Налаштування Cloudflare Tunnel (Argo Tunnel) на VPS: безпечний доступ до локальних сервісів
TL;DR
У цьому докладному посібнику ми покроково налаштуємо Cloudflare Tunnel (раніше відомий як Argo Tunnel) на вашому VPS, щоб забезпечити безпечний та приватний доступ до ваших внутрішніх сервісів (веб-серверів, SSH, баз даних) без необхідності відкривати порти на брандмауері або мати публічну IP-адресу. Ви навчитеся встановлювати та конфігурувати демон cloudflared, створювати тунелі та маршрутизувати трафік через захищену глобальну мережу Cloudflare, значно підвищуючи безпеку та простоту керування доступом до ваших застосунків.
- Безпечний доступ: Ваші сервіси доступні через Cloudflare, а не безпосередньо з інтернету, приховуючи вашу фактичну IP-адресу та захищаючи від прямих атак.
- Без відкритих портів: Усі з'єднання вихідні від вашого VPS до Cloudflare, що виключає необхідність прокидання портів на брандмауері.
- Простота налаштування DNS: Cloudflare автоматично керує DNS-записами для вашого тунелю.
- Інтеграція з Zero Trust: Можливість подальшої інтеграції з Cloudflare Zero Trust для гранулярного контролю доступу.
- Актуальні версії: Усі інструкції базуються на актуальних версіях ПЗ на 2026 рік, включно з Ubuntu 24.04 LTS та останніми версіями
cloudflared.
Що ми налаштовуємо і навіщо
У цьому посібнику ми будемо налаштовувати Cloudflare Tunnel, потужний інструмент від Cloudflare, який дозволяє безпечно підключати локальні або приватні мережі та сервіси до глобальної мережі Cloudflare. Його основне завдання — зробити ваші внутрішні сервіси доступними з інтернету, при цьому не відкриваючи жодного порту на вашому VPS або локальному брандмауері. Це радикально підвищує безпеку, оскільки ваш сервер не піддається прямим атакам ззовні.
Уявіть ситуацію: у вас є веб-сервер (Nginx, Apache), сервер Minecraft, GitLab, Mattermost або будь-який інший сервіс, що працює на вашому VPS. Зазвичай, щоб зробити його доступним з інтернету, вам доводиться відкривати відповідні порти (наприклад, 80 і 443 для HTTP/S, 22 для SSH) на брандмауері вашого сервера. Це створює потенційні точки входу для зловмисників і вимагає постійного моніторингу та захисту.
Cloudflare Tunnel змінює цей підхід. Замість того, щоб відкривати вхідні порти, ви встановлюєте на своєму VPS невеликий демон під назвою cloudflared. Цей демон встановлює вихідне, зашифроване з'єднання з найближчим вузлом Cloudflare. Весь трафік до вашого сервісу проходить через глобальну мережу Cloudflare, а потім цим безпечним тунелем до вашого сервера. Ваш VPS ніколи не розкриває свою публічну IP-адресу, і всі вхідні з'єднання блокуються брандмауером. Це означає, що ви отримуєте всі переваги Cloudflare (захист від DDoS, кешування, WAF) для ваших сервісів, навіть якщо вони не мають публічної IP-адреси.
У підсумку читач отримає:
- Підвищену безпеку: Ваш сервер захищений від прямих DDoS-атак та сканування портів.
- Простоту керування: Не потрібно налаштовувати складні правила брандмауера для кожного сервісу.
- Приховування IP-адреси: Реальна IP-адреса вашого VPS залишається приватною.
- Надійність та продуктивність: Використання глобальної мережі Cloudflare для маршрутизації трафіку.
- Гнучкість: Можливість тунелювати практично будь-який TCP-сервіс.
Які альтернативи та чому self-hosted на VPS
Існує кілька способів зробити сервіси доступними з інтернету:
- Традиційний зворотний проксі (Nginx/Apache) з відкритими портами: Найпоширеніший метод. Вимагає наявності публічної IP-адреси, налаштування DNS, випуску SSL-сертифікатів (Certbot) та ретельної конфігурації брандмауера. Менш безпечний, оскільки порти відкриті назовні.
- VPN-сервер (OpenVPN, WireGuard): Створює зашифрований тунель, але вимагає від кожного користувача підключення до VPN, що не завжди зручно для публічних сервісів або доступу за посиланням. Підходить для доступу команди або особистого використання, але не для широкої аудиторії.
