Cloudflare Tunnel para iniciantes: acesse serviços internos com segurança sem IP público

Você tenta acessar arquivos do NAS de casa e não consegue. Quer mostrar um projeto local para um amigo, mas não tem como compartilhar um link. A raiz desses problemas é a mesma: falta de IP público. A operadora pode não fornecer IP público, pode cobrar por isso, e IP dinâmico ainda exige DDNS, nem sempre estável. Ferramentas como frp e ngrok ajudam, mas ou exigem um servidor em nuvem, ou impõem limites demais na versão gratuita.
Cloudflare Tunnel é gratuito, não exige IP público nem servidor em nuvem, e nem pede redirecionamento de portas no roteador. Ele já vem com HTTPS e proteção DDoS da Cloudflare. Neste guia, você vai usar Cloudflare Tunnel para atravessar a rede interna: acessar um NAS remotamente, mostrar um projeto local, conectar por SSH ao servidor de casa e deixar tudo pronto em cerca de 30 minutos.
1. O que é Cloudflare Tunnel? Por que escolher essa opção?
Que problema o acesso à rede interna resolve?
Antes de configurar qualquer coisa, vale entender por que precisamos de um túnel para a rede interna.
Normalmente, os dispositivos da sua casa ficam em uma rede privada, com um IP como 192.168.1.100. Eles conseguem se acessar entre si, mas a internet de fora não consegue entrar. Se você quer acessar o NAS de casa a partir do trabalho ou de uma cafeteria, precisa de uma ponte entre a rede interna e a internet.
O caminho tradicional é redirecionar portas: abrir uma porta no roteador e encaminhar requisições externas para o dispositivo interno. Só que isso depende de um ponto essencial: você precisa ter um IP público. Hoje, muita banda larga residencial não oferece IP público, ou coloca você atrás de CGNAT. Nesse caso, simplesmente não dá para entrar de fora.
É isso que o acesso por túnel resolve: mesmo sem IP público, ele permite que a internet acesse um serviço dentro da sua rede.
Como o Cloudflare Tunnel funciona
A lógica do Cloudflare Tunnel é bem interessante. Ele não funciona como o modelo tradicional, que tenta abrir um caminho de fora para dentro. Em vez disso, ele se conecta de dentro para fora.
Na prática, o fluxo é este:
- Você roda um pequeno programa chamado
cloudflaredno dispositivo da rede interna. - Esse programa se conecta ativamente à rede global da Cloudflare e cria um túnel criptografado.
- Quando alguém acessa o domínio configurado, por exemplo
nas.yourdomain.com, a requisição chega primeiro ao CDN da Cloudflare. - A Cloudflare encaminha a requisição pelo túnel criptografado até o seu serviço interno.
- O serviço interno responde, e os dados voltam pelo túnel.
Com isso, seu serviço interno fica totalmente “invisível” para o mundo externo. Nenhuma porta fica aberta, não há necessidade de IP público, e só existe uma conexão criptografada saindo da sua rede. Do ponto de vista de segurança, essa é a lógica de Zero Trust: por padrão, nenhuma conexão é confiável; todo tráfego precisa passar por verificação e criptografia.
Uma comparação simples: é como se você puxasse uma linha privada entre sua casa e a Cloudflare. Só você consegue usá-la, e quem está de fora nem vê onde seu servidor está.
Por que escolhi Cloudflare Tunnel?
Existem várias soluções de acesso remoto à rede interna. Testei algumas e acabei ficando com Cloudflare Tunnel por estes motivos:
Comparado ao frp, uma das opções mais comuns:
O frp é bom e a configuração não é tão complicada, mas tem uma exigência rígida: você precisa de um servidor em nuvem com IP público. Isso significa pagar todo mês pelo servidor e ainda cuidar de configuração e manutenção. Para muita gente, é esforço demais. O Cloudflare Tunnel corta esse custo, e ainda dá para aproveitar CDN e proteção DDoS da Cloudflare.
Comparado ao ngrok, bem popular fora da China:
A versão gratuita do ngrok entrega um domínio aleatório, que muda depois de reinícios, além de impor limites de tráfego. Se você quiser usar domínio próprio, precisa pagar. O Cloudflare Tunnel é gratuito, deixa usar domínio personalizado e não limita tráfego nesse cenário.
