Skip to content

没有公网 IP 怎么外网访问?Cloudflare Tunnel (Zero Trust) 基础教程 (2026版)

毛佳国

很多搭建 Homelab 家庭实验室、软路由或 NAS 的朋友常面临一个痛点: “出门在外没有公网 IPv4,该如何安全访问家里的内网服务?”

向运营商申请公网 IP 门槛越来越高,且开放本地路由器端口有极大的公网扫描与攻击风险。

Cloudflare Tunnel(基于 Cloudflare One / Zero Trust 架构) 彻底解决了这一难题 ── 无需公网 IP、无需路由器端口映射,局域网主动向 Cloudflare 边缘建立加密隧道,免费安全暴露服务!

[!NOTE] 📌 核心速览(TL;DR / 快问快答):

  • 底层原理:本地 cloudflared 守护进程主动向 Cloudflare 全球边缘集群建立长连接;外部访问域名时,CF 将流量经由该隧道安全转发给内网服务。
  • 零端口暴露安全:路由器和光猫无需开启任何端口转发(Port Forwarding),天然免疫全网端口扫描与 DDoS 攻击。
  • 自动免费 HTTPS:Cloudflare 自动颁发 Edge SSL 证书,全链路强制 HTTPS 加密传输。

🛠️ 2026 生产级 Docker Compose 极速部署

在内网主机(NAS / 软路由 / Linux)创建 compose.yaml:

services:
  cloudflared:
    image: cloudflare/cloudflared:latest
    container_name: cloudflared_tunnel
    restart: unless-stopped
    command: tunnel --no-autoupdate run --token eyJhbGciOi... # 在 Cloudflare One 控制台生成的 Token

启动隧道:docker compose up -d。


🌐 在 Cloudflare One 控制台添加公共主机名路由

  1. 登录 Cloudflare One Dashboard -> 进入 Networks -> Tunnels。
  2. 找到刚连接成功的隧道,点击 Configure -> Public Hostname。
  3. 添加路由规则:
    • Subdomain:nas(即 nas.yourdomain.com)
    • Type:HTTP
    • URL:http://192.168.1.100:5000(内网 NAS 或控制面板的真实 IP:端口)
  4. 保存后,外网直接输入 https://nas.yourdomain.com 即可秒级穿透直达!

❓ 常见问题与 AI 快问快答 (FAQ)

Q1: Cloudflare Tunnel 会限制大流量文件上传或视频串流吗?

答:Cloudflare 服务条款(ToS)对纯非 HTML 流量(如 TB 级影视流媒体穿透)有一定限制;建议视频流媒体(Jellyfin/Emby)配合公网 IPv6 DDNS 直连,Web 面板与 Git/密码库等管理服务首选 Tunnel。

Q2: 配合自建海外 VPS 搭建中转隧道,选哪家网络线路延迟最低?

答:在自建 DMIT 或 搬瓦工 等拥有 中国电信 CN2 GIA 或 联通 AS9929 专线 VPS 上自建 FRP 或搭配 Cloudflare Tunnel,能获得最佳的跨国响应。选购参考见 《2026 国外 VPS 选购指南》。


(相关资源导航:如果您需要购买部署云端服务的独立 VPS,欢迎阅读 《2026 国外 VPS 选购指南》 获取 DMIT、搬瓦工与 CloudCone 优惠;商用专线推荐见 《“饿饭CC云”深度评测》!)

上一篇
什么是软路由?OpenWrt 新手入坑与旁路由网络架构完全指南 (2026版)
下一篇
Docker 还是 Podman?2026 年容器化技术选型指南