- Cloud-managed сервіси (AWS Application Load Balancer, Google Cloud Load Balancer): Керовані хмарні балансувальники навантаження, що надають аналогічні функції, але зазвичай дорожчі та прив'язані до конкретного хмарного провайдера. Вимагають глибоких знань хмарних платформ.
- Ngrok або аналогічні сервіси: Надають схожий функціонал тунелювання, але часто мають обмеження щодо пропускної здатності, часу роботи або функцій у безкоштовних планах, а також можуть викликати питання до конфіденційності, оскільки трафік проходить через сторонній сервіс.
Вибір self-hosted рішення на VPS з Cloudflare Tunnel виправданий, якщо ви:
- Хочете повний контроль над своєю інфраструктурою та даними.
- Шукаєте економічне рішення порівняно з керованими хмарними сервісами.
- Цінуєте безпеку та хочете приховати свій реальний IP.
- Вже використовуєте Cloudflare для своїх доменів і хочете інтегрувати нові сервіси.
- Плануєте використовувати Cloudflare Zero Trust для більш розширеного контролю доступу.
Налаштування на VPS дає вам гнучкість та незалежність, а Cloudflare Tunnel додає рівень безпеки та простоти, який важко досягти традиційними методами.
Який VPS-конфіг потрібен для цього завдання
Cloudflare Tunnel (демон cloudflared) сам по собі є досить легкою програмою. Основні вимоги до ресурсів VPS залежатимуть не від тунелю, а від тих сервісів, які ви плануєте запускати за тунелем.
Мінімальні вимоги для cloudflared (без урахування тунельованих сервісів):
- CPU: 1 vCPU (навіть найбазовіший, наприклад, Intel Xeon E3 або E5).
- RAM: 512 MB – 1 GB (
cloudflaredспоживає мінімально, але ОС та інші системні процеси потребують пам'яті). - Диск: 10 GB SSD (для операційної системи, логів та самого
cloudflared; HDD також підійде, але SSD завжди кращий для продуктивності). - Мережа: 100 Mbps порт (мінімум, але чим вища пропускна здатність, тим краще). Cloudflare Tunnel використовує вихідні з'єднання, тому стабільне та швидке мережеве з'єднання з інтернетом є критичним.
Якщо ви плануєте тунелювати легкі веб-сервіси, невеликі бази даних, SSH-доступ або Minecraft-сервер для кількох друзів, то зазначені мінімальні вимоги будуть достатніми для самого cloudflared та ОС. Однак, якщо за тунелем працюватимуть ресурсомісткі застосунки, такі як GitLab для великої команди, Mattermost для сотень користувачів, високонавантажений веб-сервер або Bitcoin/Ethereum нода, вимоги до CPU, RAM та диска значно зростуть.
Конкретний VPS-план для завдання (актуально на 2026 рік):
Для більшості сценаріїв, таких як розгортання GitLab для невеликої команди (до 10-15 користувачів), Mattermost, Minecraft-сервера для 10-20 гравців або кількох простих веб-сайтів, рекомендується наступний VPS-конфіг:
- CPU: 2-4 vCPU (сучасні покоління, наприклад, Intel Xeon Scalable).
- RAM: 4-8 GB RAM.
- Диск: 80-200 GB NVMe SSD (для високої продуктивності читання/запису, особливо важливо для баз даних та систем контролю версій).
- Мережа: 1 Gbps порт з необмеженим або великим обсягом трафіку (від 1 ТБ на місяць).
Можна взяти VPS із зазначеними характеристиками для комфортної роботи більшості описаних сервісів.
Коли потрібен dedicated, а не VPS:
Dedicated сервер стає необхідним, коли:
- Високе навантаження: Потрібна обробка тисяч одночасних запитів, запуск високопродуктивних баз даних або дуже активні ігрові сервери.
- Специфічне обладнання: Потрібні GPU для машинного навчання, дуже великі обсяги сховища (терабайти) або RAID-масиви для відмовостійкості.
- Гарантована продуктивність: VPS ділить ресурси з іншими користувачами на одному фізичному сервері, dedicated сервер надає вам усі ресурси машини без поділу.
- Суворі вимоги до безпеки/ізоляції: Для критично важливих систем, де повна ізоляція від інших користувачів є пріоритетом.
