XIN CHÀO!

Chào mừng bạn đến với LionTech

THEO DÕI CHÚNG TÔI

Cloudflare Tunnel hoạt động như thế nào?

Cloudflare
Aug 25, 2026
Cloudflare Tunnel hoạt động như thế nào?

Cloudflare Tunnel hoạt động như thế nào? Giải mã cơ chế kết nối Outbound-only

Tổng quan về Cloudflare Tunnel - giải pháp kết nối hạ tầng không cần public IP

 

Nếu bạn đang tìm hiểu Cloudflare Tunnel là gì và Cloudflare Tunnel hoạt động như thế nào, bài viết này sẽ giúp bạn hiểu rõ cơ chế kỹ thuật đứng sau công cụ này, đặc biệt là mô hình kết nối outbound-only cho phép server chủ động kết nối tới Cloudflare mà không cần mở cổng inbound để nhận traffic trực tiếp từ Internet.

1. Cloudflare Tunnel là gì?

Cloudflare Tunnel là giải pháp cho phép kết nối các tài nguyên trong hạ tầng của bạn, như web server, SSH server hay remote desktop, với mạng lưới Cloudflare mà không cần expose public IP của origin để nhận traffic trực tiếp từ Internet. Thay vì mở dịch vụ trên origin và chờ kết nối từ bên ngoài, một daemon nhẹ có tên cloudflared được triển khai trong hạ tầng sẽ chủ động thiết lập kết nối outbound tới mạng lưới Cloudflare.

Nhờ cơ chế này, traffic có thể được chuyển tiếp qua Cloudflare Tunnel đến origin mà không cần mở inbound port cho dịch vụ ra Internet. Điều này giúp hạn chế việc expose original và giảm nguy cơ kẻ tấn công bỏ qua lớp bảo vệ của Cloudflare để truy cập trực tiếp vào server gốc.

Cloudflare Tunnel không chỉ hỗ trợ lưu lượng HTTP mà còn có thể được sử dụng để kết nối tới các dịch vụ như SSH và Remote Desktop (RDP).

2. Cơ chế kết nối Cloudflare Tunnel hoạt động ra sao?

Cơ chế Cloudflare Tunnel - cloudflare kết nối outbound tới Cloudflare Edge Server 

Về mặt kỹ thuật, cloudflared thiết lập các tunnel, tức các kết nối outbound giữa hạ tầng của bạn và mạng lưới Cloudflare. Mỗi tunnel là một đối tượng bền vững, được định danh bằng một UUID riêng và đóng vai trò như một liên kết logic giữa origin và Cloudflare.

Trong cùng một tunnel, bạn có thể chạy nhiều tiến trình cloudflared cùng lúc. Mỗi tiến trình như vậy được gọi là một connector. Các connector này cùng kết nối tunnel với mạng Cloudflare, giúp tăng tính sẵn sàng và khả năng dự phòng nếu một connector gặp sự cố.

3. Outbound-only connection: Vì sao server không cần mở port vẫn kết nối được hai chiều?

Đây là phần cốt lõi của Cloudflare Tunnel: làm thế nào một kết nối được khởi tạo theo hướng outbound lại có thể phục vụ traffic theo cả hai chiều?

Cơ chế nằm ở cách cloudflared thiết lập tunnel:

  • Khi cloudflared được chạy trên hạ tầng của bạn, nó chủ động tạo kết nối outbound từ origin tới mạng Cloudflare.
  • Sau khi tunnel được thiết lập, traffic có thể được truyền qua chính kết nối đó theo cả hai chiều. Nghĩa là request từ người dùng đi qua Cloudflare có thể được chuyển tiếp tới origin qua tunnel, dù kết nối ban đầu do phía origin chủ động khởi tạo.

Nhờ mô hình này, origin không cần mở inbound port công khai để nhận traffic trực tiếp từ Internet. Firewall có thể được cấu hình theo hướng chỉ cho phép các kết nối outbound cần thiết của cloudflared, đồng thời chặn các kết nối inbound trực tiếp không mong muốn tới origin.

Khi được cấu hình đúng, traffic ứng dụng sẽ đi qua Cloudflare Tunnel thay vì truy cập trực tiếp vào origin. Điều này giúp giảm mức độ expose của server gốc và hạn chế nguy cơ bị truy cập trực tiếp từ Internet.

