Namen an
    5. Erstelle eine öffentliche Hostnamen
    6. Wähle Zugangsrichtlinie und erstelle eine Regel z.B. E-Mail mit PIN der auf die hinterlegte E-Mail gesendet wird.
    7. Speichern und aktivieren.
    8. Weitere Richtlinien nach Wunsch hinzufügen

    6. Hostnamen erstellen um eine App/das NAS von extern zu erreichen.

    1. Gehe zu Zero Trust
    2. Wähle Netzwerk, dann Tunnels
    3. Klicke auf den betreffenden Tunnel, wähle Bearbeiten
    4. Klicke auf "Öffentlicher Hostname", wähle "Öffentlichen Hostnamen hinzufügen"
    5. Fülle die Felder aus

    7. Ursprungszertifikat (Origin)

    Zweck: Der Hauptzweck eines Cloudflare Ursprungszertifikats ist es, eine sichere, Ende-zu-Ende-verschlüsselte Verbindung zwischen dem Cloudflare-Netzwerk und dem Ursprungsserver - also dem NAS herzustellen.

    Vorteile, laut meiner Recherche im Internet (zusammengefasst) :

    • Erhöhte Sicherheit: Gewährleistet, dass der gesamte Datenverkehr, vom Benutzer über Cloudflare bis zum Server, verschlüsselt ist.
    • Vertrauenswürdigkeit: Da Cloudflare das Zertifikat ausstellt, wird es von den Cloudflare-Systemen als vertrauenswürdig eingestuft, was Fehler bei der TLS-Überprüfung im Tunnel vermeidet.
    • Längere Gültigkeit: Cloudflare Ursprungszertifikate können für bis zu 15 Jahre ausgestellt werden, was den Wartungsaufwand im Vergleich zu anderen Zertifikaten reduziert, die häufiger erneuert werden müssen.
    • Kostenlos: Cloudflare bietet diese Ursprungszertifikate kostenlos an.
    1. Wähle Dich in Dein Konto ein
    2. Klicke auf Deine Domain
    3. Gehe zu SSL/TLS
    4. Wähle Ursprungserver
    5. Klicke auf “Zertifikat erstellen”.
    6. Wähle:
      • Gültigkeit: 15 Jahre
      • Hostname: *.example.de oder spezifische Subdomain
      • Key Format: PEM
    7. Cloudflare zeigt dir nun Private Key und Certificate.
    8. Speichern auf NAS:
      • Menü 'Zertifikate' dann 'Importieren'
      • Speichere die Dateien bei Dir an einem sicheren Ort:

        - origin.pem

        - origin.key

    9. Wichtig: Konfiguration der Anwendung oder eines Webservers (z. B. nginx) so anpassen, dass dieses Zertifikat genutzt wird.

    8. Flasche leer, ich habe fertig!

  • Hallo @GreenEbu

    Sehr schöne Anleitung von dir ,aber ich hätte eine Frage auch an alle Forum Mitglieder; da ich mich noch nie gross mit VPN und Tunneling beschäftigt habe.

    Ich habe seit gestern eine ProtonVPN erworben für einen fairen Preis für zwei Jahre, den ich auf dieversen Geräten Nutzten kann.

    Jetzt meine Probleme sind, ich kann auf meinem Glasfaser Router nur sehr wenig machen, auser Dyndns kein Brige Mode ,

    Keine VPN einrichtungen Wireguard usw. Ist halt so.

    Was würdes du oder Ihr mir empfehlen zu machen?

    Würde nicht einfach eine DynDNS reichen und ich kann nur die hier verwenden?

    Ich möchte auch keinen Raspi wegen der 10Gbe Leitung.

    Hier noch ein Sreenshot vom Router.

    Besten Dank euch allen:)

  • ... auser Dyndns kein Brige Mode

    Ich habe auch den Sunrise Zwangsrouter, den ich aber via Sunrise-Support auf ipv4 habe umstellen lassen und dadurch wird der Bridge-Modus aktiv - ein toller Nebeneffekt ist der, dass die öffentliche IP laut Sunrise Support fix ist.

