I tunnel MCP sono in anteprima di ricerca. Richiedi l'accesso per provarli.
L'architettura del tunnel fornisce solide impostazioni predefinite (connettività solo in uscita, crittografia end-to-end e validazione degli IP), ma la sicurezza complessiva del tuo tunnel stack dipende anche da come lo configuri e lo gestisci. Questa pagina tratta l'hardening consigliato, la risposta alle violazioni e come dismettere un tunnel.
upstream.allowed_ips. Usa gli intervalli CIDR più piccoli che coprono i tuoi server MCP. Questa è la principale difesa contro SSRF del proxy.Se ritieni che il token del tunnel, le chiavi TLS o l'host del proxy siano stati compromessi:
Arresta il tunnel stack
helm uninstall mcp-tunnel -n mcp-tunnelScollega i server MCP upstream
Rimuovi i server MCP upstream da tutte le sessioni Managed Agent che li utilizzano e smetti di passare i loro URL nel blocco mcp_servers delle richieste alla Messages API.
Archivia il tunnel
L'archiviazione invalida il token del tunnel e scollega il dominio. Nella Console, archivia il tunnel dall'elenco MCP tunnels. Per archiviare tramite API invece, consulta Archive a tunnel.
Contatta Anthropic
Segnala la sospetta compromissione al supporto Anthropic.
Ruota le credenziali downstream
Effettua il provisioning di un nuovo tunnel e ruota tutti i token OAuth emessi dai server MCP interessati.
Esamina i log prima di ripristinare il servizio
Ispeziona i log del proxy, di cloudflared e dei server MCP per il periodo della sospetta compromissione prima di mettere online il nuovo tunnel.
Segui questi passaggi per dismettere un tunnel e rimuovere tutte le credenziali memorizzate.
Arresta il tunnel stack
helm uninstall mcp-tunnel -n mcp-tunnelArchivia il tunnel
Nella Console, archivia il tunnel dall'elenco MCP tunnels.
Rimuovi le credenziali memorizzate
Con l'accesso programmatico, il componente di setup ha creato un singolo Secret con il nome della release. Senza accesso programmatico, hai creato tu stesso mcp-tunnel-token e mcp-tunnel-cert. Elimina quelli applicabili:
kubectl -n mcp-tunnel delete secret \
mcp-tunnel mcp-tunnel-token mcp-tunnel-cert \
--ignore-not-foundWas this page helpful?