MCP-Tunnel ermöglichen es dir, Claude mit Model Context Protocol (MCP)-Servern zu verbinden, die innerhalb deines privaten Netzwerks laufen. Der Datenverkehr fließt über eine ausschließlich ausgehende Verbindung, sodass du keine eingehenden Firewall-Ports öffnen, Dienste dem öffentlichen Internet aussetzen oder Anthropics IP-Bereiche auf deinem Origin auf die Allowlist setzen musst.
MCP-Tunnel befinden sich in der Research Preview. Beantrage Zugang, um sie auszuprobieren. Sie werden „wie besehen" ohne jegliche Zusagen zu Verfügbarkeit, Support oder Kontinuität bereitgestellt und hängen von einem Drittanbieter-Netzwerkanbieter (Cloudflare) ab, der keine Verfügbarkeitszusage für den zugrunde liegenden Transport macht. Anthropic kann MCP-Tunnel jederzeit ändern oder einstellen.
Informationen zur Eignung für Zero Data Retention und HIPAA BAA findest du unter API und Datenaufbewahrung.
Der Tunnel-Stack besteht aus zwei Komponenten, die innerhalb deines Netzwerks laufen:
Jeder MCP-Server, den du exponierst, erhält einen Hostnamen unter deiner Tunnel-Domain (zum Beispiel docs.<your-tunnel-domain>). Du verknüpfst diese Hostnamen mit einer Managed-Agent-Session in der Claude Console oder übergibst sie über den MCP-Connector an die Messages API.
Stelle vor der Bereitstellung sicher, dass du Folgendes hast:
workspace:manage_tunnels.| Komponente | Ziel | Port / Protokoll | Verwendet während |
|---|---|---|---|
| Setup-Komponente | api.anthropic.com | 443 TCP | Provisionierung und Token-Rotation |
| cloudflared | Tunnel-Edge (198.41.192.0/19, 2606:4700:a0::/44) | 7844 TCP und UDP | Laufzeit |
| Proxy | Deine Upstream-MCP-Server | Wie konfiguriert | Laufzeit |
Drei unabhängige Ebenen schützen jede Anfrage:
| Ebene | Schützt vor |
|---|---|
| Äußeres mTLS zwischen Anthropic und dem Transportanbieter, mit IP-Validierung | Unbefugte Clients, die den Tunnel erreichen |
| Inneres TLS vom Anthropic-Backend zu deinem Proxy | Payload-Einsicht durch den Transportanbieter oder einen beliebigen Netzwerk-Intermediär |
| OAuth auf jedem MCP-Server | Unbefugte Nutzung von MCP-Tools durch authentifizierten Tunnel-Datenverkehr |
Der Tunnel-Transport läuft über Cloudflares Netzwerk. Da der Proxy inneres TLS mit einem Zertifikat terminiert, das nur du besitzt, kann Cloudflare Anfrage- oder Antwort-Payloads nicht lesen. Anthropic verbindet sich erst mit einem Tunnel, wenn ein CA-Zertifikat registriert ist, sodass Payloads immer verschlüsselt sind, wenn sie Cloudflares Netzwerk durchqueren. Cloudflare erhält jedoch Verbindungsmetadaten; siehe Was der Transportanbieter beobachten kann.
| Anthropic übernimmt | Deine Organisation übernimmt |
|---|---|
| Tunnel-Zugriffskontrolle | Alle Inhalte und den gesamten Datenverkehr, der deinen Tunnel durchläuft, sowie die Einhaltung geltender Acceptable-Use-Richtlinien von Drittanbietern (einschließlich der von Cloudflare) |
| Validierung deines CA-Zertifikats vor der Verbindung mit deinem Proxy | Einhaltung der Deployment-Hinweise auf diesen Seiten |
| Sicherstellung, dass Claude nur Anfragen an Tunnel sendet, die deiner Organisation gehören | Absicherung von Tunnel-Token und privaten TLS-Schlüsseln |
| Verwaltung des Serverzertifikats und dessen Erneuerung vor Ablauf | |
| Konfiguration von OAuth auf jedem MCP-Server | |
| Einschränkung des Netzwerkzugriffs für den Proxy und die MCP-Server | |
| Benachrichtigung von Anthropic bei Verdacht auf eine Sicherheitsverletzung |
Wenn ein Angreifer dein Tunnel-Token und einen deiner privaten TLS-Schlüssel erlangt, könnte er sich als dein Proxy ausgeben und MCP-Anfrage-Payloads lesen. Behandle beide als hochsensible Geheimnisse. Siehe MCP-Tunnel-Sicherheit für Härtungshinweise.