    Achtung: Beim Bridge-Modus kannst Du dann kein WLAN mehr nutzen. Falls Du wieder zurück willst, musst Du den Client via LAN an die Sunrise-Box hängen.

    In der Folge habe ich dann hinter der Sunrise Box eine FritzBox 7690 installiert und die eingehenden 2.5 GB auf die FB geleitet. Daran dann mein LAN. Jetzt habe ich alle Freiheiten - also was die FB so hergibt - insbesondere läuft ein Wireguard-VPN.

  • @GreenEbu Achtung bei Sunrise geht nur der Bridgemode bei der CB3hF also nicht bei der CB3F Xgs-Pon 10gig

    Ich habe keine Fixe ip

    an dem habe ich Zyxel Swichtes Xs1930 usw. ich schweife ab

    Wlan habe ich externe Repeter von Zyxel

    LG Deno78

    Hardware:

    DXP-4800+/ 4X WD RED 4TB/ Plus 2X Samsung 990 Pro 1Tb/64GB Corsair Vengeance 4800 MHz 2x 32 GB

  • Ich habe seit gestern eine ProtonVPN erworben für einen fairen Preis für zwei Jahre, den ich auf dieversen Geräten Nutzten kann

    Was hast Du denn hiermit geziehlt vor?

    Meine Hardware

    iDX6011 Pro (64GB RAM) btrfs, 2x12 TB SG Enterpr. Raid1, 1x12TB SG Enterpr. Basic, 2x 2TB NVME Lexar NM790 Raid1,

    DXP2800 btrfs 1x 12TB WDRedPl, 16GB RAM Crucial CT16G56C46S5.C8B2, NVME 2x 500GB Samsg. 970 EVOPlus Raid1,

    DS1525+, btrfs 2x8TB WD, btrfs SHR, 1x 12 TB SG IronWolf, 1x 3TB WD RedPlus, 2x 2TB NVME Lexar NM790 Raid1, 40GB ECC RAM

    DS218+ btrfs 1x12TB WD, 1x SSD 500GB, RAM 20GB DDR4-2666MHZ

    USV US3000, EatonEllip.PRO 850DIN, Zyxel XMG-108 8 x 2,5GB, Zyxel GS1200-8 x 1GB,

  • nicht bei der CB3F Xgpon

    guten Hinweis ... Danke ...


    Was würdes du oder Ihr mir empfehlen zu machen?

    Hast Du schon mal an Tailscale gedacht? Dabei ist allerdings nötig, dass auf jedem Gerät der Tailscale Client installiert werden muss. Also auch auf dem NAS ...

    Edited once, last by Lingering-Base-1771: Ein Beitrag von GreenEbu mit diesem Beitrag zusammengefügt. (July 18, 2025 at 11:55 AM).

  • Was hast Du denn hiermit geziehlt vor?

    Es sind 10 Geräte wo ich drauf installieren kann der ist im vergleich zu Nord VPN etwa gleich und der Preis war sehr Gut.

    Ich möchte gerne stream Tv schauen und eben einen Tunnel

    LG Deno78

    Hardware:

    DXP-4800+/ 4X WD RED 4TB/ Plus 2X Samsung 990 Pro 1Tb/64GB Corsair Vengeance 4800 MHz 2x 32 GB

  • eben einen Tunnel

    Das habe ich befürchtet. Dafür kannst Du dss aber nicht nutzen. Habe ich aber schon einmal in einem anderen Thread bei Dir angesprochen.

    So ein VPN dient nur rein der Verschleierung beim Surfen.

