【免费托管栈 02】Cloudflare Tunnel + 免费 VPS 自建:2026 没有公网 IP 也能对外服务

2026 年 IPv4 枯竭,大量廉价 VPS 只有 IPv6 或藏在严格 NAT 后。Cloudflare Tunnel 用纯出站连接把内网服务暴露到公网,无需公网 IP、自带 SSL 与 DDoS 清洗。本文讲原理、3 分钟配置、免费层限制,并与 FRP / Tailscale Funnel 对比。

2026 年一个越来越明显的趋势:IPv4 地址贵到离谱,大量廉价 VPS 要么只给 IPv6,要么被塞进严格 NAT 后面,根本没有公网 IPv4。想在这类机器上建站、暴露服务,传统的"开端口 + 解析域名"走不通了。Cloudflare Tunnel(前身 Argo Tunnel)正是为这个场景而生的:它用一条纯出站的连接,把你的内网服务安全暴露到 Cloudflare 全球边缘,用户从公网访问,你的源站完全不需要公网 IP。

延伸阅读

更多相关攻略推荐:大内存 VPS 横向评测 2026:免费 24GB 与付费大内存怎么【AWS免费 01】AWS 免费层隐藏扣费陷阱:2026 不花冤枉钱CloudCone 网络星期一 2024:按小时计费 KVM 的年末免费层数据备份最佳实践:被回收也不慌(2026)【免费VPS 01】四大免费云横向对比 2026:Oracle /

一、为什么 2026 年 Tunnel 成了标配

从基础设施视角看,买一个干净的 IPv4 已经贵到中小玩家肉疼。很多人采购海外廉价 VPS 后,到手才发现是纯 IPv6 实例,或者被严格 NAT 挡住——外部用户根本连不到你的 80/443 端口。过去十年大家用 FRP、Ngrok 这类内网穿透,但它们有个致命缺陷:你必须再花钱买一台带公网 IP 的 VPS 当中继,要自己维护端口转发和 SSL 续期,中继机的带宽还成了整站性能瓶颈。Cloudflare Tunnel 直接把 Cloudflare 的全球边缘网络当成你的中继,零额外服务器成本。

二、工作原理:出站即入站

传统架构里,你的 Web 服务必须开入站端口、等外部客户端来握手。Tunnel 完全反转了这个模型:在你 VPS 上运行的 cloudflared 守护进程,主动和最近的 Cloudflare 数据中心建立多条持久连接(HTTP/2 或 QUIC)。因为防火墙天然放行出站流量,这套架构直接从根上绕开了 NAT 限制和"没有公网 IP"的死局。更妙的是:如果你配合防火墙把入站端口(包括 22)全封掉,攻击者 Nmap 扫过来看到的全是关闭,源站 IP 完全隐藏,所有流量先过 Cloudflare 的 WAF 清洗,等于自带企业级 DDoS 防护。

三、3 分钟配置(dashboard 流)

到 2026 年,标准 Tunnel 配置已经图形化了。最简流程:① 域名 DNS 托管到 Cloudflare;② 登录控制台进 Zero Trust → Networks → Tunnels → Create a tunnel;③ 选 Cloudflared 连接器类型;④ 系统生成一条带你专属 Token 的安装命令,在你的 VPS 上粘贴执行;⑤ 在面板里把一个 hostname(如 erp.example.com)指向 http://localhost:端口。完成。没有证书申请、没有入站端口、没有公网 IP——这就是它"零配置"的含金量。

四、免费层的限制(必须知道)

Tunnel 本身是免费的,但有几个上限要心里有数:单文件上传上限 100MB(Pro 才到 500MB,且是硬上限不可调);空闲 WebSocket 会被 100 秒重置——如果你的长连接会停更,得每 60 秒发一次心跳帧,否则连接被掐;免费版 WAF 是规则型、较容易被绕过;源站挂了时用户看到的是 Cloudflare 品牌的 522 错误页,而不是你自定义的。还有隐私权衡:流量在 Cloudflare 边缘 TLS 终止后是明文,敏感负载要自己权衡。对一个博客或落地页,这些都不是问题。

