عندما تشغل خادم التطوير على حاسوبك، تفتحه عبر العنوان المحلي http://localhost:8000 من متصفحك الخاص، فيظل محجوبا تماما عن بقية الاجهزة على شبكة الانترنت.
لا يحدث هذا الانعزال مصادفة او نتيجة خطأ في الضبط، وانما هو النتيجة الطبيعية لطريقة عمل الشبكات المنزلية وشبكات العمل الداخلية.
غير ان الحاجة الى رابط عام يربط العالم الخارجي بخادمك تظهر باستمرار اثناء التطوير: كأن تتطلب خدمة دفع مثل Stripe او منصة مثل GitHub عنوانا عاما صالحا لتسليم اشعارات خطاف الويب (webhook)، او يحتاج زميل في بلد اخر الى تصفح الواجهة وتجربتها قبل اعتمادها، او ترغب في تشغيل اداة فحص مؤتمتة تلتقط صورا حية لصفحات الموقع.
المعالجات التقليدية لهذه المواقف تفرض عبئا تقنيا كبيرا مقارنة ببساطة الهدف؛ فالحل يتطلب اما ضبط اعادة توجيه المنفذ (port forwarding) داخل الموجه، او استئجار خادم افتراضي ونشر نسخة من الكود عليه، او رفع كل تعديل برمجي الى بيئة تجريبية سحابية متكاملة.
يختزل النفق السريع (Quick Tunnel) من Cloudflare هذه الاجراءات المعقدة في امر طرفي واحد يولد لك رابطا عاما يعمل على الفور.

لماذا لا يصل احد الى خادمك المحلي اصلا
السبب الاساسي يعود الى ان حاسوبك الشخصي لا يمتلك عنوان بروتوكول انترنت عاما (Public IP address) خاصا به في اغلب الحالات.
يحمل جهاز التوجيه او الموجه (router) في منزلك او شبكة مكتبك عنوانا عاما واحدا يطل به على الانترنت، ثم يوزع على الحواسيب والاجهزة القابعة خلفه عناوين خاصة تنتمي الى النطاق 192.168.x.x. وتتولى تقنية ترجمة عناوين الشبكة (Network Address Translation, NAT) ادارة الاتصال بين هذا العنوان العام والعناوين الخاصة؛ فهي ترصد الاجهزة الداخلية التي تبدا الطلب وتعرف كيف تعيد الردود الواردة اليها بدقة، لكنها تقف عاجزة امام اي طلب غريب ياتيها من الانترنت مباشرة من دون اتصال مسبق، فيسقطه الموجه فورا عند بوابته.
الحل التقليدي لهذه العقبة يقضي بفتح منفذ مخصص في جدار الحماية: اذ تدخل الى لوحة تحكم الموجه وتضبطه ليعيد توجيه كل حركة بيانات تصل الى المنفذ 8000 مباشرة الى العنوان الداخلي لحاسوبك.
هذا التدخل ممكن في الشبكات المنزلية، لكنه محظور تماما في بيئات العمل والشركات، فضلا عن كونه يشترط توفر عنوان IP عام وثابت لدى مزود الخدمة، والا تبدل العنوان وانقطع الاتصال كل بضعة ايام.
والاخطر من ذلك انه يترك منفذا مفتوحا على مصراعيه امام الانترنت العام، مما يجعله هدفا سهلا لادوات المسح الآلي الخبيثة التي تبحث عن اي ثغرة، في حين ان هدفك الاساسي لم يكن يتجاوز تمكين زميل من مراجعة صفحة لبضع دقائق.
تعتمد فكرة النفق (tunnel) على عكس اتجاه الاتصال بدلا من فتح الابواب المغلقة. يتولى برنامج وسيط خفيف يعمل على جهازك اجراء اتصال صادر باتجاه شبكة Cloudflare، بدلا من انتظار قدوم الزوار من الخارج. وبما ان سياسات امن الشبكات تسمح بالاتصالات الصادرة تلقائيا بمجرد تصفح اي موقع على الويب، فانها لا تعترض هذا الاتصال الصادر.