- Велика кількість сервісів: Якщо ви плануєте розмістити десятки різних сервісів, кожен зі своїми вимогами.
Для запуску Bitcoin/Ethereum ноди, яка вимагає значного дискового простору (сотні гігабайт і більше) та високої швидкості читання/запису, а також безперервної роботи, часто краще використовувати відповідний dedicated сервер, особливо якщо ви плануєте брати участь у стейкінгу або майнінгу.
Локація: на що впливає
Вибір локації VPS відіграє важливу роль:
- Затримка (Latency): Чим ближче ваш VPS до вашої цільової аудиторії або до вас, тим нижча затримка. Для інтерактивних застосунків (ігрові сервери, відеоконференції) це критично. Для веб-сайтів Cloudflare розподілить трафік через свою глобальну мережу, але початкове з'єднання з вашим сервером все одно матиме затримку.
- Юрисдикція: Закони про дані та конфіденційність різняться в різних країнах. Вибирайте локацію, що відповідає вашим юридичним вимогам.
- Доступність вузлів Cloudflare: Cloudflare має вузли по всьому світу. Вибирайте локацію, де є хороший піринг з найближчим вузлом Cloudflare для оптимальної продуктивності тунелю.
Загалом, вибирайте локацію, яка географічно близька до більшості ваших користувачів або до вас, якщо ви єдиний користувач.
Підготовка сервера
Перед встановленням Cloudflare Tunnel необхідно провести базове налаштування вашого VPS. Ми будемо використовувати Ubuntu 24.04 LTS як актуальну та стабільну операційну систему на 2026 рік. Ці кроки підвищать безпеку та зручність використання вашого сервера.
1. Підключення по SSH
Підключіться до вашого нового VPS як користувач root або користувач, наданий хостинг-провайдером, використовуючи SSH.
ssh root@ВАШ_IP_АДРЕС
Замініть ВАШ_IP_АДРЕС на реальний IP вашого сервера.
2. Оновлення системи
Насамперед оновіть список пакетів і саму систему до останніх версій. Це забезпечить наявність усіх актуальних виправлень безпеки та стабільності.
sudo apt update -y && sudo apt upgrade -y
Оновлюємо список пакетів та встановлюємо всі доступні оновлення.
3. Створення нового користувача з правами sudo (рекомендується)
Робота під користувачем root небезпечна. Створіть нового користувача та надайте йому права sudo.
adduser ваш_пользователь
Створюємо нового користувача. Введіть пароль та інформацію про користувача.
usermod -aG sudo ваш_пользователь
Додаємо користувача до групи sudo, щоб він міг виконувати команди з правами адміністратора.
su - ваш_пользователь
Перемикаємося на нового користувача. Тепер усі наступні команди виконуватимуться від його імені.
4. Налаштування SSH-ключів для нового користувача (опціонально, але вкрай рекомендується)
Використання SSH-ключів замість паролів значно підвищує безпеку.
mkdir ~/.ssh
chmod 700 ~/.ssh
nano ~/.ssh/authorized_keys
Створюємо директорію .ssh, встановлюємо правильні права та відкриваємо файл authorized_keys.
Вставте ваш публічний SSH-ключ (створений на вашій локальній машині) у цей файл та збережіть (Ctrl+X, Y, Enter).
chmod 600 ~/.ssh/authorized_keys
Встановлюємо правильні права на файл authorized_keys.
Після цього ви можете відключитися та знову підключитися по SSH, використовуючи нового користувача та SSH-ключ.
exit && exit
ssh ваш_пользователь@ВАШ_IP_АДРЕС
Виходимо з поточної сесії та підключаємося під новим користувачем по SSH.
5. Налаштування брандмауера (UFW)
Ubuntu постачається з UFW (Uncomplicated Firewall). Налаштуємо його, щоб дозволити лише необхідні з'єднання. Для Cloudflare Tunnel нам не потрібно відкривати вхідні порти для тунельованих сервісів, але SSH-доступ має бути дозволений.
sudo apt install ufw -y
Встановлюємо UFW, якщо він ще не встановлений.
sudo ufw default deny incoming
sudo ufw default allow outgoing
Забороняємо всі вхідні з'єднання за замовчуванням та дозволяємо всі вихідні (cloudflared потрібен вихідний трафік).
sudo ufw allow ssh
Дозволяємо вхідні з'єднання по SSH (порт 22). Якщо ви використовуєте інший порт для SSH, вкажіть його: sudo ufw allow 1234/tcp.
sudo ufw enable
Вмикаємо брандмауер. Підтвердіть дію, натиснувши y.
sudo ufw status verbose
Перевіряємо статус брандмауера.