Một lưu ý kỹ thuật quan trọng

  • Vì Cloudflare Tunnel không sử dụng inbound listener trên origin, tính năng Authenticated Origin Pulls sẽ không áp dụng cho các hostname được định tuyến qua Cloudflare Tunnel.
  • Lý do là traffic giữa Cloudflare và origin trong mô hình Tunnel đã được xác thực thông qua connector credentials của chính tunnel. Do đó, không cần bổ sung thêm cơ chế Authenticated Origin Pulls cho luồng kết nối này.

4. Ứng dụng của Cloudflare Tunnel trong Zero Trust Networking

Mô hình kết nối outbound-only là một trong những nền tảng giúp Cloudflare Tunnel phù hợp với các kiến trúc Zero Trust. Tunnel cho phép kết nối tài nguyên trong private network với mạng Cloudflare mà không cần expose dịch vụ nội bộ trực tiếp ra Internet.

Khi kết hợp với các thành phần khác của Cloudflare One, như Cloudflare One Client và các chính sách Zero Trust, doanh nghiệp có thể xây dựng mô hình truy cập tài nguyên nội bộ mà không phải phụ thuộc hoàn toàn vào VPN truyền thống. Trong mô hình này, Cloudflare Tunnel đóng vai trò là connector giữa private network và Cloudflare, còn quyền truy cập của người dùng được kiểm soát bởi các lớp xác thực và policy tương ứng.

5. Cloudflare Tunnel phù hợp với những tình huống nào? 

Theo tài liệu chính thức từ Cloudflare, Cloudflare Tunnel phù hợp với những hệ thống cần kết nối tài nguyên với Cloudflare mà không muốn mở inbound connection trực tiếp từ Internet. Thay vì để Internet truy cập thẳng vào origin hoặc dịch vụ nội bộ, cloudflared thiết lập kết nối outbound tới Cloudflare, từ đó giúp doanh nghiệp giảm mức độ expose của hạ tầng và kiểm soát luồng truy cập tốt hơn. 

 

Tình huống

Vấn đề cần giải quyết

Cloudflare Tunnel hỗ trợ

Bảo vệ origin của website

Origin server không nên nhận kết nối trực tiếp từ Internet hoặc không muốn mở public inbound access không cần thiết

Tunnel tạo kết nối outbound từ origin tới Cloudflare, giúp giảm nhu cầu expose trực tiếp origin ra Internet

Truy cập ứng dụng nội bộ

Nhân viên hoặc đối tác cần truy cập CRM, admin portal, dashboard hoặc ứng dụng nội bộ từ bên ngoài mạng doanh nghiệp

Publish private application thông qua Tunnel và có thể kết hợp Cloudflare Access để kiểm soát danh tính và quyền truy cập

Workers truy cập private service

Cloudflare Workers cần gọi API, database hoặc service nằm trong private network mà không có public endpoint

Kết nối Workers với private infrastructure thông qua Workers VPC và Cloudflare Tunnel

Hệ thống nhiều origin cần tính sẵn sàng cao

Doanh nghiệp cần duy trì dịch vụ khi một origin gặp sự cố hoặc cần phân phối traffic giữa nhiều origin

Kết hợp Tunnel với Cloudflare Load Balancing để quản lý nhiều origin và hỗ trợ định tuyến traffic phù hợp

5.1 Bảo vệ origin server khỏi bị expose trực tiếp

Một trong những use case phổ biến của Cloudflare Tunnel là giảm nhu cầu để origin server nhận kết nối trực tiếp từ Internet.

Thay vì mở inbound port và để client kết nối thẳng tới origin, cloudflared chủ động thiết lập kết nối outbound tới Cloudflare. Request từ người dùng sau đó đi qua mạng Cloudflare trước khi được chuyển tới service tương ứng thông qua Tunnel.

Cách tiếp cận này giúp doanh nghiệp hạn chế việc expose trực tiếp origin ra Internet và có thể kết hợp với các cơ chế bảo mật, kiểm soát truy cập và traffic management khác trong hệ sinh thái Cloudflare.