يشبه الامر اجراءك مكالمة هاتفية بنفسك: بمجرد فتح الخط وتاسيسه، تصبح المحادثة ثنائية الاتجاه، لكنك انت الطرف الذي تولى المبادرة. وبذلك تمر ردود خادمك المحلي الى الزائر الخارجي عبر هذا المسار الذي انشاته انت، دون ان يصطدم بجدار حماية يمنعه او منفذ مكشوف يلتقطه ماسح آلي.
كيف يعمل النفق السريع من الداخل
الاداة التي تؤسس هذا المسار هي cloudflared، وهو ملف تنفيذي مستقل ومفتوح المصدر تقوم بتنزيله وتشغيله مباشرة. وعند تشغيله في وضع النفق السريع، ينفذ اربع خطوات متتابعة خلف الكواليس.
يبدا البرنامج بطلب انشاء نفق مؤقت، فيرسل طلب POST الى الواجهة البرمجية api.trycloudflare.com/tunnel، وهي خدمة تدار عبر عمال كلاودفلير (Cloudflare Workers) ومهمتها توليد الانفاق عند الطلب.
ونظرا لان هذا الطلب لا يحمل اي بيانات اعتماد او توثيق، فانه لا يستلزم انشاء حساب او تسجيل دخول مسبق، وهذا التحرر التام من الاجراءات هو مصدر وصفه بالسريع.
ترد الخدمة السحابية بارسال بطاقة تعريفية خاصة بالنفق تضم اربعة عناصر اساسية: معرفا فريدا للنفق (UUID)، واسم المضيف العشوائي المخصص له مثل quiet-marble-otter-canyon.trycloudflare.com، ومعرف الحساب، ومفتاحا سريا يتيح لبرنامج cloudflared اثبات ملكيته لهذا النفق عند التخاطب مع الشبكة.
وبالتزامن مع ذلك، تنشئ خدمة سحابية (Worker) تابعة لـ Cloudflare سجلا في نظام اسماء النطاقات (Domain Name System, DNS) يربط اسم المضيف الممنوح بهذا النفق تحديدا.
في الخطوة التالية، يفتح cloudflared اتصالا مباشرا باقرب مركز بيانات تابع لشبكة Cloudflare، معتمدا افتراضيا على بروتوكول QUIC عبر المنفذ 7844 باستخدام حزم UDP. لا يقتصر اختيار بروتوكول QUIC هنا على كونه تفصيلا تقنيا عابرا، بل يستفاد منه في ميزة تعدد التدفقات (multiplexing) ضمن الاتصال الواحد، مما يمنع الطلبات البطيئة من تعطيل بقية البيانات المارة عبر النفق نفسه.
وإن تعذر انشاء اتصال UDP نتيجة القيود التي تفرضها بعض الشبكات الصارمة على هذا النوع من الحزم، يتراجع البرنامج تلقائيا الى استخدام بروتوكول HTTP/2 فوق TCP عبر المنفذ 443، وهو منفذ الويب المشفر الذي نادرا ما يتم حجبه.
كما تشفر اتصالات QUIC بصورة افتراضية عبر تقنيات تعمية ما بعد الكم (post-quantum cryptography)، مع الرجوع الى خوارزميات التشفير التقليدية عند تعذر ذلك.
بمجرد اكتمال هذه المرحلة، يصبح المسار جاهزا لتبادل البيانات في الاتجاهين: يرسل الزائر طلبه ليصل اولا الى اقرب مركز بيانات لـ Cloudflare من موقعه الجغرافي، فترصد الشبكة اسم المضيف المطلوب، وتمرر الحركة فورا عبر النفق المفتوح الى برنامج cloudflared القابع على حاسوبك، والذي يسلمها بدوره الى خادمك المحلي على localhost:8000، ثم يرجع الرد عبر نفس القناة.
تتم هذه العمليات جميعها داخل بيئة Cloudflare السحابية، مما يمنح الرابط تلقائيا شهادة تشفير صالحة لبروتوكول HTTPS، وحماية مدمجة ضد هجمات حرمان الخدمة الموزعة (Distributed Denial of Service, DDoS) دون اي ضبط يدوي منك.