Comparado ao Tailscale/ZeroTier, que fazem rede P2P:
Esses dois criam uma espécie de rede local virtual. A proposta é diferente. Eles são ótimos para conectar seus próprios dispositivos, como celular, computador e servidor. Mas, se você quer publicar um site para qualquer pessoa acessar, Tailscale já não encaixa tão bem. Cloudflare Tunnel é mais adequado para publicar serviços para fora.
Resumindo, as vantagens do Cloudflare Tunnel são três: gratuito, seguro e simples.
Claro, ele não é perfeito. O maior problema é que a velocidade de acesso dentro da China costuma ser mediana, porque muitos nós CDN da Cloudflare ficam fora do país. A latência é maior e podem ocorrer quedas curtas. Se seu público principal está na China ou se o serviço exige tempo real, talvez você precise de outra solução. Para uso pessoal e cenários que não dependem de baixa latência, ele é suficiente.
2. Preparação: o que você precisa?
Antes de começar, confirme os itens necessários. Não é nada muito complicado, e quase tudo é gratuito.
1. Conta Cloudflare gratuita
Aqui não tem segredo: crie uma conta em cloudflare.com. É gratuito. Se você já usa DNS ou CDN da Cloudflare, pode usar a mesma conta.
2. Um domínio próprio
Esse é o único ponto que exige algum gasto. Você precisa ter um domínio e hospedá-lo na Cloudflare.
Por que o domínio é obrigatório? Porque o Cloudflare Tunnel roteia tráfego por domínio. Quando você acessa nas.yourdomain.com, a Cloudflare sabe para qual túnel encaminhar a requisição.
Domínios não costumam ser caros. Na China, dá para comprar um .com ou .top em serviços como Alibaba Cloud ou Tencent Cloud por algumas dezenas de yuans por ano. Depois, basta trocar os servidores DNS para os da Cloudflare. A própria Cloudflare mostra o passo a passo.
Há um bônus: ao hospedar o domínio na Cloudflare, você também aproveita CDN e firewall como parte da infraestrutura.
3. Plano gratuito do Cloudflare Zero Trust
Este ponto merece atenção. Cloudflare Tunnel faz parte do Cloudflare Zero Trust, então é preciso ativar o Zero Trust primeiro.
Sem susto: o plano gratuito é suficiente, com suporte a até 50 usuários, mais do que o necessário para uso pessoal.
Passos:
- Entre no painel da Cloudflare.
- No menu lateral, abra Zero Trust.
- Escolha o plano gratuito.
- Vincule um meio de pagamento, como cartão de crédito ou PayPal.
Talvez você se pergunte: se é gratuito, por que precisa de cartão?
Também fiquei desconfiado na primeira vez, mas não há cobrança pelo plano gratuito. A Cloudflare usa isso para reduzir abuso, como criação em massa de contas. Cartões internacionais emitidos na China funcionam normalmente; no meu caso, vinculei o cartão e nunca houve cobrança.
4. Um dispositivo na rede interna
Esse dispositivo precisa cumprir duas condições:
- Conectar à internet. Sem isso, não há túnel.
- Ficar ligado quando você precisar acessar o serviço.
Pode ser:
- Um computador de casa, com Windows, macOS ou Linux.
- Um NAS, como Synology ou QNAP, especialmente se tiver Docker.
- Um Raspberry Pi ou outra placa de desenvolvimento.
- Um roteador customizado.
Eu rodo no NAS, com Docker, e é bem tranquilo.
5. O serviço interno que será exposto
Por fim, você precisa ter um serviço para expor. Exemplos:
- Interface web do NAS, geralmente nas portas 5000 ou 5001.
- Console do Home Assistant, na porta 8123.
- Blog ou site próprio, nas portas 80, 8080 etc.
- Serviço SSH, na porta 22.
Você precisa saber o IP interno e a porta desse serviço. No meu caso, o NAS fica em192.168.1.100:5000.
É só isso. A lista parece longa, mas o único custo extra real é o domínio. O resto dá para usar sem pagar.
3. Configuração prática: criando seu Tunnel passo a passo
Agora vamos para a parte prática. O processo tem três blocos: criar o Tunnel, instalar o cloudflared e configurar o domínio. Parece bastante coisa, mas na prática é rápido.
Passo 1: crie um Tunnel no painel da Cloudflare
- Entre na sua conta Cloudflare e abra o painel Zero Trust.