6. Встановлення Fail2Ban (рекомендується)
Fail2Ban допомагає захистити ваш сервер від атак методом підбору паролів, блокуючи IP-адреси, з яких відбуваються невдалі спроби входу.
sudo apt install fail2ban -y
Встановлюємо Fail2Ban.
sudo systemctl enable fail2ban
sudo systemctl start fail2ban
Вмикаємо та запускаємо сервіс Fail2Ban.
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
Створюємо локальну копію конфігурації для внесення змін.
Тепер ваш сервер готовий до встановлення Cloudflare Tunnel.
Встановлення ПЗ — покроково
Тепер, коли ваш VPS підготовлений, ми можемо приступити до встановлення та налаштування демона Cloudflare Tunnel, який називається cloudflared. Ми будемо використовувати офіційний репозиторій Cloudflare для Ubuntu, що забезпечить легке оновлення в майбутньому.
На 2026 рік Ubuntu 24.04 LTS буде стабільною та підтримуваною системою, і cloudflared буде активно розвиватися. Інструкції використовуватимуть актуальні методи.
1. Додавання репозиторію Cloudflare
Спочатку необхідно додати офіційний APT-репозиторій Cloudflare, щоб система могла знаходити та встановлювати пакет cloudflared.
sudo mkdir -p --mode=0755 /usr/share/keyrings
Створюємо директорію для GPG ключів, якщо її немає.
curl -fsSL https://pkg.cloudflare.com/cloudflare-main.gpg | sudo tee /usr/share/keyrings/cloudflare-main.gpg >/dev/null
Завантажуємо GPG ключ Cloudflare та додаємо його до системних брелоків ключів.
echo 'deb [signed-by=/usr/share/keyrings/cloudflare-main.gpg] https://pkg.cloudflare.com/cloudflared jammy main' | sudo tee /etc/apt/sources.list.d/cloudflared.list
Додаємо репозиторій Cloudflare до списку джерел APT. Зверніть увагу, що Cloudflare часто використовує кодові імена попередніх LTS-версій Ubuntu (наприклад, jammy для 22.04) для сумісності з новими версіями, такими як 24.04.
sudo apt update -y
Оновлюємо список пакетів, щоб APT дізнався про новий репозиторій.
2. Встановлення cloudflared
Тепер, коли репозиторій додано, можна встановити сам пакет cloudflared.
sudo apt install cloudflared -y
Встановлюємо демон Cloudflare Tunnel.
cloudflared --version
Перевіряємо встановлену версію cloudflared. Переконайтеся, що це актуальна версія (на 2026 рік це буде щось на зразок 2026.x.x).
3. Автентифікація cloudflared з вашим обліковим записом Cloudflare
Для того щоб cloudflared міг створювати та керувати тунелями, його необхідно автентифікувати з вашим обліковим записом Cloudflare. Цей крок виконується один раз.
cloudflared login
Виконуємо команду для автентифікації. Вона виведе URL у консоль.
Скопіюйте цей URL та відкрийте його у вашому веб-браузері. Вас попросять увійти до вашого облікового запису Cloudflare та вибрати домен, який ви хочете використовувати для тунелю. Після вибору домену Cloudflare згенерує сертифікат cert.pem та автоматично завантажить його на ваш VPS у директорію ~/.cloudflared/ (або /etc/cloudflared/, якщо запущено як служба).
Якщо ви виконуєте команду від імені користувача ваш_пользователь, сертифікат буде в /home/ваш_пользователь/.cloudflared/cert.pem. Якщо ви переключилися на root або використовували sudo, він може опинитися в /root/.cloudflared/cert.pem. Переконайтеся, що ви знаєте, де знаходиться файл cert.pem.
4. Створення тунелю
Після автентифікації можна створити сам тунель. Кожен тунель повинен мати унікальне ім'я.
cloudflared tunnel create мой-первый-туннель
Створюємо новий тунель з ім'ям "мій-перший-тунель".