يفسر التصميم الداخلي للنفق سبب اعتباره مناسبا لبيئات الفحص والتطوير دون البيئات الانتاجية: اذ يقتصر النفق السريع على فتح اتصال واحد فقط نحو حافة شبكة Cloudflare، وهو قيد ثابت في الكود المصدري ولا يمكن تغييره عبر خيارات الضبط. اما النفق المسمى (named tunnel) فيفتح اربعة اتصالات متزامنة تتوزع على مركزي بيانات منفصلين على الاقل؛ فاذا تعطل احد المراكز، استمر تدفق البيانات عبر بقية المسارات المتاحة. وبناء على ذلك، فان اي اضطراب عابر في الاتصال الشبكي مع النفق السريع يؤدي فورا الى انقطاع الخدمة تماما حتى يعاد بناؤها، بدلا من التحول التلقائي السلس الى مسار بديل.
وعندما تنهي تشغيل البرنامج في الطرفية بالضغط على Ctrl+C، يغلق الاتصال فورا، وتتولى مهمة مجدولة على خوادم Cloudflare حذف بيانات النفق بالكامل بعد مرور خمس دقائق من انقطاعه، فلا تتبقى اي روابط معلقة او اعدادات قديمة تستوجب التنظيف.
التشغيل: من التثبيت الى الرابط
يتوفر برنامج cloudflared عبر مديري الحزم الرسميين في مختلف انظمة التشغيل، ويمكنك تثبيته باختيار الامر المناسب لمنصتك:
# macOS
brew install cloudflared
# Windows
winget install --id Cloudflare.cloudflared
# Debian / Ubuntu
curl -L https://github.com/cloudflare/cloudflared/releases/latest/download/cloudflared-linux-amd64.deb -o cloudflared.deb
sudo dpkg -i cloudflared.debتتوفر ايضا صورة رسمية ضمن بيئة Docker لمن يفضل تجنب تثبيت الحزم على النظام المضيف مباشرة. يحمل الاصدار الاحدث للبرنامج وقت كتابة هذا الدرس الرقم 2026.9.1، في حين ان دعم الانفاق السريعة يبدا من اصدار قديم جدا هو 2020.5.1؛ وبذلك فان اي نسخة حديثة تقوم بتنزيلها ستفي بالغرض تماما.
ابدأ بتشغيل خادم تطبيقك المحلي على اي منفذ كعادتك، ثم مرر عنوانه الى cloudflared عبر الامر التالي:
cloudflared tunnel --url http://localhost:8000يعرض البرنامج في الطرفية اطارا بارزا يحتوي على الرابط العام المولد، ويستمر في العمل واستقبال الطلبات طالما تركت نافذة الطرفية مفتوحة. يمكنك استخدام هذا الرابط فورا دون اي خطوات اضافية: سواء بفتحه في متصفحك، او بادراجه في لوحة تحكم بوابة Stripe كعنوان لاستقبال خطافات الويب، او بمشاركته مع زملائك للمعاينة.
لا يقتصر العنوان الممرر بعد المعامل --url على المنفذ المحلي localhost ولا على بروتوكول HTTP المجرد؛ فاذا كان تطبيقك يعمل على جهاز اخر ضمن شبكتك المحلية او في حاوية مجاورة، فيمكنك تمرير عنوانه الشبكي مباشرة. وان كان خادمك يوفر اتصالا مشفرا عبر شهادة موقعة ذاتيا (self-signed certificate)، يمكنك تمرير رابط https:// مع اضافة خيار تجاوز فحص صحة الشهادة:
cloudflared tunnel --url http://192.168.1.50:3000
cloudflared tunnel --url https://localhost:8443 --no-tls-verifyخيارات تغير سلوك النفق
فرض البروتوكول. اذا كنت تعمل ضمن شبكة تحظر حزم UDP، فقد يستغرق البرنامج وقتا قبل ان يتراجع تلقائيا، او قد يواجه اتصالا غير مستقر؛ وهنا يمكنك الزامه مباشرة باستخدام HTTP/2 فوق بروتوكول TCP لحسم المسار:
cloudflared tunnel --url http://localhost:8000 --protocol http2مخرجات JSON المنظمة. يدعم cloudflared اخراج البيانات بصيغة هيكلية؛ فبدلا من طباعة سجلات نصية عادية، يخرج كل سطر ككائن JSON يحمل حقولا دقيقة تتضمن اسم المضيف الممنوح وموقع نقطة الحافة وحالة النفق. تفيد هذه الميزة عند تشغيل النفق من خلال ادوات مؤتمتة — كسكربتات مسارات التكامل المستمر (CI)، او الوكلاء البرمجيين الذين يتولون بناء المشاريع واختبارها — اذ يمكنهم استخراج الرابط مباشرة من حقل محدد، بدلا من محاولة استخلاصه عبر تعابير نمطية (regex) عرضة للانكسار عند اي تغيير في صياغة مخرجات الطرفية:
cloudflared tunnel --url http://localhost:8000 --output jsonتقييد الوصول ببريد الكتروني محدد. يبقى الرابط المولد عاما ومتاحا للجميع افتراضيا، لكن cloudflared يوفر الية مصادقة سريعة مدمجة تعتمد على الرمز لمرة واحدة (one-time PIN) عبر المعامل --allowed-mail. عند تفعيل هذا الخيار، يلزم كل من يفتح الرابط بادخال بريده الالكتروني، فاذا كان العنوان مسجلا ضمن القائمة المسموحة، ترسل اليه رسالة تحوي رمزا صالحا لمدة عشر دقائق لا يتاح الدخول بدونه. يدعم الخيار تحديد بريد مفرد، او عناوين متعددة مفصولة بفواصل، او نطاق عمل باكمله:
cloudflared tunnel --url http://localhost:8000 --allowed-mail you@example.comالمزالق التي تظهر في اول تشغيل
اغلب العوائق التي تواجه المستخدمين في اول محاولة تشغيل تعود الى طبيعة اعدادات الخادم المحلي نفسه، وليس الى مشكلة في اداة cloudflared.
رفض خادم التطوير لاسم المضيف الجديد. تشدد بيئات التطوير الحديثة مثل Vite في فحص ترويسة المضيف (Host) ضمن الطلبات الواردة وترفض اي اسم مضيف غير مسجل لديها صراحة، وهو تدبير امني اضيف في الاصدارات 6.0.9 و5.4.12 و4.5.6 فما بعدها. يترتب على ذلك ظهور رسالة خطأ بنص «Blocked request» عند محاولة فتح رابط trycloudflare.com بدلا من عرض صفحة تطبيقك. للتغلب على ذلك، اضف اسم المضيف الى اعدادات الخادم في ملف التكوين عبر server.allowedHosts؛ وبما ان اسم المضيف العشوائي يتبدل مع كل تشغيل، فان تعيين القيمة الى true اثناء مرحلة التطوير يعد الخيار الاسهل لتفادي تعديل الملف باستمرار.
وجود ملف config.yaml في المسار الافتراضي. اذا تضمن مجلد .cloudflared ملف اعداد باسم config.yaml، سيتوقف النفق السريع عن العمل تماما؛ والسبب في ذلك ان وجود هذا الملف يدفع البرنامج تلقائيا الى افتراض انك تريد ادارة نفق مسمى دائم، فيشرع في البحث عن معرف النفق وبيانات الاعتماد الخاصة به، مما يتعارض مع طبيعة الانفاق السريعة المؤقتة. يتلخص الحل في اعادة تسمية الملف مؤقتا (مثل تحويله الى config.yaml.bak) حتى تنتهي من تجاربك السريعة.
الفرق بين خطأ 502 وخطأ 1033. يعبر هذان الرقمان عن مرحلتين مختلفتين كليا ضمن مسار نقل البيانات. يعني ظهور خطأ 1033 ان نقطة الحافة في شبكة Cloudflare عجزت عن العثور على اي نفق نشط يربطها بجهازك، اي ان العطل يقع بين حاسوبك وشبكة Cloudflare. اما خطأ 502 فيدل على ان النفق قائم ومتصل بالحافة بنجاح، غير ان برنامج cloudflared على جهازك فشل في ايصال الطلب الى خادمك المحلي — ويعزى ذلك عادة الى تمرير رقم منفذ خاطئ، او توقف الخادم المحلي عن العمل، او عدم تطابق البروتوكول بين http وhttps. وفي هذه الحالة، يظهر سجل cloudflared في الطرفية رسالة رفض اتصال صريحة (connection refused).