- No menu lateral, clique em Networks -> Connectors -> Cloudflare Tunnels.
- Clique no botão Create a tunnel no canto superior direito.
- Escolha o tipo de conector: Cloudflared. É o padrão.
- Dê um nome ao Tunnel.
Sobre o nome: escolha algo claro, comohome-nasoudev-server. Ajuda muito quando você tiver mais de um Tunnel. Se for apenas um, o nome não importa tanto.
Depois de clicar em Save tunnel, a Cloudflare gera um Token.
Atenção: esse Token é muito importante. Ele funciona como a chave do seu Tunnel e será usado na instalação do cloudflared. Copie aquela string longa e guarde, ou deixe a página aberta por enquanto.
Passo 2: instale o daemon cloudflared
Agora é hora de instalar o cloudflared no dispositivo da rede interna. O método depende do sistema, mas vou focar em Docker, que é o mais simples, e citar os demais rapidamente.
Método 1: deploy com Docker (recomendado)
Se o dispositivo suporta Docker, como um NAS ou servidor Linux, este é o caminho mais fácil. Basta rodar:
docker run -d --restart=always \
--name cloudflared \
cloudflare/cloudflared:latest \
tunnel --no-autoupdate run --token <SEU_TOKEN>
Troque <SEU_TOKEN> pela string copiada no passo anterior e pressione Enter.
Em poucos segundos, o contêiner estará rodando. O parâmetro --restart=always garante reinício automático, então o Tunnel volta sozinho mesmo se o dispositivo reiniciar.
Método 2: instalação direta no Linux
Se você não quiser usar Docker, pode instalar diretamente no sistema. Em Ubuntu/Debian:
# Baixar o pacote
wget https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-linux-amd64.deb
# Instalar
sudo dpkg -i cloudflared-linux-amd64.deb
# Instalar o serviço do Tunnel
sudo cloudflared service install <SEU_TOKEN>
Usuários de CentOS/RHEL podem usar o pacote .rpm equivalente.
Método 3: instalação no Windows
No Windows, baixe o instalador MSI:
https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-windows-amd64.msi
Instale normalmente, abra o Prompt de Comando como administrador e rode:
cloudflared.exe service install <SEU_TOKEN>
Método 4: instalação no macOS
No macOS, o mais simples é usar Homebrew:
brew install cloudflared
cloudflared service install <SEU_TOKEN>
Independentemente do método, volte ao painel da Cloudflare depois da instalação. Se o Tunnel aparecer como HEALTHY, a conexão foi criada. Nesse momento, o cloudflared já está conectado à Cloudflare por um túnel criptografado.
Passo 3: configure o Public Hostname
O túnel existe, mas a Cloudflare ainda não sabe para onde encaminhar o tráfego. Agora você vai dizer: quando alguém acessar nas.yourdomain.com, encaminhe para 192.168.1.100:5000 na minha rede.
Na página do Tunnel:
- Clique na aba Public Hostname.
- Clique em Add a public hostname.
- Preencha:
- Subdomain: por exemplo,
nas. O domínio completo seránas.yourdomain.com. - Domain: escolha seu domínio na lista. Ele precisa estar hospedado na Cloudflare.
- Path: geralmente deixe em branco, a menos que queira separar por caminhos como
/api. - Type: escolha HTTP.
- URL: informe o endereço interno, no formato
http://IP_INTERNO:porta, por exemplohttp://192.168.1.100:5000.
Talvez surja a dúvida: por que escolher HTTP e não HTTPS?
Não se preocupe. A Cloudflare fornece HTTPS automaticamente. O fluxo fica assim:
- Subdomain: por exemplo,
- Visitante -> Cloudflare: HTTPS criptografado, com certificado emitido pela Cloudflare.
- Cloudflare -> seu serviço interno: tráfego pelo túnel criptografado.
Ou seja, mesmo que seu serviço interno não tenha HTTPS, o usuário acessa tudo com criptografia. Você evita todo o trabalho de configurar certificados.
Clique em Save hostname e a configuração entra em vigor.
Passo 4: teste o acesso
Agora dá para testar.
Abra o navegador e acesse o domínio configurado, por exemplo https://nas.yourdomain.com.
Se tudo estiver correto, você verá seu serviço interno. A barra de endereço deve mostrar o cadeado, indicando que o certificado HTTPS é válido.
