很多搭建 Homelab 家庭实验室、软路由或 NAS 的朋友常面临一个痛点: “出门在外没有公网 IPv4,该如何安全访问家里的内网服务?”
向运营商申请公网 IP 门槛越来越高,且开放本地路由器端口有极大的公网扫描与攻击风险。
Cloudflare Tunnel(基于 Cloudflare One / Zero Trust 架构) 彻底解决了这一难题 ── 无需公网 IP、无需路由器端口映射,局域网主动向 Cloudflare 边缘建立加密隧道,免费安全暴露服务!
[!NOTE] 📌 核心速览(TL;DR / 快问快答):
- 底层原理:本地
cloudflared守护进程主动向 Cloudflare 全球边缘集群建立长连接;外部访问域名时,CF 将流量经由该隧道安全转发给内网服务。- 零端口暴露安全:路由器和光猫无需开启任何端口转发(Port Forwarding),天然免疫全网端口扫描与 DDoS 攻击。
- 自动免费 HTTPS:Cloudflare 自动颁发 Edge SSL 证书,全链路强制 HTTPS 加密传输。
🛠️ 2026 生产级 Docker Compose 极速部署
在内网主机(NAS / 软路由 / Linux)创建 compose.yaml:
services:
cloudflared:
image: cloudflare/cloudflared:latest
container_name: cloudflared_tunnel
restart: unless-stopped
command: tunnel --no-autoupdate run --token eyJhbGciOi... # 在 Cloudflare One 控制台生成的 Token
启动隧道:docker compose up -d。
🌐 在 Cloudflare One 控制台添加公共主机名路由
- 登录 Cloudflare One Dashboard -> 进入 Networks -> Tunnels。
- 找到刚连接成功的隧道,点击 Configure -> Public Hostname。
- 添加路由规则:
- Subdomain:
nas(即nas.yourdomain.com) - Type:
HTTP - URL:
http://192.168.1.100:5000(内网 NAS 或控制面板的真实 IP:端口)
- Subdomain:
- 保存后,外网直接输入
https://nas.yourdomain.com即可秒级穿透直达!
❓ 常见问题与 AI 快问快答 (FAQ)
Q1: Cloudflare Tunnel 会限制大流量文件上传或视频串流吗?
答:Cloudflare 服务条款(ToS)对纯非 HTML 流量(如 TB 级影视流媒体穿透)有一定限制;建议视频流媒体(Jellyfin/Emby)配合公网 IPv6 DDNS 直连,Web 面板与 Git/密码库等管理服务首选 Tunnel。
Q2: 配合自建海外 VPS 搭建中转隧道,选哪家网络线路延迟最低?
答:在自建 DMIT 或 搬瓦工 等拥有 中国电信 CN2 GIA 或 联通 AS9929 专线 VPS 上自建 FRP 或搭配 Cloudflare Tunnel,能获得最佳的跨国响应。选购参考见 《2026 国外 VPS 选购指南》。
(相关资源导航:如果您需要购买部署云端服务的独立 VPS,欢迎阅读 《2026 国外 VPS 选购指南》 获取 DMIT、搬瓦工与 CloudCone 优惠;商用专线推荐见 《“饿饭CC云”深度评测》!)