توجيه العناوين داخل حاويات Docker. اذا كان cloudflared يعمل داخل حاوية منفصلة وخادمك في حاوية اخرى، فان توجيه النفق نحو localhost لن يؤدي الى تطبيقك لان لكل حاوية بيئتها الشبكية المعزولة. يجب في هذا السياق تمرير اسم الحاوية ضمن شبكة Docker المشتركة مثل http://app:3000، مع التأكد من ضبط تطبيقك ليستمع على عنوان الواجهة الشامل 0.0.0.0 بدلا من حصره على الواجهة المحلية 127.0.0.1 وحدها، والا رفضت الحاوية قبول الاتصالات الواردة من الحاويات المجاورة.
تنبيه حجم المخزن المؤقت في انظمة لينكس. يظهر احيانا في الطرفية تحذير يشير الى تعذر زيادة حجم مخزن الاستقبال المؤقت (receive buffer) لحزم UDP عند بدء تشغيل QUIC في بيئة لينكس. هذا التنبيه شكلي ولا يعطل عمل النفق اطلاقا، وتستطيع التخلص منه برفع الحد الاقصى لحجم المخزن في اعدادات النواة اذا رغبت في اخفائه:
sudo sysctl -w net.core.rmem_max=2500000حدود النفق السريع
تخضع خدمة النفق السريع لعدد من القيود الموثقة رسميا، وادراكها مسبقا يحميك من استهلاك الوقت في تشخيص مشكلات ناتجة عن تصميم الخدمة نفسه:
- سقف 200 طلب متزامن. اذا تجاوز عدد الطلبات قيد المعالجة (in-flight requests) مئتي طلب في نفس اللحظة، ترد شبكة Cloudflare بارجاع رمز الحالة 429 (Too Many Requests). يكفي هذا المعدل لعرض تجربة تطبيق او لاختبارات الفريق، لكنه لا يلائم اختبارات الضغط والتحمل ولا استقبال زيارات حية واسعة.
- انعدام الدعم لأحداث الخادم (Server-Sent Events). اي تطبيق يعتمد على تدفق البيانات المستمر من طرف الخادم الى المتصفح عبر احداث الخادم (SSE) لن يعمل بالشكل المطلوب عبر النفق السريع؛ نظرا لان البنية التحتية لحافة trycloudflare لا تدعم هذا النمط من البث الحي. في المقابل، تعمل اتصالات مقابس الويب (WebSockets) بكفاءة تامة، شريطة الا تحجب البرمجيات الوسيطة في خادمك ترويسة الترقية (
Upgrade). - تغير الرابط مع كل جلسة. لا تتوفر وسيلة لحجز اسم المضيف العشوائي او تثبيته، مما يعني ضرورة تحديث الرابط في كافة الجهات التي تشاركه معها بعد كل اعادة تشغيل.
- غياب ضمان استمرارية الخدمة. تصرح Cloudflare صراحة بانها لا تقدم اي اتفاقية لمستوى الخدمة (SLA) تضمن استقرار الانفاق السريعة، وتوظف هذه البنية التحتية لتجربة الخصائص الجديدة قبل اطلاقها في البيئات الانتاجية؛ ولذلك قد ينقطع الاتصال فجاة دون وجود اي خطأ في جهازك.
- انعدام المصادقة الافتراضية. ما لم تعتمد المعامل
--allowed-mail، فان كل من يعثر على الرابط العام يملك صلاحية الوصول المباشر الى خادمك المحلي دون اي حواجز. - اقتصار الرابط العام على بروتوكولي HTTP وHTTPS فقط. لا تتيح الروابط المباشرة على نطاق
trycloudflare.comالاتصال بخدمات اخرى كبروتوكول الصدفة الآمنة (Secure Shell, SSH) او بروتوكول سطح المكتب البعيد (Remote Desktop Protocol, RDP) من خلال المتصفح مباشرة؛ اذ تتطلب هذه البروتوكولات تثبيت برنامجcloudflaredلدى طرف العميل ايضا لبناء الجانب المقابل من النفق.