No primeiro acesso, talvez seja preciso esperar alguns minutos para o DNS propagar. Se não abrir:
- Espere de 5 a 10 minutos e tente de novo.
- Verifique se o Tunnel está com status HEALTHY.
- Verifique se o serviço interno está rodando. Teste dentro da rede, por exemplo
http://192.168.1.100:5000.
Um Tunnel pode configurar vários subdomínios
Um detalhe útil: o mesmo Tunnel pode ter vários Public Hostnames, cada um apontando para um serviço interno diferente.
Por exemplo:
nas.mydomain.com->http://192.168.1.100:5000(interface administrativa do NAS)blog.mydomain.com->http://192.168.1.100:8080(blog pessoal)ha.mydomain.com->http://192.168.1.101:8123(Home Assistant)
Assim você não precisa criar um Tunnel para cada serviço. A administração fica bem mais simples.
4. Configuração avançada e boas práticas
A configuração básica já está pronta. Se quiser ir um pouco além, há alguns recursos úteis.
Gerencie vários serviços com arquivo de configuração
Até aqui, configuramos tudo clicando no Dashboard. Para poucos serviços, isso é conveniente. Mas, se você expõe muitos serviços ou quer controlar a configuração como código, por exemplo com versionamento, use um arquivo de configuração.
No dispositivo que roda o cloudflared, crie um arquivo config.yml:
tunnel: <SEU_TUNNEL_UUID>
credentials-file: /path/to/<UUID>.json
ingress:
- hostname: nas.yourdomain.com
service: http://192.168.1.100:5000
- hostname: blog.yourdomain.com
service: http://192.168.1.100:8080
- hostname: ha.yourdomain.com
service: http://192.168.1.101:8123
- service: http_status:404
A última regra, service: http_status:404, é a regra de fallback. Toda requisição que não casar com nenhum hostname retorna 404. Essa regra é obrigatória e precisa ficar no final.
Depois, inicie o cloudflared com esse arquivo:
cloudflared tunnel --config /path/to/config.yml run
A vantagem é que a configuração fica mais clara e pode ir para um repositório Git. Só não envie Token ou credenciais junto.
Suporte a SSH e RDP
O Cloudflare Tunnel não encaminha apenas HTTP. Ele também suporta SSH, RDP e outros protocolos, o que ajuda bastante na administração remota de servidores.
Exemplo de configuração SSH:
Adicione ao config.yml:
- hostname: ssh.yourdomain.com
service: ssh://localhost:22
Depois, no computador local, use o cloudflared para conectar por SSH:
# Primeiro configure o SSH config
cat >> ~/.ssh/config << EOF
Host ssh.yourdomain.com
ProxyCommand cloudflared access ssh --hostname %h
EOF
# Depois conecte normalmente
ssh [email protected]
RDP, para Área de Trabalho Remota do Windows, segue a mesma lógica. Basta trocar o protocolo para rdp://.
A grande vantagem é que suas portas SSH/RDP não ficam expostas na internet pública. A segurança melhora bastante.
Reforce a segurança com Cloudflare Access
Na configuração anterior, qualquer pessoa que saiba seu domínio consegue acessar o serviço. Para um site público, isso pode ser aceitável. Para uma interface de NAS, painel administrativo ou SSH, é melhor colocar autenticação na frente.
É aqui que entra o Cloudflare Access. Ele adiciona uma camada de login antes do Tunnel.
A configuração também é simples:
- No painel Zero Trust, entre em Access -> Applications.
- Clique em Add an application -> Self-hosted.
- Preencha os dados:
- Application name: por exemplo, “My NAS”.
- Application domain: escolha seu domínio, como
nas.yourdomain.com.
- Configure a política de autenticação:
- Lista permitida de e-mails, para aceitar apenas endereços específicos.
- Login por Google/GitHub OAuth.
- MFA, se quiser autenticação multifator.
Depois de configurar, ao acessarnas.yourdomain.com, o usuário primeiro é redirecionado para a página de login da Cloudflare. Só depois da validação ele entra no seu serviço.
Esse recurso também é gratuito para uso pessoal. Recomendo muito para serviços sensíveis.
Otimização de desempenho e monitoramento
Por fim, algumas práticas úteis para o dia a dia.
Verificar o status do Tunnel:
Na página Tunnels do painel Zero Trust, você vê:
- Se o Tunnel está online, como HEALTHY, ou offline, como DOWN.