5.2 Xuất bản ứng dụng nội bộ ra bên ngoài

Cloudflare Tunnel cũng phù hợp với các ứng dụng đang chạy trong mạng nội bộ nhưng cần được truy cập từ bên ngoài, chẳng hạn CRM, hệ thống quản trị, dashboard nội bộ hoặc các công cụ dành riêng cho nhân viên.

Doanh nghiệp có thể ánh xạ một hostname tới service nội bộ thông qua Tunnel mà không cần mở inbound connection trực tiếp tới ứng dụng. Khi kết hợp với Cloudflare Access, người dùng có thể được xác thực và kiểm tra quyền trước khi request được chuyển tới ứng dụng bên trong.

Ví dụ thực tế: Một doanh nghiệp có dashboard quản trị chỉ chạy trong private network. Thay vì mở port trên firewall và public ứng dụng trực tiếp ra Internet, doanh nghiệp có thể sử dụng Cloudflare Tunnel để thiết lập kết nối outbound tới Cloudflare. Nhân viên truy cập dashboard thông qua hostname đã cấu hình và có thể được Cloudflare Access xác thực trước khi request được chuyển tới ứng dụng nội bộ.

5.3 Kết nối Cloudflare Workers với private infrastructure

Với các kiến trúc sử dụng Cloudflare Workers, có những trường hợp Worker cần truy cập API, database hoặc service chỉ tồn tại trong private network.

Thông qua Workers VPC và Cloudflare Tunnel, Worker có thể kết nối tới các tài nguyên private mà không yêu cầu những service này phải có public endpoint. Đây là mô hình hữu ích khi doanh nghiệp muốn giữ database hoặc backend service trong mạng riêng nhưng vẫn cần application chạy trên Cloudflare tương tác với chúng.

5.4 Tăng tính sẵn sàng cho hệ thống nhiều origin

Cloudflare Tunnel có thể được kết hợp với Cloudflare Load Balancing trong các kiến trúc có nhiều origin.

Trong trường hợp doanh nghiệp vận hành nhiều backend hoặc nhiều location, Tunnel có thể đóng vai trò kết nối các origin với Cloudflare, trong khi Load Balancing hỗ trợ quản lý health và định tuyến traffic giữa các origin phù hợp.

Mô hình này phù hợp với các hệ thống cần tăng khả năng chịu lỗi, giảm phụ thuộc vào một origin duy nhất hoặc duy trì dịch vụ khi một backend gặp sự cố.

Nhìn chung, Cloudflare Tunnel không chỉ là công cụ để “ẩn IP origin”, mà còn là một thành phần kết nối quan trọng trong kiến trúc Zero Trust, private application access, Workers VPC và high availability. Việc lựa chọn use case phù hợp phụ thuộc vào cách doanh nghiệp đang tổ chức origin, private network, application và chính sách truy cập của hệ thống.

6. Tổng kết

Cơ chế outbound-only connection chính là "trái tim" giúp Cloudflare Tunnel hoạt động: server chủ động thiết lập kết nối ra ngoài tới mạng Cloudflare thông qua cloudflare, sau đó traffic có thể được truyền theo cả hai chiều qua chính tunnel đó mà không cần mở inbound port công khai cho dịch vụ.

Nhờ cách tiếp cận này, origin vẫn có thể phục vụ traffic thông qua Cloudflare, đồng thời giảm mức độ expose của server gốc và hạn chế nguy cơ bị truy cập trực tiếp từ Internet.

Việc triển khai Cloudflare Tunnel hiệu quả không chỉ dừng ở bước tạo tunnel mà còn liên quan đến cấu hình connector, kiểm soát truy cập và các chính sách Zero Trust phù hợp với kiến trúc hệ thống. Với vai trò Cloudflare Partner, LionTech hỗ trợ doanh nghiệp tư vấn, triển khai và tối ưu Cloudflare Tunnel cùng các giải pháp Zero Trust, hướng đến khả năng kết nối hạ tầng an toàn, hiệu quả và dễ dàng mở rộng. Liên hệ LionTech để được tư vấn giải pháp Cloudflare phù hợp với nhu cầu và kiến trúc hệ thống của doanh nghiệp. 

 

Đăng ký tư vấn Cloudflare cho doanh nghiệp