النفق السريع مقابل النفق المسمى
يمثل النفق المسمى (named tunnel) الخيار الانتاجي المصمم للاستقرار الدائم من التقنية ذاتها، ولا يكمن الفارق بينهما في سرعة المعالجة بل في مستوى الملكية والاعتمادية:
| وجه المقارنة | النفق السريع | النفق المسمى |
|---|---|---|
| حساب Cloudflare | غير مطلوب | مطلوب |
| نطاق خاص | غير متاح، يمنح اسما عشوائيا على trycloudflare.com |
متاح على نطاقك الخاص المدار عبر Cloudflare DNS |
| ثبات الرابط | يتغير مع كل تشغيل | ثابت ومستقر دائما |
| اتصالات الحافة | اتصال واحد فقط | اربعة اتصالات موزعة على مركزي بيانات فاكثر |
| ادارة المصادقة | لا يوفر مصادقة افتراضيا | يدعم سياسات Cloudflare Access المتكاملة |
| سقف الطلبات المتزامنة | 200 طلب كحد اقصى | لا يخضع لهذا السقف اللحظي |
| ضمان استمرارية الخدمة | غير متوفر | متوفر وفق معايير الخدمات الانتاجية |
التمييز بينهما واضح وعملي: كل خدمة تتطلب استمرارية وبقاء طويل الامد — مثل خطافات الدفع المسجلة لدى منصات المعاملات المالية، او ادوات الخوادم المنزلية التي ترغب في الاتصال بها دائما، او التطبيقات الداخلية الموجهة لفرق العمل — مكانها الطبيعي هو النفق المسمى. اما المهام التي لا تتجاوز بضع دقائق او ساعات لاغراض الاختبار والتطوير السريع فمكانها النفق السريع. ولا يتطلب ضبط النفق المسمى اجراءات معقدة: اذ تبدا بتسجيل الدخول عبر الامر cloudflared tunnel login، ثم تنشئ النفق باسم ثابت وتوجه اليه سجلا شبكيا من نطاقك الخاص عبر Cloudflare DNS قبل تشغيله. غير ان اشتراطه امتلاك نطاق مدار بالكامل على شبكة Cloudflare هو السبب الرئيسي الذي يجعل النفق السريع الملاذ الامثل لمن لا يملك نطاقا خاصا ويريد العمل فورا.
اين يقف مقابل البدائل
تعد اداة ngrok البديل الاكثر شهرة والاقدم في هذا المجال، وقد بنت حولها منظومة ادوات فحص متقدمة تسجل الطلبات وتتيح تحليلها، وهي ميزة ذات قيمة عالية عند تصحيح اخطاء خطافات الويب. غير ان ngrok اصبحت تشترط انشاء حساب وتثبيت رمز مصادقة (authtoken) بعد ان الغت الجلسات المجهولة التي كانت تدوم لساعتين، كما تقيد خطتها المجانية المستخدمين بسقف نقل بيانات محدد بجيجابايت واحد شهريا، وبحد اقصى يبلغ عشرين الف طلب HTTP، وبثلاث نقاط نهاية فقط، فضلا عن اعتراض الزائر بصفحة وسيطة تنبيهية (interstitial page) قبل نقله الى الرابط المجاني. في المقابل، لا يفرض النفق السريع من Cloudflare اي حسابات او مفاتيح توثيق، ولا يضع حدودا معلنة لحجم البيانات الشهري او اجمالي عدد الطلبات، وان كان محكوما بسقف التزامن اللحظي المتمثل في 200 طلب دون تقديم ضمانات لبقاء الاتصال.
على الجانب الاخر، تعالج اداة Tailscale مسالة مختلفة تماما رغم تشابه المظهر الخارجي؛ فهي تنشئ شبكة افتراضية خاصة (Virtual Private Network, VPN) تنحصر بين اجهزتك الموثوقة فقط، وتعتمد على الاتصال المباشر من نظير الى نظير (peer-to-peer) كلما سمحت الشبكة بذلك، وتعد الخيار المثالي للوصول الشخصي والآمن الى خوادمك واجهزتك عن بعد. اما اذا كنت بحاجة الى رابط عام ومفتوح يزوره اي شخص دون ضبط برمجيات في جهازه، او تنتظر اتصالا من خدمة خارجية لا تملك صلاحية تثبيت ادوات عليها، فالانفاق العامة هي الحل الصحيح.