- Estatísticas de tráfego.
- Quantidade de clientes conectados.
Se o Tunnel ficar DOWN de repente, na maioria dos casos o dispositivo interno perdeu a conexão ou desligou. Verifique se o processo cloudflared ainda está rodando.
Ver logs para diagnosticar problemas:
Com Docker, usedocker logs cloudflaredpara ver os logs.
Erros comuns: - Token inválido: confira se você copiou corretamente.
- Falha de conexão: verifique se o serviço interno está funcionando.
- Erro de certificado: normalmente se corrige sozinho depois de alguns minutos.
Atualize o cloudflared periodicamente:
A Cloudflare atualiza o cloudflared de tempos em tempos, com novos recursos e correções. Se você usa Docker, basta baixar a imagem mais recente e reiniciar o contêiner:
docker pull cloudflare/cloudflared:latest
docker restart cloudflared
A Cloudflare só garante compatibilidade das versões do último ano. Versões muito antigas podem ser desativadas, então vale atualizar de tempos em tempos.
5. Perguntas frequentes e cuidados
Depois de usar Cloudflare Tunnel por um tempo, juntei alguns pontos que costumam gerar dúvida.
Sobre velocidade e estabilidade
Esse é o ponto que mais preocupa. Sendo direto: o acesso dentro da China realmente não é rápido.
Meus dados práticos:
- Latência: 300 a 800 ms em acessos domésticos.
- Largura de banda: download geralmente entre 1 e 5 MB/s, conforme horário e região.
- Estabilidade: podem ocorrer quedas curtas, mas na maior parte do tempo funciona bem.
Por que é lento? Porque os nós CDN da Cloudflare ficam principalmente fora da China, então o tráfego dá uma volta. Além disso, usuários gratuitos têm prioridade menor, e pode haver limitação em horários de pico.
Cenários adequados: - Acessar remotamente um NAS de vez em quando para baixar um arquivo.
- Mostrar um projeto pessoal para amigos.
- Administrar servidor por SSH, onde a latência não pesa tanto.
Cenários inadequados: - Streaming, porque pode travar.
- Servidores de jogos, por causa da latência alta.
- Transferência frequente de arquivos grandes.
- Produção voltada a usuários dentro da China.
Se velocidade for uma exigência, considere frp com servidor em nuvem na China ou uma solução P2P como Tailscale.
Sobre segurança
O Cloudflare Tunnel em si é bem seguro, principalmente porque:
- Usa HTTPS no acesso externo.
- Não exige abrir portas de entrada.
- Segue a lógica Zero Trust, rejeitando acesso por padrão.
- Aproveita a proteção DDoS da Cloudflare.
Mas isso não significa que você pode expor qualquer coisa. Recomendo fortemente:
- Não exponha bancos de dados: MySQL e Redis não devem ser expostos diretamente pelo Tunnel. O risco é alto.
- Adicione Access em serviços sensíveis: NAS, SSH e painéis administrativos devem usar Cloudflare Access.
- Revise logs regularmente: verifique se há acessos anormais.
- Atualize sistema e softwares: serviços internos também precisam de patches. Não ignore segurança só porque estão na rede interna.
Ainda assim, comparado a abrir uma porta pública diretamente, Tunnel já é muito mais seguro.
Sobre limites de uso
Limites do plano gratuito da Cloudflare:
- Até 50 usuários, o que sobra para uso pessoal.
- Sem limite de tráfego, um ponto bem positivo.
- UDP ainda não é suportado. TCP funciona.
- HTTP/3 QUIC ainda não é suportado na China.
Há também uma exigência rígida: você precisa ter um domínio e hospedá-lo na Cloudflare. Se não quiser mover o domínio para a Cloudflare, não dá para usar Tunnel.
Comparativo com alternativas
Se Cloudflare Tunnel não servir para o seu caso, estas são algumas alternativas:
| Solução | Vantagens | Desvantagens | Cenários adequados |
|---|---|---|---|
| frp | Rápido e estável | Exige servidor em nuvem e tem custo | Produção, usuários na China |
| Tailscale | P2P direto e rápido | Serve para uso próprio, não para publicação aberta | Conectar dispositivos pessoais |
| ngrok | Configuração simples | Versão gratuita limitada; domínio próprio é pago | Demonstrações temporárias |
| DDNSTO | Equipe chinesa e boa velocidade local | Versão gratuita limita quantidade de dispositivos | Usuários na China |
| Escolha conforme sua necessidade. Não existe solução absolutamente melhor para todo cenário. |
Algumas dicas práticas
Por fim, alguns detalhes que ajudam:
1. Use subdomínios curtos
nas.yourdomain.com é mais fácil de lembrar do que mynas.yourdomain.com. Se o domínio já for curto, como abc.com, nas.abc.com fica ainda melhor.
