n5105istoreos中安装lucky并开通Cloudflared内网穿透设置方法
Cloudflare 后台准备两件东西
一. 隧道 Token
- 登录Cloudflare→ 点击左菜单顶上彩色的云朵 → Zero Trust → Networks → Tunnels → 创建隧道,选
cloudflared - 复制那串
eyJh...长字符串,复制上方的令牌输入框。 - 如果已经开通了隧道的→Tunnels→点击以前创建的隧道名→在顶上一排的菜单中【(概述)、(CIDR 路由)、(主机名路由Beta)、(已发布应用程序路由)、(实时日志)】)选择→概述→下面的【全部】→下面的【连接器】右边→添加连接器→4运行以下命令:cloudflared.exe service install eyJhIjoiNjhjN2EyNzcyZjM2OT;这串字符install后面eyjh开头的就是 隧道 Token 令牌
二 CF API Token(这个非常关键!)
如果不填这个,Lucky 无法自动帮你添加 DNS CNAME 记录,路由规则不生效。
- 进入 Cloudflare→点击左上角个人图标 → 我的个人资料、有时也叫【配置文件】 → API 令牌 → 创建令牌
- 权限必须给这两条:
账户 → Cloudflare Tunnel → 编辑区域 → DNS → 编辑
- 账户、区域范围选全部,生成令牌,复制。
lucky添加实例页
在lucky主界面左边的菜单中选择【内网穿透】$\rightarrow $【Cloudflared】→顶部【添加实例】
实例备注:这是填个实例的名称,随便取名即可;
- 实例备注:
cf_Tunnel(随意) - 开关:✅开启
- 实例类型:✅隧道(不要选访问)
- 令牌:粘贴 ZeroTrust 隧道长 token
- 边缘网络类型:自动
- 高可用连接数:
4 - 连接协议:推荐
http2(quic 需要 UDP 通畅,部分路由器会拦截 UDP) - 不验证后端服务的 TLS 证书:是(内网 http 服务必须开,否则 502 报错)
- 边缘绑定 IP 地址:留空(选填,不用填)
- CF API Token:粘贴上面生成的 DNS+Tunnel 权限的 API 令牌
填完点右下角修改实例保存。保存后看实例状态,显示已连接代表隧道连通 CF 服务器。
添加路由规则(域名映射内网服务)
- 回到Cloudflared→Tunnels→点击以前创建的隧道名→在顶上一排的菜单中【(概述)、(CIDR 路由)、(主机名路由Beta)、(已发布应用程序路由)、(实时日志)】)选择→已发布应用程序路由→添加已发布应用程序路由→主机名
- 子域名:填你 CF 托管的域名【前缀】,例如
www. - 域:填你 CF 托管的域名(这个是下拉菜单,从中选一个)
- 服务:类型:
http(下拉中选择) - 服务:URL:
localhost:8080(以docker里应用为例:docker容器中公开访问的端口,也就是在本地能访问到docker里应用的那个端口:如:http://192.168.50.1:8830)
⚠️内网服务监听地址必须是
0.0.0.0,不能只监听127.0.0.1,否则隧道访问失败。
- 保存。
填写正确的 CF API Token 之后,Lucky 会自动在 Cloudflare DNS 新增 CNAME 记录,自动开启橙色云朵(代理),不用手动去 CF 后台操作 DNS。
访问测试
浏览器访问https://shturl.cc/b,访问你的内网服务。
🚨高频踩坑
- 实例一直未连接
- token 复制不全、有空格;网络阻断 quic 协议,协议改成 http2 测试;设备可以访问外网。
- 502 Bad Gateway
- 内网服务只监听 127.0.0.1;内网地址 http/https 写错;没有打开 “不验证后端 TLS 证书”。
域名无法解析,路由添加后没生成 DNS 记录
👉90% 是
CF API Token 权限不对,没有 DNS 编辑权限
,重新生成 API 令牌,确认权限:
Cloudflare Tunnel编辑 + DNS编辑
。
免费账号:只能建 1 个隧道,多个服务全部在路由规则里添加,不要新建多个隧道实例。
补充:TCP 隧道(SSH 等非 HTTP)
HTTP 路由只能网页,TCP 端口转发需要在 Cloudflare Zero Trust 后台创建访问应用,Lucky 这边不用额外配置,在 CF 后台设置 TCP 转发。