يبرز الفارق الجوهري لصالح Cloudflare في مرور حركة البيانات عبر شبكتها العالمية الموزعة بتقنية البث الموجه (Anycast)، حيث تستقبل اقرب نقطة جغرافية طلب الزائر وتنقل البيانات عبر العمود الفقري الداخلي لشبكة Cloudflare وصولا الى حاسوبك، متفادية تكبد مسار عشوائي كامل عبر الانترنت العام الى خادم بعيد.
الرابط عام: ما يعني هذا امنيا
تحمل ميزة الحصول على رابط عام دون حساب وجهها السلبي الاخر: فالسهولة التي تعفيك من اجراءات التسجيل تخدم في الوقت نفسه من يسعى الى اساءة استغلال الخدمة. وقد وثقت جهات امنية متخصصة — مثل Proofpoint — حملات تصيد احتيالي متكررة اعتمدت على استضافة برمجياتها الخبيثة عبر نطاق trycloudflare.com نفسه؛ حيث تبدا الحملات برسائل بريد الكتروني تتستر وراء مستندات مالية او ضريبية تقود الضحية الى تحميل ملفات اختصار ضارة، وتنتهي بزرع برمجيات تحكم عن بعد خبيثة (Remote Access Trojans, RATs) مثل AsyncRAT وRemcos وXWorm. وما جعل هذا النطاق جذابا للمهاجمين يرجع لعاملين: ان اسم النطاق شرعي وموثوق فلا تعترضه مرشحات الحماية التقليدية بسهولة، وان كافة بياناته تعبر مشفرة عبر اتصالات HTTPS فلا يمكن كشفها الا من خلال فحص معمق لاتصالات TLS المشفرة.
ينعكس هذا الاستغلال سلبا وبشكل مباشر على الاستخدام المشروع للخدمة: اذ بدات مرشحات DNS وقوائم الحظر العامة بالتعامل مع النطاق trycloudflare.com بقدر عال من الشك؛ فتحجبه خدمة OpenDNS في بعض سياساتها الوقائية، واضافته قائمة EasyList الشهيرة الى قواعد الحظر العامة لديها. ونتيجة لذلك، قد تلاحظ ان الرابط الذي يعمل لديك دون عوائق يتعذر فتحه تماما لدى زميل يقع داخل شبكة عمل مقيدة او خلف نظام ترشيح منزلي، وهو امر حري بك استحضاره في التشخيص قبل ان تفترض وجود خلل في اعدادات خادمك المحلي.
نفق ينتهي بانتهاء العملية
السمة الجوهرية للنفق السريع تكمن في كونه موردا مؤقتا وقابلا للاستهلاك والزوال السريع (disposable) بانتهاء الغرض منه؛ يولد الرابط مع تشغيل الامر في الطرفية، ويتلاشى بمجرد ايقافه، دون ان يترك وراءه حسابا مهجورا او سجلا شبكيا منسيا في DNS او مفتاح وصول يستلزم الابطال اللاحق. يمثل هذا التلاشي السريع اكبر نقاط قوة الخدمة وليس عيبا فيها؛ فما لا يدوم لا تخشى نسيانه مفتوحا على مصراعيه ولا تحتاج الى تخصيص وقت لتنظيف اثاره.
وبناء على ذلك، فان اللحظة التي تجد فيها نفسك تفكر في كتابة سكربت مؤتمت يتصيد الرابط العشوائي لتحديثه دوريا في لوحة تحكم خدمة خارجية، هي اللحظة التي تعلن فيها انك تبتعد عن الغرض الاساسي للاداة؛ فالرغبة في دوام الرابط ليست قصورا في النفق السريع، وانما هي اشارة واضحة الى ضرورة الانتقال الى النفق المسمى.
وان اردت تجربته بنفسك الان، فهذه نقاط البدء الرسمية:
نزل cloudflared توثيق النفق السريع مستودع cloudflared
