Cloudflare Tunnel + 免费 VPS 自建:2026 没有公网 IP 也能对外服务
2026-07-19 · DevCraft Studio
2026 年 IPv4 枯竭,大量廉价 VPS 只有 IPv6 或藏在严格 NAT 后。Cloudflare Tunnel 用纯出站连接把内网服务暴露到公网,无需公网 IP、自带 SSL 与 DDoS 清洗。本文讲原理、3 分钟配置、免费层限制,并与 FRP / Tailscale Funnel 对比。
2026 年一个越来越明显的趋势:IPv4 地址贵到离谱,大量廉价 VPS 要么只给 IPv6,要么被塞进严格 NAT 后面,根本没有公网 IPv4。想在这类机器上建站、暴露服务,传统的"开端口 + 解析域名"走不通了。Cloudflare Tunnel(前身 Argo Tunnel)正是为这个场景而生的:它用一条纯出站的连接,把你的内网服务安全暴露到 Cloudflare 全球边缘,用户从公网访问,你的源站完全不需要公网 IP。
一、为什么 2026 年 Tunnel 成了标配
从基础设施视角看,买一个干净的 IPv4 已经贵到中小玩家肉疼。很多人采购海外廉价 VPS 后,到手才发现是纯 IPv6 实例,或者被严格 NAT 挡住——外部用户根本连不到你的 80/443 端口。过去十年大家用 FRP、Ngrok 这类内网穿透,但它们有个致命缺陷:你必须再花钱买一台带公网 IP 的 VPS 当中继,要自己维护端口转发和 SSL 续期,中继机的带宽还成了整站性能瓶颈。Cloudflare Tunnel 直接把 Cloudflare 的全球边缘网络当成你的中继,零额外服务器成本。
二、工作原理:出站即入站
传统架构里,你的 Web 服务必须开入站端口、等外部客户端来握手。Tunnel 完全反转了这个模型:在你 VPS 上运行的 cloudflared 守护进程,主动和最近的 Cloudflare 数据中心建立多条持久连接(HTTP/2 或 QUIC)。因为防火墙天然放行出站流量,这套架构直接从根上绕开了 NAT 限制和"没有公网 IP"的死局。更妙的是:如果你配合防火墙把入站端口(包括 22)全封掉,攻击者 Nmap 扫过来看到的全是关闭,源站 IP 完全隐藏,所有流量先过 Cloudflare 的 WAF 清洗,等于自带企业级 DDoS 防护。
三、3 分钟配置(dashboard 流)
到 2026 年,标准 Tunnel 配置已经图形化了。最简流程:① 域名 DNS 托管到 Cloudflare;② 登录控制台进 Zero Trust → Networks → Tunnels → Create a tunnel;③ 选 Cloudflared 连接器类型;④ 系统生成一条带你专属 Token 的安装命令,在你的 VPS 上粘贴执行;⑤ 在面板里把一个 hostname(如 erp.example.com)指向 http://localhost:端口。完成。没有证书申请、没有入站端口、没有公网 IP——这就是它"零配置"的含金量。
四、免费层的限制(必须知道)
Tunnel 本身是免费的,但有几个上限要心里有数:单文件上传上限 100MB(Pro 才到 500MB,且是硬上限不可调);空闲 WebSocket 会被 100 秒重置——如果你的长连接会停更,得每 60 秒发一次心跳帧,否则连接被掐;免费版 WAF 是规则型、较容易被绕过;源站挂了时用户看到的是 Cloudflare 品牌的 522 错误页,而不是你自定义的。还有隐私权衡:流量在 Cloudflare 边缘 TLS 终止后是明文,敏感负载要自己权衡。对一个博客或落地页,这些都不是问题。
五、与 FRP / Tailscale Funnel 的对比
FRP:需要一台带公网 IP 的中继 VPS,配置重、要管证书,优势是数据不过第三方。Tailscale Funnel:把已在你 tailnet 里的节点一键暴露公网,配置极简,但仍是 beta、单节点吞吐有上限、公开主机名是 Tailscale 子域(除非自带域名 CNAME)。Cloudflare Tunnel:免费、不限带宽、330+ 边缘节点 anycast、自动 SSL、自带 DDoS,5 分钟上手,劣势是明文过边缘 + 100 秒 WS 重置。决策很清楚:用户全球分布、要零维护、要免费 DDoS → Tunnel;要完全掌控流量边界、数据不过第三方 → FRP 或自搭。
六、实战:Oracle 免费 + Tunnel 暴露服务
最经典的零成本组合:一台 Oracle 永久免费 ARM 实例(无公网 IPv4 或只有 IPv6)跑你的后端 / 博客,装好 cloudflared,建一条 Tunnel 把 80/443 暴露出去。源站 IP 隐藏、自带 SSL、自带清洗,你等于白嫖了一套企业级边缘。配合 免费层 + CDN 静态站 的架构,整个对外服务可以做到零现金成本。踩坑先读 Oracle 免费申请自救 把机器开出来。
七、FAQ
Q:Tunnel 收费吗? A:Tunnel 本身免费,Cloudflare 的商业模式是你自愿当它的边缘缓存。Q:100 秒 WS 重置怎么破? A:客户端每 60 秒发心跳帧;或在 Pro 上调。Q:没有公网 IP 真能用? A:能,这正是 Tunnel 存在的意义。Q:和直接在 VPS 开 443 比? A:Tunnel 多一跳延迟(实测 Jakarta 节点仅 +13ms),换来隐藏源站 + 免费 DDoS,对绝大多数站点值得。Q:数据隐私? A:边缘明文,敏感负载自担。
八、结论
在 IPv4 枯竭的 2026,Cloudflare Tunnel 是"廉价 / 纯 IPv6 / NAT 后 VPS"对外服务的最优解之一:零公网 IP、自动 SSL、自带清洗、全球 anycast。它的代价是明文过边缘和 100 秒 WS 重置,对博客和落地页毫无影响。把免费 VPS 当源站 + Tunnel 暴露,是本站反复推荐的零成本架构。延伸阅读:免费层合集、AWS 隐藏扣费、GCP 出流量极限。
九、延伸:Tunnel 的进阶玩法(多服务 / TCP 转发)
基础用法是暴露一个 Web 服务,但 Tunnel 远不止如此。多 hostname 映射:一条 Tunnel 可以挂多个子域,分别指向源站不同端口(如 web.example.com -> localhost:80、ssh.example.com -> localhost:22),把 SSH 也走 Tunnel,源站连 22 端口都不用开。TCP / UDP 转发:在配置文件里用 tcp://localhost:端口 还能暴露非 HTTP 服务(如游戏服、数据库运维端口),同样无需公网 IP。对"想彻底隐藏源站、又要多服务"的玩家,这是 Tunnel 的含金量所在。
十、延伸:Tunnel 的排错清单
连不上时按序查:① cloudflared 进程是否活着(systemctl status);② 连接器 Token 是否过期(重跑安装命令刷新);③ 源站本地服务是否真在监听(先 curl localhost:端口 验证);④ DNS 橙色云是否开启、Tunnel 状态是否 Healthy;⑤ 防火墙是否误杀了出站。绝大多数"建了 Tunnel 却 522"都是 ①③④ 之一。把这份清单存好,别再为出流量交冤枉钱。
#CloudflareTunnel #内网穿透 #无公网IP #IPv4枯竭 #免费DDoS #自动SSL #oracle免费 #自建架构 #anycast