Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
Son teknik kontrol · 17.08.2026 · Dokploy Private Edge

Dokploy Ağ Mimarisi: Uygulamalar Cloudflare’dan, Yönetim Tailscale’den

Cloudflare Tunnel ve Tailscale birbirinin alternatifi değildir. Biri public uygulama trafiğini outbound tunnel ile origin’e taşırken, diğeri operatörlerin ve node’ların private overlay üzerinden yönetim erişimini sağlayabilir.

Üretim notu

Tailscale kurmak public SSH’ı otomatik kapatmaz; Cloudflare Tunnel kurmak da origin firewall’ını otomatik güvenli yapmaz. Eski inbound yollarını firewall seviyesinde kapatın.

dokploy cloudflare tunneldokploy tailscaledokploy private network
TEKNİK UYGULAMA PROFİLİ
EKA CORE
Dokploy Private Edge

Aynı Dokploy hostunda iki ağı ayrı amaçla kullanın: Cloudflare Tunnel yalnız public application ingress, Tailscale yalnız admin/SSH/internal service erişimi. Route ve DNS kapsamlarını çakıştırmayın.

EdgeCloudflare Tunnel
Kontrol
MeshTailscale
Kontrol
0Gereksiz public admin portu hedefi
Kontrol
ACLKim-kime erişir
Kontrol
Teknik rehber · production odaklı · resmî kaynaklar
Kısa cevap

Aynı Dokploy hostunda iki ağı ayrı amaçla kullanın: Cloudflare Tunnel yalnız public application ingress, Tailscale yalnız admin/SSH/internal service erişimi. Route ve DNS kapsamlarını çakıştırmayın.

01

Teknik kapsam ve önemli noktalar

Dokploy sunucusunda Cloudflare Tunnel ile uygulama edge’i, Tailscale ile özel yönetim ağı kurun. Route, DNS, ACL, origin erişimi ve failure mode tasarımı.

EdgeCloudflare Tunnel

Public web trafiği için outbound bağlantı modeli.

MeshTailscale

Admin ve private servisler için WireGuard tabanlı overlay.

0Gereksiz public admin portu hedefi

SSH/panel erişimi private overlay’e taşındığında public admin port ihtiyacı azaltılabilir.

ACLKim-kime erişir

Private network’in güvenliği route kadar kimlik ve policy’ye bağlıdır.

Bu sayfada

  1. 1. Edge ve management plane’i fiziksel olarak değil mantıksal olarak ayırın
  2. 2. Cloudflare Tunnel ingress kurallarını hostname bazında daraltın
  3. 3. Tailscale subnet router’ı yalnız gerekiyorsa ekleyin
  4. 4. ACL’yi “tailnet içindeyse güvenilir” varsayımından çıkarın
  5. 5. Public DNS ve MagicDNS isimlerini çakıştırmayın
  6. 6. Private yol çalıştıktan sonra public yönetim yollarını kapatın
  7. 7. Tunnel veya Tailscale kesildiğinde ne kalıyor?
  8. Sık sorulan sorular
02

1. Edge ve management plane’i fiziksel olarak değil mantıksal olarak ayırın

Tek NIC olsa bile erişim yollarını farklı policy’lerle yönetebilirsiniz. Public app domain ile admin SSH aynı ingress mekanizmasını kullanmak zorunda değildir.

AkışTaşımaKimlik
Kullanıcı → uygulamaCloudflare TunnelApp auth / edge policy
Admin → SSHTailscaleTailnet identity + ACL
Node → nodeTailscale/private routeMachine identity
03

2. Cloudflare Tunnel ingress kurallarını hostname bazında daraltın

Catch-all rule’ı en sona koyun ve bilinmeyen hostname’leri origin servisine yönlendirmeyin.

Her production hostname için explicit service mapping kullanın.
404 catch-all ile beklenmeyen host header’ı reddedin.
Tunnel token’ını platform secret olarak saklayın.
04

3. Tailscale subnet router’ı yalnız gerekiyorsa ekleyin

Host kendi Tailscale IP’siyle erişilebiliyorsa tüm Docker/VLAN subnetini advertise etmek gereksiz yetki alanı yaratabilir.

Komut
tailscale status
Komut
tailscale ip -4
Komut
ip route
Komut
ss -lntp
05

4. ACL’yi “tailnet içindeyse güvenilir” varsayımından çıkarın

Admin laptop, CI runner, monitoring node ve production server aynı hakka sahip olmamalıdır. Role/tag bazlı policy tanımlayın.

Kimlikİzin
AdminSSH + panel
CIDeploy endpoint only
MonitoringMetrics only
App nodeGerekli internal ports
06

5. Public DNS ve MagicDNS isimlerini çakıştırmayın

Aynı kısa hostname’in public ve private farklı IP’ye çözülmesi troubleshooting’i zorlaştırabilir. Yönetim için ayrı isim alanı kullanın.

`app.example.com` public application için.
`dokploy-admin` veya ayrı internal zone yönetim için.
07

6. Private yol çalıştıktan sonra public yönetim yollarını kapatın

Önce ikinci bir admin session ile private SSH/panel erişimini doğrulayın; sonra public source scope’u daraltın. Lockout riskine karşı console/BMC recovery yolu tutun.

Komut
tailscale ping ADMIN_DEVICE
Komut
ufw status numbered
Komut
ss -lntp | grep -E ":22|:80|:443"
08

7. Tunnel veya Tailscale kesildiğinde ne kalıyor?

Cloudflare Tunnel agent çökmesi public app’i etkileyebilir; Tailscale kontrol/data plane sorunu admin erişimini etkileyebilir. İki failure mode için ayrı fallback belirleyin.

ArızaEtkilenenFallback
cloudflared downPublic app ingressAgent restart / secondary connector
Tailscale unavailableAdmin/private accessConsole/BMC/break-glass IP
EKA SUNUCU · TECHNICAL

Public app ve private yönetim trafiğini ayrı ağ politikalarıyla çalıştırın

Eka Sunucu VPS üzerinde Dokploy origin’i, Cloudflare Tunnel ve Tailscale yönetim ağını minimum public port hedefiyle planlayabilirsiniz.

Production ilkesiÖlç → Test Et → Canlıya AlUydurma benchmark verisi kullanılmaz.
SRC

Resmî kaynaklar

Rehber hazırlanırken esas alınan birincil dokümantasyon ve teknik kaynaklar.

EKA

İlgili teknik içerikler

İlgili altyapı ve uygulama rehberleriyle devam edin.

FAQ

Sık sorulan sorular

Dokploy Private Edge

Cloudflare Tunnel ile Tailscale aynı şey mi?

Hayır. Cloudflare Tunnel public edge/origin bağlantısı için, Tailscale ise private overlay/identity tabanlı erişim için farklı amaçlarla kullanılabilir.

Tailscale varken SSH port 22’yi kapatabilir miyim?

Private erişim doğrulandıktan ve console/break-glass yolu hazırlandıktan sonra public SSH kapsamını azaltabilirsiniz; topolojinize göre firewall kararı verin.

Cloudflare Tunnel kullanınca 80/443 kapanır mı?

Hayır. Tunnel outbound çalışır; firewall’daki mevcut inbound 80/443 kurallarını ayrıca kaldırmanız gerekir.

Dokploy panelini Cloudflare Tunnel arkasına koyabilir miyim?

Teknik olarak mümkün senaryolar vardır; yine de admin erişimi için Cloudflare Access/Tailscale/VPN gibi kimlik katmanı ve recovery yolu tasarlanmalıdır.

Top