Ця команда виведе JSON-об'єкт, що містить id тунелю та шлях до файлу секретів (credentials-file), наприклад: /home/ваш_пользователь/.cloudflared/ТУННЕЛЬ_ID.json. Цей файл містить унікальні облікові дані для вашого тунелю і дуже важливий. Зберігайте його в безпеці!
5. Налаштування DNS-запису для тунелю
Щоб трафік з інтернету міг потрапити у ваш тунель, необхідно створити DNS-запис у Cloudflare, яка вказуватиме на ваш тунель.
cloudflared tunnel route dns мой-первый-туннель имя-хоста.ваш-домен.com
Маршрутизуємо DNS-запис имя-хоста.ваш-домен.com через ваш тунель. Замініть имя-хоста.ваш-домен.com на бажане піддоменне ім'я, яке вказуватиме на ваш сервіс.
Наприклад, якщо ваш домен example.com, а ви хочете отримати доступ до веб-сервера за адресою my-app.example.com, команда буде: cloudflared tunnel route dns мій-перший-тунель my-app.example.com. Cloudflare автоматично створить CNAME-запис у вашому DNS, що вказуватиме на ваш тунель.
Конфігурація
Після встановлення та створення тунелю необхідно налаштувати cloudflared, щоб він знав, які локальні сервіси потрібно тунелювати. Це робиться через конфігураційний файл config.yml. Ми також налаштуємо cloudflared як системну службу, щоб він автоматично запускався при старті сервера.
1. Створення конфігураційного файлу config.yml
Конфігураційний файл config.yml визначає правила маршрутизації для вашого тунелю. Він повинен знаходитися в тій же директорії, що й файл cert.pem та .json файл з обліковими даними тунелю (зазвичай ~/.cloudflared/ або /etc/cloudflared/). Для зручності та одноманітності рекомендується використовувати /etc/cloudflared/.
Якщо ви створювали тунель від імені звичайного користувача, то файли cert.pem та ТУННЕЛЬ_ID.json знаходяться в /home/ваш_пользователь/.cloudflared/. Перемістіть їх до /etc/cloudflared/ та встановіть правильні права.
sudo mkdir -p /etc/cloudflared
sudo mv /home/ваш_пользователь/.cloudflared/cert.pem /etc/cloudflared/
sudo mv /home/ваш_пользователь/.cloudflared/ТУННЕЛЬ_ID.json /etc/cloudflared/
Створюємо директорію та переміщуємо файли. Замініть ТУННЕЛЬ_ID.json на фактичне ім'я вашого файлу.
sudo chown -R root:root /etc/cloudflared
sudo chmod 0700 /etc/cloudflared
sudo chmod 0600 /etc/cloudflared/
Встановлюємо правильні права доступу для безпеки.
Тепер створимо файл config.yml у /etc/cloudflared/.
sudo nano /etc/cloudflared/config.yml
Ось приклад вмісту config.yml для тунелювання веб-сервера (Nginx/Apache), що працює на порту 80, та SSH-доступу:
# Унікальний ID вашого тунелю
tunnel: ТУННЕЛЬ_ID
# Шлях до файлу з обліковими даними тунелю
credentials-file: /etc/cloudflared/ТУННЕЛЬ_ID.json
# Список ingress-правил для маршрутизації трафіку
ingress:
# Правило для веб-сервера (HTTP)
- hostname: my-app.ваш-домен.com
service: http://localhost:80
# Вимкнути перевірку TLS для локального сервісу, якщо він не використовує HTTPS
# noTLSVerify: true
# Якщо ваш локальний сервіс вже використовує HTTPS (наприклад, через Caddy/Nginx з Let's Encrypt),
# використовуйте service: https://localhost:443 та переконайтеся, що сертифікат дійсний або додайте noTLSVerify: true
# Якщо ваш локальний сервіс використовує HTTP, Cloudflare сам забезпечить HTTPS на своєму edge.
# Правило для SSH-доступу
- hostname: ssh.ваш-домен.com
service: ssh://localhost:22
# Якщо ви хочете використовувати Cloudflare Access для SSH, тут будуть додаткові налаштування.
# Правило за замовчуванням (обов'язково має бути останнім)
# Відправляє весь інший трафік на цей сервіс або повертає помилку
- service: http_status:404
Замініть ТУННЕЛЬ_ID на реальний ID вашого тунелю (його можна знайти в імені файлу .json або у виводі команди cloudflared tunnel create). Замініть ваш-домен.com на ваш реальний домен. Якщо ви тунелюєте інші сервіси, додайте їх до списку ingress.