2. Planeje subdomínios por serviço
Use nomes com significado, por exemplo:
nas.- administração do NASblog.- blogdev.- ambiente de desenvolvimentossh.- acesso SSH
Assim dá para entender o serviço só olhando a URL, e a gestão fica mais clara.
3. Faça backup do Token
Guarde bem o Token do Tunnel, de preferência em um gerenciador de senhas, como 1Password ou Bitwarden. Se perder, talvez precise excluir o Tunnel e criar outro.
4. Monitore o status do Tunnel
Você pode usar webhooks ou alertas por e-mail da Cloudflare para receber notificação quando o Tunnel sair do ar. A configuração fica em Settings no painel Zero Trust.
Conclusão
Resumindo:
Cloudflare Tunnel é uma solução gratuita, segura e fácil de usar para acesso remoto a serviços de rede interna. Ela é especialmente útil para desenvolvedores independentes e usuários com servidores domésticos. Você não precisa de IP público, não precisa comprar servidor em nuvem e não precisa mexer em redirecionamento de portas no roteador. Em 30 minutos, dá para deixar tudo funcionando.
Suas principais vantagens:
- Totalmente gratuito e sem limite de tráfego.
- Arquitetura de segurança Zero Trust.
- HTTPS e proteção DDoS incluídos.
- Suporte a HTTP, SSH, RDP e outros protocolos.
- Um Tunnel pode expor vários serviços.
Também é preciso aceitar suas limitações: - Velocidade de acesso dentro da China é mediana, com latência mais alta.
- Podem ocorrer quedas ocasionais.
- É obrigatório ter domínio hospedado na Cloudflare.
- UDP não é suportado.
Se seu uso principal é acesso remoto ocasional ou público fora da China, Cloudflare Tunnel é suficiente. Se for produção dentro da China ou um serviço muito sensível a latência, talvez você precise avaliar outra opção.
Ainda assim, para a maioria dos usuários pessoais, poder usar a infraestrutura da Cloudflare sem pagar já é uma escolha bem interessante. Eu passei uma tarde lutando com frp e servidor em nuvem; depois descobri que o Tunnel ficava pronto em dez minutos. A sensação de “eu devia ter começado por aqui” aparece rápido.
Agora é sua vez de testar. Se encontrar algum problema, deixe um comentário; quando eu vir, respondo.
Fluxo completo para configurar acesso à rede interna com Cloudflare Tunnel
Passo a passo da criação do Tunnel à configuração do Public Hostname, permitindo acesso remoto gratuito em cerca de 30 minutos, com suporte a HTTP/SSH/RDP
Estimated time: PT30M
-
1
Step 1: Preparação: crie uma conta Cloudflare e tenha um domínio
Criar conta Cloudflare: -
2
Step 2: Criar o Tunnel no painel da Cloudflare
Passos: -
3
Step 3: Instalar o daemon cloudflared
Deploy com Docker, recomendado: -
4
Step 4: Configurar o Public Hostname
Passos: -
5
Step 5: Validar o acesso e avançar na configuração
Validar o acesso:
FAQ
Qual é a diferença entre Cloudflare Tunnel, frp e ngrok? Por que escolher o Tunnel?
- O frp funciona bem e não é tão difícil de configurar, mas tem uma exigência dura: você precisa de um servidor em nuvem com IP público.
- Isso significa pagar todo mês por um servidor, além de configurar e manter tudo. Para uso pessoal, vira trabalho demais.
- O Cloudflare Tunnel elimina esse custo, e você ainda aproveita o CDN e a proteção DDoS da Cloudflare sem pagar.
Comparando com ngrok, que é popular fora da China:
- A versão gratuita do ngrok entrega um domínio aleatório, que pode mudar a cada reinício, além de ter limites de tráfego.
- Para usar seu próprio domínio, normalmente você precisa pagar.
