Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
Letzte technische Prüfung · 17.08.2026 · Dokploy Private Edge

Dokploy Netzwerkdesign: Apps über Cloudflare, Management über Tailscale

Cloudflare Tunnel und Tailscale sind keine Alternativen. Tunnel kann öffentlichen App-Traffic outbound zum Origin bringen, Tailscale privaten Overlay-Zugriff für Operatoren und Nodes.

Produktionshinweis

Tailscale schließt Public-SSH nicht automatisch; Cloudflare Tunnel sichert die Origin-Firewall nicht automatisch. Alte Inbound-Pfade explizit schließen.

dokploy cloudflare tunneldokploy tailscaledokploy privates netzwerk
TECHNISCHES IMPLEMENTIERUNGSPROFIL
EKA CORE
Dokploy Private Edge

Auf demselben Dokploy-Host klare Rollen: Cloudflare Tunnel für public App-Ingress, Tailscale für Admin/SSH/interne Zugriffe. Route- und DNS-Bereiche nicht überlappen.

EdgeCloudflare Tunnel
Geprüft
MeshTailscale
Geprüft
0Ziel öffentliche Admin-Ports
Geprüft
ACLWer erreicht was
Geprüft
Technischer Leitfaden · Production-Fokus · offizielle Quellen
Kurzantwort

Auf demselben Dokploy-Host klare Rollen: Cloudflare Tunnel für public App-Ingress, Tailscale für Admin/SSH/interne Zugriffe. Route- und DNS-Bereiche nicht überlappen.

01

Technischer Umfang auf einen Blick

Cloudflare Tunnel für App-Edge und Tailscale für privates Management rund um Dokploy: Routes, DNS, ACLs, Origin-Zugriff und Failure Modes.

EdgeCloudflare Tunnel

Outbound-Verbindungsmodell für öffentlichen Webtraffic.

MeshTailscale

WireGuard-basiertes Overlay für Admins und private Services.

0Ziel öffentliche Admin-Ports

SSH/Panel über privates Overlay kann öffentliche Admin-Ports reduzieren.

ACLWer erreicht was

Private-Netz-Sicherheit hängt ebenso von Identität/Policy wie von Routes ab.

Auf dieser Seite

  1. 1. Edge und Management Plane logisch trennen
  2. 2. Cloudflare-Tunnel-Ingress nach Hostname begrenzen
  3. 3. Tailscale Subnet Router nur bei Bedarf nutzen
  4. 4. Weg von „im Tailnet = vertrauenswürdig“
  5. 5. Kollisionen zwischen Public DNS und MagicDNS vermeiden
  6. 6. Öffentliche Management-Pfade nach funktionierendem Privatweg schließen
  7. 7. Verhalten bei Tunnel-/Tailscale-Ausfall definieren
  8. Häufig gestellte Fragen
02

1. Edge und Management Plane logisch trennen

Auch mit einer NIC können Zugriffspfade getrennte Policies haben. Öffentliche App-Domains und Admin-SSH brauchen nicht denselben Ingress.

FlussTransportIdentität
Nutzer → AppCloudflare TunnelApp-Auth / Edge-Policy
Admin → SSHTailscaleTailnet-Identität + ACL
Node → NodeTailscale/private RouteMachine-Identität
03

2. Cloudflare-Tunnel-Ingress nach Hostname begrenzen

Catch-All-Regeln zuletzt; unbekannte Hostnames nicht an Origin-Services weiterleiten.

Für jeden Production-Hostname explizites Service-Mapping nutzen.
Unerwartete Host-Header per 404-Catch-All ablehnen.
Tunnel-Token als Plattform-Secret speichern.
04

3. Tailscale Subnet Router nur bei Bedarf nutzen

Ist der Host über seine Tailscale-IP erreichbar, erzeugt das Advertisen ganzer Docker/VLAN-Subnetze möglicherweise unnötige Zugriffsfläche.

Befehl
tailscale status
Befehl
tailscale ip -4
Befehl
ip route
Befehl
ss -lntp
05

4. Weg von „im Tailnet = vertrauenswürdig“

Admin-Laptops, CI-Runner, Monitoring-Nodes und Production-Server sollten nicht dieselben Rechte haben. Rollen-/Tag-basierte Policy nutzen.

IdentitätBerechtigung
AdminSSH + Panel
CINur Deploy-Endpoint
MonitoringNur Metrics
App-NodeErforderliche interne Ports
06

5. Kollisionen zwischen Public DNS und MagicDNS vermeiden

Dasselbe kurze Hostname mit unterschiedlichen Public-/Private-IP erschwert Troubleshooting. Separaten Management-Namensraum verwenden.

`app.example.com` für öffentliche App.
Separaten internen Namen für Management nutzen.
07

6. Öffentliche Management-Pfade nach funktionierendem Privatweg schließen

Privaten SSH-/Panel-Zugriff mit zweiter Admin-Session prüfen, bevor Public-Zugriff eingeschränkt wird. Console/BMC-Recovery gegen Lockout bereithalten.

Befehl
tailscale ping ADMIN_DEVICE
Befehl
ufw status numbered
Befehl
ss -lntp | grep -E ":22|:80|:443"
08

7. Verhalten bei Tunnel-/Tailscale-Ausfall definieren

Cloudflare-Tunnel-Agent-Ausfall kann Public Apps betreffen; Tailscale-Probleme Admin-Zugriff. Separate Fallback-Pfade definieren.

AusfallAuswirkungFallback
cloudflared downPublic App IngressAgent-Neustart / zweiter Connector
Tailscale unavailableAdmin/Private-ZugriffConsole/BMC/Break-Glass-IP
EKA SUNUCU · TECHNICAL

Öffentliche Apps und privates Management mit getrennten Netz-Policies betreiben

Dokploy Origin, Cloudflare Tunnel und Tailscale-Management auf Eka Sunucu VPS mit minimaler Public-Port-Fläche planen.

Production-GrundsatzMessen → Testen → DeployenKeine erfundenen Benchmark-Daten.
SRC

Offizielle Quellen

Primärdokumentation und technische Referenzen dieses Leitfadens.

EKA

Verwandte technische Anleitungen

Mit passenden Infrastruktur- und Implementierungsleitfäden fortfahren.

FAQ

Häufig gestellte Fragen

Dokploy Private Edge

Sind Cloudflare Tunnel und Tailscale dasselbe?

Nein. Cloudflare Tunnel dient Public Edge/Origin-Konnektivität, Tailscale privatem Overlay und identitätsbasiertem Zugriff.

Kann Public Port 22 mit Tailscale geschlossen werden?

Nach geprüftem Privat-Zugriff und Break-Glass-Recovery kann Public-SSH je Topologie reduziert werden.

Schließt Cloudflare Tunnel automatisch 80/443?

Nein. Tunnel ist outbound; bestehende Inbound-Firewall-Regeln bleiben bis zur Änderung bestehen.

Kann das Dokploy-Panel hinter Cloudflare Tunnel liegen?

Technisch möglich; Admin-Zugriff braucht dennoch Identitätsschicht wie Cloudflare Access/Tailscale/VPN plus Recovery-Pfad.

Top