Public web trafiği için outbound bağlantı modeli.
Cloudflare Tunnel ve Tailscale birbirinin alternatifi değildir. Biri public uygulama trafiğini outbound tunnel ile origin’e taşırken, diğeri operatörlerin ve node’ların private overlay üzerinden yönetim erişimini sağlayabilir.
Tailscale kurmak public SSH’ı otomatik kapatmaz; Cloudflare Tunnel kurmak da origin firewall’ını otomatik güvenli yapmaz. Eski inbound yollarını firewall seviyesinde kapatın.
Aynı Dokploy hostunda iki ağı ayrı amaçla kullanın: Cloudflare Tunnel yalnız public application ingress, Tailscale yalnız admin/SSH/internal service erişimi. Route ve DNS kapsamlarını çakıştırmayın.
Aynı Dokploy hostunda iki ağı ayrı amaçla kullanın: Cloudflare Tunnel yalnız public application ingress, Tailscale yalnız admin/SSH/internal service erişimi. Route ve DNS kapsamlarını çakıştırmayın.
Dokploy sunucusunda Cloudflare Tunnel ile uygulama edge’i, Tailscale ile özel yönetim ağı kurun. Route, DNS, ACL, origin erişimi ve failure mode tasarımı.
Public web trafiği için outbound bağlantı modeli.
Admin ve private servisler için WireGuard tabanlı overlay.
SSH/panel erişimi private overlay’e taşındığında public admin port ihtiyacı azaltılabilir.
Private network’in güvenliği route kadar kimlik ve policy’ye bağlıdır.
Tek NIC olsa bile erişim yollarını farklı policy’lerle yönetebilirsiniz. Public app domain ile admin SSH aynı ingress mekanizmasını kullanmak zorunda değildir.
| Akış | Taşıma | Kimlik |
|---|---|---|
| Kullanıcı → uygulama | Cloudflare Tunnel | App auth / edge policy |
| Admin → SSH | Tailscale | Tailnet identity + ACL |
| Node → node | Tailscale/private route | Machine identity |
Catch-all rule’ı en sona koyun ve bilinmeyen hostname’leri origin servisine yönlendirmeyin.
Host kendi Tailscale IP’siyle erişilebiliyorsa tüm Docker/VLAN subnetini advertise etmek gereksiz yetki alanı yaratabilir.
tailscale statustailscale ip -4ip routess -lntpAdmin laptop, CI runner, monitoring node ve production server aynı hakka sahip olmamalıdır. Role/tag bazlı policy tanımlayın.
| Kimlik | İzin |
|---|---|
| Admin | SSH + panel |
| CI | Deploy endpoint only |
| Monitoring | Metrics only |
| App node | Gerekli internal ports |
Aynı kısa hostname’in public ve private farklı IP’ye çözülmesi troubleshooting’i zorlaştırabilir. Yönetim için ayrı isim alanı kullanın.
Önce ikinci bir admin session ile private SSH/panel erişimini doğrulayın; sonra public source scope’u daraltın. Lockout riskine karşı console/BMC recovery yolu tutun.
tailscale ping ADMIN_DEVICEufw status numberedss -lntp | grep -E ":22|:80|:443"Cloudflare Tunnel agent çökmesi public app’i etkileyebilir; Tailscale kontrol/data plane sorunu admin erişimini etkileyebilir. İki failure mode için ayrı fallback belirleyin.
| Arıza | Etkilenen | Fallback |
|---|---|---|
| cloudflared down | Public app ingress | Agent restart / secondary connector |
| Tailscale unavailable | Admin/private access | Console/BMC/break-glass IP |
Eka Sunucu VPS üzerinde Dokploy origin’i, Cloudflare Tunnel ve Tailscale yönetim ağını minimum public port hedefiyle planlayabilirsiniz.
Rehber hazırlanırken esas alınan birincil dokümantasyon ve teknik kaynaklar.
İlgili altyapı ve uygulama rehberleriyle devam edin.
Dokploy Private Edge
Hayır. Cloudflare Tunnel public edge/origin bağlantısı için, Tailscale ise private overlay/identity tabanlı erişim için farklı amaçlarla kullanılabilir.
Private erişim doğrulandıktan ve console/break-glass yolu hazırlandıktan sonra public SSH kapsamını azaltabilirsiniz; topolojinize göre firewall kararı verin.
Hayır. Tunnel outbound çalışır; firewall’daki mevcut inbound 80/443 kurallarını ayrıca kaldırmanız gerekir.
Teknik olarak mümkün senaryolar vardır; yine de admin erişimi için Cloudflare Access/Tailscale/VPN gibi kimlik katmanı ve recovery yolu tasarlanmalıdır.