    Meine Hardware

    iDX6011 Pro (64GB RAM) btrfs, 2x12 TB SG Enterpr. Raid1, 1x12TB SG Enterpr. Basic, 2x 2TB NVME Lexar NM790 Raid1,

    DXP2800 btrfs 1x 12TB WDRedPl, 16GB RAM Crucial CT16G56C46S5.C8B2, NVME 2x 500GB Samsg. 970 EVOPlus Raid1,

    DS1525+, btrfs 2x8TB WD, btrfs SHR, 1x 12 TB SG IronWolf, 1x 3TB WD RedPlus, 2x 2TB NVME Lexar NM790 Raid1, 40GB ECC RAM

    DS218+ btrfs 1x12TB WD, 1x SSD 500GB, RAM 20GB DDR4-2666MHZ

    USV US3000, EatonEllip.PRO 850DIN, Zyxel XMG-108 8 x 2,5GB, Zyxel GS1200-8 x 1GB,

  • guten Hinweis ... Danke ...


    Hast Du schon mal an Tailscale gedacht? Dabei ist allerdings nötig, dass auf jedem Gerät der Tailscale Client installiert werden muss. Also auch auf dem NAS ...

    Ja habe ich auch gesehen aber ich möchte den nicht als Client fix installien.


    Das habe ich befürchtet. Dafür kannst Du dss aber nicht nutzen. Habe ich aber schon einmal in einem anderen Thread bei Dir angesprochen.

    So ein VPN dient nur rein der Verschleierung beim Surfen.

    Ja ich weis was wäre dein vorschlag oder Tip?

    LG Deno78

    Hardware:

    DXP-4800+/ 4X WD RED 4TB/ Plus 2X Samsung 990 Pro 1Tb/64GB Corsair Vengeance 4800 MHz 2x 32 GB

    Edited once, last by deno78: Ein Beitrag von deno78 mit diesem Beitrag zusammengefügt. (July 18, 2025 at 12:07 PM).

  • deno78

    Ergänzend zu eineb : Das von Dir gekaufte VPN von Proton hilft Dir nicht, Deine NAS - oder was auch immer - von extern zu erreichen. Du kannst damit zum Beispiel von dem Feriendomizil aus, mit deinem PC so tun als wärst Du zu Hause und kannst Beispielsweise Sunrise-TV schauen.

    Wenn Du von extern auf eine Applikation/Client zugreifen willst, benötigst Du zwar auch ein VPN aber eine andere Art von VPN. Deine Sunrise-Box lässt keine Installation eines VPN zu.

  • Genau das und ander Sachen eben, für ratschläge usw. bin ich offen und froh um jeden rat

    LG Deno78

    Hardware:

    DXP-4800+/ 4X WD RED 4TB/ Plus 2X Samsung 990 Pro 1Tb/64GB Corsair Vengeance 4800 MHz 2x 32 GB

  • @GreenEbu danke für die Anleitung. Das funktioniert wirklich super und ist ziemlich einfach für jede gewünschte Anwendung eingerichtet. :thumbup:

    Ich bin ziemlicher Neuling was dieses Thema betrifft. Gibt es noch wichtige Einstellungen in Cloudflare aus Eurer Sicht, die unbedingt zu beachten sind? Für jegliche Tipps bin ich dankbar ;)

  • Hallo, ich war sehr glücklich und auch etwas stolz, dass ich, als Anfänger, es mit Hilfe dieses Tutorials geschafft habe. Es lief auch alles super, doch nun habe ich das Problem, dass ich nicht mehr auf die Weboberfläche des NAS zugreifen kann. Per App funktioniert es auch aus der Ferne, alle anderen Subdomains auch, bloß die für den NAS nicht. Hat jemand eine Idee, wie es zu diesem Wechsel kommen könnte?

    Ha, hat es sich doch erledigt, die automatische Umleitung auf https war das Problem.

    Edited once, last by Philip (February 14, 2026 at 4:23 PM).

Participate now!

Join our community with over 10,000 members!

Register yourself now for free to get full access to all content, graphics, downloads and other exclusive features!