Outbound-Verbindungsmodell für öffentlichen Webtraffic.
Cloudflare Tunnel und Tailscale sind keine Alternativen. Tunnel kann öffentlichen App-Traffic outbound zum Origin bringen, Tailscale privaten Overlay-Zugriff für Operatoren und Nodes.
Tailscale schließt Public-SSH nicht automatisch; Cloudflare Tunnel sichert die Origin-Firewall nicht automatisch. Alte Inbound-Pfade explizit schließen.
Auf demselben Dokploy-Host klare Rollen: Cloudflare Tunnel für public App-Ingress, Tailscale für Admin/SSH/interne Zugriffe. Route- und DNS-Bereiche nicht überlappen.
Auf demselben Dokploy-Host klare Rollen: Cloudflare Tunnel für public App-Ingress, Tailscale für Admin/SSH/interne Zugriffe. Route- und DNS-Bereiche nicht überlappen.
Cloudflare Tunnel für App-Edge und Tailscale für privates Management rund um Dokploy: Routes, DNS, ACLs, Origin-Zugriff und Failure Modes.
Outbound-Verbindungsmodell für öffentlichen Webtraffic.
WireGuard-basiertes Overlay für Admins und private Services.
SSH/Panel über privates Overlay kann öffentliche Admin-Ports reduzieren.
Private-Netz-Sicherheit hängt ebenso von Identität/Policy wie von Routes ab.
Auch mit einer NIC können Zugriffspfade getrennte Policies haben. Öffentliche App-Domains und Admin-SSH brauchen nicht denselben Ingress.
| Fluss | Transport | Identität |
|---|---|---|
| Nutzer → App | Cloudflare Tunnel | App-Auth / Edge-Policy |
| Admin → SSH | Tailscale | Tailnet-Identität + ACL |
| Node → Node | Tailscale/private Route | Machine-Identität |
Catch-All-Regeln zuletzt; unbekannte Hostnames nicht an Origin-Services weiterleiten.
Ist der Host über seine Tailscale-IP erreichbar, erzeugt das Advertisen ganzer Docker/VLAN-Subnetze möglicherweise unnötige Zugriffsfläche.
tailscale statustailscale ip -4ip routess -lntpAdmin-Laptops, CI-Runner, Monitoring-Nodes und Production-Server sollten nicht dieselben Rechte haben. Rollen-/Tag-basierte Policy nutzen.
| Identität | Berechtigung |
|---|---|
| Admin | SSH + Panel |
| CI | Nur Deploy-Endpoint |
| Monitoring | Nur Metrics |
| App-Node | Erforderliche interne Ports |
Dasselbe kurze Hostname mit unterschiedlichen Public-/Private-IP erschwert Troubleshooting. Separaten Management-Namensraum verwenden.
Privaten SSH-/Panel-Zugriff mit zweiter Admin-Session prüfen, bevor Public-Zugriff eingeschränkt wird. Console/BMC-Recovery gegen Lockout bereithalten.
tailscale ping ADMIN_DEVICEufw status numberedss -lntp | grep -E ":22|:80|:443"Cloudflare-Tunnel-Agent-Ausfall kann Public Apps betreffen; Tailscale-Probleme Admin-Zugriff. Separate Fallback-Pfade definieren.
| Ausfall | Auswirkung | Fallback |
|---|---|---|
| cloudflared down | Public App Ingress | Agent-Neustart / zweiter Connector |
| Tailscale unavailable | Admin/Private-Zugriff | Console/BMC/Break-Glass-IP |
Dokploy Origin, Cloudflare Tunnel und Tailscale-Management auf Eka Sunucu VPS mit minimaler Public-Port-Fläche planen.
Primärdokumentation und technische Referenzen dieses Leitfadens.
Mit passenden Infrastruktur- und Implementierungsleitfäden fortfahren.
Dokploy Private Edge
Nein. Cloudflare Tunnel dient Public Edge/Origin-Konnektivität, Tailscale privatem Overlay und identitätsbasiertem Zugriff.
Nach geprüftem Privat-Zugriff und Break-Glass-Recovery kann Public-SSH je Topologie reduziert werden.
Nein. Tunnel ist outbound; bestehende Inbound-Firewall-Regeln bleiben bis zur Änderung bestehen.
Technisch möglich; Admin-Zugriff braucht dennoch Identitätsschicht wie Cloudflare Access/Tailscale/VPN plus Recovery-Pfad.