五、与 FRP / Tailscale Funnel 的对比

FRP:需要一台带公网 IP 的中继 VPS,配置重、要管证书,优势是数据不过第三方。Tailscale Funnel:把已在你 tailnet 里的节点一键暴露公网,配置极简,但仍是 beta、单节点吞吐有上限、公开主机名是 Tailscale 子域(除非自带域名 CNAME)。Cloudflare Tunnel:免费、不限带宽、330+ 边缘节点 anycast、自动 SSL、自带 DDoS,5 分钟上手,劣势是明文过边缘 + 100 秒 WS 重置。决策很清楚:用户全球分布、要零维护、要免费 DDoS → Tunnel;要完全掌控流量边界、数据不过第三方 → FRP 或自搭。

六、实战:Oracle 免费 + Tunnel 暴露服务

最经典的零成本组合:一台 Oracle 永久免费 ARM 实例(无公网 IPv4 或只有 IPv6)跑你的后端 / 博客,装好 cloudflared,建一条 Tunnel 把 80/443 暴露出去。源站 IP 隐藏、自带 SSL、自带清洗,你等于白嫖了一套企业级边缘。配合 免费层 + CDN 静态站 的架构,整个对外服务可以做到零现金成本。踩坑先读 Oracle 免费申请自救 把机器开出来。

六、Tunnel 之外:免费自托管的完整闭环

Cloudflare Tunnel 解决了"没有公网 IP 也能对外服务"的痛点,但它只是闭环的一环。完整的免费自托管链路是:Oracle 永久免费 ARM(或任意便宜 VPS)跑服务 → Cloudflare Tunnel 暴露端口 → Cloudflare CDN 缓存静态资源 → R2 存备份与图片 → 免费 DNS 接管域名。这样你既不用买公网 IPv4,也不用怕直连扫描,出站流量还被 CDN 压到极低。对个人项目来说,这条链路几乎零成本,且比"买台 VPS 加手动配防火墙"更省心。唯一的注意点:Tunnel 依赖 cloudflared 常驻进程,机器被回收或进程挂掉时服务会断,所以配合保活脚本与监控最稳。

八、结论

在 IPv4 枯竭的 2026,Cloudflare Tunnel 是"廉价 / 纯 IPv6 / NAT 后 VPS"对外服务的最优解之一:零公网 IP、自动 SSL、自带清洗、全球 anycast。它的代价是明文过边缘和 100 秒 WS 重置,对博客和落地页毫无影响。把免费 VPS 当源站 + Tunnel 暴露,是本站反复推荐的零成本架构。延伸阅读:免费层合集AWS 隐藏扣费GCP 出流量极限

九、延伸:Tunnel 的进阶玩法(多服务 / TCP 转发)

基础用法是暴露一个 Web 服务,但 Tunnel 远不止如此。多 hostname 映射:一条 Tunnel 可以挂多个子域,分别指向源站不同端口(如 web.example.com -> localhost:80ssh.example.com -> localhost:22),把 SSH 也走 Tunnel,源站连 22 端口都不用开。TCP / UDP 转发:在配置文件里用 tcp://localhost:端口 还能暴露非 HTTP 服务(如游戏服、数据库运维端口),同样无需公网 IP。对"想彻底隐藏源站、又要多服务"的玩家,这是 Tunnel 的含金量所在。

十、延伸:Tunnel 的排错清单

连不上时按序查:① cloudflared 进程是否活着(systemctl status);② 连接器 Token 是否过期(重跑安装命令刷新);③ 源站本地服务是否真在监听(先 curl localhost:端口 验证);④ DNS 橙色云是否开启、Tunnel 状态是否 Healthy;⑤ 防火墙是否误杀了出站。绝大多数"建了 Tunnel 却 522"都是 ①③④ 之一。把这份清单存好,别再为出流量交冤枉钱

#CloudflareTunnel #内网穿透 #无公网IP #IPv4枯竭 #免费DDoS #自动SSL #oracle免费 #自建架构 #anycast

八、Tunnel 的日常运维与监控

生产环境里别只建完 Tunnel 就不管。给它配基础监控:用 UptimeRobot 每分钟探一次你的域名,Tunnel 一断立刻邮件或钉钉告警;cloudflared 用 systemd 设 Restart=always,进程挂了自动拉起。再写个两行的保活 cron,定期 curl 一次内网服务,既验证链路又制造出站活动、降低被回收概率。这样 Tunnel 成了"设完就忘"的基建,而不是随时可能 522 的隐患。