Cloudflare stellt den ausgehenden Transport bereit. Es kann MCP-Anfrage- oder Antwort-Payloads nicht lesen, erhält aber die folgenden Verbindungsmetadaten:
*.tunnel.anthropic.com-SubdomainAnthropics Vereinbarung mit Cloudflare beschränkt Cloudflares Nutzung dieser Telemetrie. Cloudflare agiert für diese Research Preview als Unterauftragsverarbeiter.
Wenn du neu bei MCP-Tunneln bist, beginne mit dem Quickstart, um lokal einen funktionierenden Tunnel zu erhalten, bevor du ein Produktions-Deployment konfigurierst.
Der kürzeste Weg zu einem funktionierenden Tunnel: Docker Compose mit einem Beispiel-MCP-Server.
Installation auf einem Kubernetes-Cluster mit dem Anthropic Helm-Chart.
Installation auf einer VM mit Docker Compose.
Auswahlhilfe:
Sobald dein Tunnel aktiv ist (er hat ein aktives CA-Zertifikat und dein Tunnel-Stack ist verbunden), sind die Upstream-MCP-Server von Claude Managed Agents und der Messages API aus erreichbar.
Über die Console erstellte MCP-Tunnel sind nicht als Connectors in claude.ai verfügbar.
In beiden Fällen transportiert der Tunnel verschlüsselten Datenverkehr zu deinem MCP-Server, authentifiziert sich aber nicht bei ihm. Wenn der Upstream-MCP-Server eine eigene Authentifizierung erfordert (OAuth, Bearer-Token), stelle sie auf die gleiche Weise bereit wie bei jedem anderen MCP-Server; sie ist unabhängig vom Tunnel.
Übergib die URL des Upstream-MCP-Servers im mcp_servers-Array, genauso wie bei jedem anderen Remote-MCP-Server. Der Request-Body und der anthropic-beta-Header folgen dem Standardformat des MCP-Connectors; nur die url ist tunnelspezifisch. Das folgende Beispiel verwendet den mcp-client-Beta-Header des MCP-Connectors, der vom mcp-tunnels-Beta getrennt ist, das von der Tunnels API verwendet wird. Verwende einen API-Key für den Workspace, in dem der Tunnel erstellt wurde (Console Settings > API keys).
Der Host der URL ist <subdomain>.<your-tunnel-domain>. Der Pfad hängt von deinem Upstream-MCP-Server ab, nicht vom Tunnel: FastMCPs streamable-http-Transport wird unter /mcp bereitgestellt, andere Server verwenden möglicherweise / oder einen benutzerdefinierten Pfad (prüfe die Dokumentation des Servers). Der Proxy leitet den Pfad unverändert weiter.
client = anthropic.Anthropic()
response = client.beta.messages.create(
model="claude-opus-5",
max_tokens=1000,
messages=[{"role": "user", "content": "Use the hello tool to greet tunnel."}],
mcp_servers=[
{
"type": "url",
"url": "https://echo.YOUR_TUNNEL_DOMAIN_HERE/mcp",
"name": "echo",
}
],
tools=[{"type": "mcp_toolset", "mcp_server_name": "echo"}],
betas=["mcp-client-2025-11-20"],
)
print(response)Informationen zur Authentifizierung beim Upstream-MCP-Server (authorization_token) und zu weiteren mcp_servers-Optionen findest du unter MCP-Connector.
Härtungshinweise, Rotation von Anmeldedaten und Reaktion auf Sicherheitsverletzungen.
Diagnostiziere Konnektivitäts-, TLS- und Routing-Probleme.
Proxy-Konfigurationsfelder, die Tunnels API, Zertifikatsanforderungen und die Setup-Komponente.
Verwende getunnelte Server über die Messages API.
Was this page helpful?