- O Cloudflare Tunnel é gratuito, permite domínio personalizado e não impõe limite de tráfego nesse uso.
Comparando com Tailscale/ZeroTier, que são soluções P2P:
- Eles criam uma rede local virtual, com uma proposta diferente.
- Funcionam melhor para conectar seus próprios dispositivos, como celular, notebook e servidor.
- Se a ideia é publicar um site ou serviço para qualquer pessoa acessar, Tailscale não é o melhor encaixe.
- O Cloudflare Tunnel se encaixa melhor no cenário de publicar serviços para fora.
Resumindo, as vantagens do Cloudflare Tunnel são: gratuito, seguro e simples.
Como o Cloudflare Tunnel funciona? Por que ele é mais seguro?
O fluxo é assim:
1) Você roda um pequeno programa chamado cloudflared no dispositivo da rede interna.
2) Esse programa se conecta à rede global da Cloudflare e cria um túnel criptografado.
3) Quando alguém acessa o domínio configurado, como nas.yourdomain.com, a requisição chega primeiro ao CDN da Cloudflare.
4) A Cloudflare encaminha essa requisição pelo túnel criptografado até o seu serviço interno.
5) O serviço interno responde, e os dados voltam pelo mesmo túnel.
Com isso, seu serviço interno fica invisível para o mundo externo: não há porta aberta, não há necessidade de IP público e só existe uma conexão criptografada saindo da sua rede.
Do ponto de vista de segurança, essa é a lógica de Zero Trust: por padrão, nenhuma conexão é confiável, e o tráfego passa por autenticação e criptografia.
Uma comparação simples: é como se você puxasse uma linha privada entre sua casa e a Cloudflare. Só você usa essa linha, e ninguém de fora enxerga onde seu servidor está.
Como é a velocidade do Cloudflare Tunnel na China? Para quais cenários ele serve?
Dados práticos:
- Latência de 300 a 800 ms em acessos domésticos.
- Velocidade de download geralmente entre 1 e 5 MB/s, dependendo do horário e da região.
- A estabilidade costuma ser aceitável, mas pode haver quedas curtas.
Por que fica lento?
- A maior parte dos nós CDN da Cloudflare está fora da China, então o tráfego dá uma volta maior.
- Usuários gratuitos também têm prioridade menor, e pode haver limitação em horários de pico.
Cenários adequados:
- Acessar remotamente um NAS de vez em quando para baixar um arquivo.
- Mostrar um projeto pessoal para amigos.
- Administrar um servidor por SSH, onde a latência incomoda menos.
Cenários inadequados:
- Streaming, porque pode travar.
- Servidor de jogos, por causa da latência alta.
- Transferência frequente de arquivos grandes.
- Ambiente de produção voltado a usuários na China.
Se velocidade for requisito importante, considere frp com um servidor em nuvem na China ou uma solução P2P como Tailscale. Se o uso for acesso remoto ocasional ou público internacional, o Cloudflare Tunnel dá conta. Para produção doméstica chinesa ou cenários sensíveis a latência, talvez seja melhor escolher outra solução.
Como configurar o Cloudflare Tunnel? O que preciso preparar?
1) Uma conta Cloudflare, gratuita, criada em cloudflare.com.
2) Um domínio próprio. Ele custa pouco; na China, dá para comprar um .com ou .top em serviços como Alibaba Cloud ou Tencent Cloud e depois apontar os servidores DNS para a Cloudflare.
3) O plano gratuito do Cloudflare Zero Trust. Entre no painel da Cloudflare, abra Zero Trust no menu lateral e escolha o plano gratuito. É preciso vincular um meio de pagamento, mas ele não cobra pelo plano gratuito.
4) Um dispositivo na rede interna, conectado à internet e ligado quando você precisar acessar. Pode ser um computador, NAS, Raspberry Pi ou algo parecido.
5) O serviço interno que será exposto, com IP e porta conhecidos, por exemplo 192.168.1.100:5000.
Passos de configuração:
1) Crie um Tunnel no painel da Cloudflare:
- Zero Trust Console -> Networks -> Connectors -> Cloudflare Tunnels -> Create a tunnel
- Copie o Token.
