Systemd служба для Cloudflare Tunnel (доступ к веб-сервисам без белого IP)

Обновлено: Август 2026 Стек: Cloudflared, Cloudflare Zero Trust, Systemd Проверено: Production-Ready

Конфигурация службы cloudflared systemd: безопасная публикация локальных веб-серверов в интернет через Cloudflare Zero Trust без проброса портов и белого IP.

Интерактивный генератор под ваши параметры
Параметры подставляются в код в реальном времени
/etc/systemd/system/cloudflared.service
# /etc/systemd/system/cloudflared.service
[Unit]
Description=Cloudflare Tunnel Agent
After=network.target

[Service]
Type=simple
User=cloudflared
Group=cloudflared
ExecStart=/usr/local/bin/cloudflared --no-autoupdate tunnel run
Restart=always
RestartSec=5

[Install]
WantedBy=multi-user.target

Разбор ключевых директив конфигурации

Техническое обоснование директив и их прямое влияние на процессор (CPU), оперативную память (RAM) и дисковый ввод-вывод (NVMe I/O).

Директива / Блок Рекомендуемое значение Зачем нужно и системное влияние (CPU / RAM / I-O)
tunnel run tunnel run Поддерживает постоянный защищенный туннель к ближайшему PoP-узлу Cloudflare.
Restart=always always Обеспечивает автоматический перезапуск демона или скрипта при критическом сбое или нехватке памяти.
LimitNOFILE=65535 65535 Снимает стандартные ограничения ОС на количество одновременно открытых сетевых сокетов и дескрипторов.
StandardOutput=journal journal Направляет весь вывод stdout и stderr в централизованный системный журнал `journalctl`.

Рекомендуемые системные требования VDS под этот стек

Расчет минимальной и оптимальной конфигурации виртуального сервера для стабильной работы без сбоев.

Оптимальный сайзинг: 1 vCPU, 1 GB RAM, Исходящий интернет-канал
Timeweb Cloud
2 CPU / 4 GB NVMe
Рекомендуемые ресурсы
1 vCPU / 1 GB RAM / 15 GB NVMe
🔷 Selectel
2 vCPU / 4 GB RAM
Рекомендуемые ресурсы
1 vCPU / 1 GB RAM / 15 GB NVMe
🟠 Beget
Turbo 4 GB
Рекомендуемые ресурсы
1 vCPU / 1 GB RAM / 15 GB NVMe

Онлайн-утилиты SysKit для проверки этого сервера

Протестируйте корректность применения конфигурации прямо сейчас в один клик.

Частые ошибки при настройке и их решение (FAQ)

Типовые проблемы вебмастеров и сисадминов при внедрении данной конфигурации.

Нужно ли открывать порты 80/443 в роутере?
Нет, туннель работает исключительно по исходящим соединениям.
Как посмотреть логи запущенной службы в реальном времени?
Выполните команду `journalctl -u <имя_сервиса>.service -f -n 100`.
Что делать после редактирования .service файла?
Всегда выполняйте `systemctl daemon-reload` перед перезапуском службы `systemctl restart <имя_сервиса>`.

Рекомендуемые смежные конфигурации

Дополнительные рецепты и калькуляторы для полной оптимизации данного серверного стека.