Важливі зауваження щодо ingress правил:
- Порядок має значення: Правила обробляються зверху вниз. Перше правило, що збіглося, застосовується.
service: http://localhost:80: Вказує, щоcloudflaredбуде проксіювати запити до локального HTTP-сервера на порту 80. Cloudflare автоматично обробляє HTTPS на своєму краю, тому вам не потрібен HTTPS на локальному сервері, якщо ви не бажаєте наскрізного шифрування.service: ssh://localhost:22: Проксіює SSH-трафік. Для доступу по SSH через Cloudflare Tunnel вам знадобиться спеціальне налаштування SSH-клієнта або використання Cloudflare Access.service: http_status:404: Це обов'язкове правило "catch-all", яке має бути в кінці списку. Воно повертає 404 для будь-якого трафіку, який не збігся з попередніми правилами.
2. Запуск cloudflared як системної служби
Щоб cloudflared запускався автоматично при старті сервера та працював у фоновому режимі, налаштуємо його як службу systemd.
sudo cloudflared --config /etc/cloudflared/config.yml service install
Ця команда встановлює cloudflared як службу systemd, використовуючи ваш конфігураційний файл. Вона створить файл /etc/systemd/system/cloudflared.service.
sudo systemctl start cloudflared
Запускаємо службу cloudflared.
sudo systemctl enable cloudflared
Вмикаємо автозапуск служби при завантаженні системи.
sudo systemctl status cloudflared
Перевіряємо статус служби. Вона має бути активною (active (running)).
journalctl -u cloudflared --since "10 minutes ago"
Переглядаємо логи служби cloudflared за останні 10 хвилин, щоб переконатися у відсутності помилок.
3. Перевірка працездатності
Після запуску служби тунель має бути активним. Перевіримо його роботу:
- Через браузер: Відкрийте в браузері адресу
my-app.ваш-домен.com(або будь-яку іншу, яку ви налаштували). Ви повинні побачити ваш локальний веб-сервер. - Через
curl: Виконайте командуcurlз вашого локального комп'ютера.
curl https://my-app.ваш-домен.com
Ви повинні отримати HTML-код вашого веб-сервера.
- Перевірка SSH-доступу: Якщо ви налаштували тунелювання SSH, спробуйте підключитися. Cloudflare Tunnel надає кілька способів доступу до SSH:
- Cloudflare Access (Zero Trust): Рекомендований і найбезпечніший спосіб, що вимагає додаткового налаштування в панелі Cloudflare.
cloudflaredCLI: Ви можете використовуватиcloudflared access ssh --hostname ssh.ваш-домен.comз вашого локального комп'ютера, на якому також встановленоcloudflared.
Переконайтеся, що DNS-записи для ваших хостнеймів були успішно створені в панелі Cloudflare. Вони мають бути CNAME-записами, що вказують на ТУННЕЛЬ_ID.cfargotunnel.com.
4. TLS/HTTPS через Cloudflare
Однією з ключових переваг Cloudflare Tunnel є автоматичне керування TLS/HTTPS. Коли трафік проходить через Cloudflare, він шифрується між клієнтом і Cloudflare (Edge TLS) та між Cloudflare і вашим сервером (Origin TLS). Для тунелів Cloudflare забезпечує наскрізне шифрування.
- Якщо ваш локальний сервіс працює по HTTP (наприклад,
http://localhost:80), Cloudflare автоматично надасть HTTPS на своєму краю, і користувачі бачитимуть безпечне з'єднання. - Якщо ваш локальний сервіс вже налаштований на HTTPS (наприклад, через Caddy або Nginx з Certbot), ви можете вказати
service: https://localhost:443. У цьому випадку переконайтеся, що ваш локальний сертифікат дійсний, або додайтеnoTLSVerify: trueдо конфігурації тунелю, щобcloudflaredне перевіряв сертифікат локального сервера (це знижує безпеку наскрізного шифрування, але може бути корисно для самопідписаних сертифікатів).
У більшості випадків для веб-сервісів достатньо налаштувати локальний сервіс на HTTP, а Cloudflare подбає про HTTPS.