2) Instale o daemon cloudflared. Com Docker é mais simples:
docker run -d --restart=always --name cloudflared cloudflare/cloudflared:latest tunnel --no-autoupdate run --token <SEU_TOKEN>
3) Configure o Public Hostname:
- Aba Public Hostname -> Add a public hostname
- Preencha Subdomain, Domain, URL e os demais campos.
O processo inteiro cabe em cerca de 30 minutos.
Quais protocolos o Cloudflare Tunnel suporta? Como configurar SSH e RDP?
Configuração HTTP:
- Em Public Hostname, selecione HTTP em Type e preencha a URL como http://IP_INTERNO:porta.
- Mesmo que seu serviço interno não tenha HTTPS, a Cloudflare fornece HTTPS automaticamente. Para o usuário final, o acesso continua criptografado.
Configuração SSH:
- Adicione isto ao config.yml:
hostname: ssh.yourdomain.com
service: ssh://localhost:22
- Depois configure o SSH config no computador local:
cat >> ~/.ssh/config << EOF
Host ssh.yourdomain.com
ProxyCommand cloudflared access ssh --hostname %h
EOF
- A partir daí, use: ssh [email protected]
A configuração de RDP, para Área de Trabalho Remota do Windows, é parecida; basta trocar o protocolo para rdp://.
A vantagem é que as portas SSH/RDP não precisam ficar expostas na internet pública, o que aumenta bastante a segurança. Um mesmo Tunnel pode mapear vários subdomínios para serviços internos diferentes, por exemplo:
- nas.mydomain.com -> http://192.168.1.100:5000
- blog.mydomain.com -> http://192.168.1.100:8080
- ssh.mydomain.com -> ssh://localhost:22
Como reforçar a segurança com Cloudflare Access? Quais são os limites de uso?
- No painel Zero Trust, entre em Access -> Applications.
- Clique em Add an application -> Self-hosted.
- Preencha os dados do aplicativo, como Application name, por exemplo My NAS, e Application domain, por exemplo nas.yourdomain.com.
- Configure a política de autenticação. Você pode usar lista permitida de e-mails, login por Google/GitHub OAuth ou até MFA.
Depois disso, ao acessar o serviço, o usuário primeiro cai na página de login da Cloudflare. Só depois da verificação ele entra no seu serviço. Esse recurso também é gratuito para uso pessoal, e vale muito a pena para serviços sensíveis.
Limites do plano gratuito:
- Até 50 usuários, mais do que suficiente para uso pessoal.
- Sem limite de tráfego.
- UDP ainda não é suportado; TCP funciona.
- HTTP/3 QUIC ainda não é suportado na China.
- Há uma exigência rígida: você precisa ter um domínio e hospedá-lo na Cloudflare. Se não quiser mover o DNS para a Cloudflare, não dá para usar Tunnel.
Sobre segurança:
- O Cloudflare Tunnel em si é seguro: HTTPS de ponta a ponta no acesso externo, nenhuma porta de entrada aberta, arquitetura Zero Trust e proteção DDoS da Cloudflare.
- Mesmo assim, recomendo fortemente:
- Não exponha bancos de dados, como MySQL ou Redis, diretamente pelo Tunnel.
- Coloque Cloudflare Access em serviços sensíveis, como NAS, SSH e painéis administrativos.
- Revise logs regularmente e mantenha sistema e softwares atualizados.
18 min de leitura · Publicado em: 30 nov 2025 · Atualizado em: 14 jul 2026
Cloudflare Full Stack
Se você chegou pela busca, o caminho mais rápido é ir para o post anterior ou próximo desta série.
Anterior
Cloudflare virou uma 'CDN que desacelera'? 3 passos para escolher IPs e acelerar o acesso no Brasil e na China
Use o CloudflareSpeedTest para encontrar IPs preferenciais com menor latencia e configure nos personalizados em 10 minutos, reduzindo o acesso ao site de 280 ms para 45 ms, com ganho real de 3 a 5 vezes, tutorial completo, ajustes de parametros e solucao de problemas
Parte 11 de 23
Próximo
Hospedagem de imagens grátis: Cloudflare R2 + PicGo para um fluxo estável
Guia passo a passo para montar uma hospedagem de imagens pessoal e gratuita com Cloudflare R2, resolvendo bloqueios do GitHub, instabilidade de serviços públicos e configurando acesso público, domínio personalizado e plugin S3 do PicGo em 30 minutos.
Parte 13 de 23



Comentários
Entre com GitHub para comentar