MCPトンネルを使用すると、プライベートネットワーク内で実行されているModel Context Protocol(MCP)サーバーにClaudeを接続できます。トラフィックはアウトバウンド専用の接続を介して流れるため、インバウンドのファイアウォールポートを開放したり、サービスをパブリックインターネットに公開したり、オリジンでAnthropicのIP範囲を許可リストに追加したりする必要はありません。
MCPトンネルはリサーチプレビュー段階です。お試しいただくにはアクセスをリクエストしてください。これらは稼働時間、サポート、継続性のいかなる保証もなく「現状のまま」提供され、基盤となるトランスポートについて可用性の保証を行わないサードパーティのネットワークプロバイダー(Cloudflare)に依存しています。Anthropicはいつでも MCPトンネルを変更または終了する場合があります。
Zero Data RetentionおよびHIPAA BAAの適格性については、APIとデータ保持を参照してください。
トンネルスタックは、ネットワーク内で実行される2つのコンポーネントで構成されます。
公開する各MCPサーバーには、トンネルドメイン配下のホスト名(例: docs.<your-tunnel-domain>)が割り当てられます。これらのホスト名をClaude ConsoleでManaged Agentセッションにアタッチするか、MCPコネクタを通じてMessages APIに渡します。
デプロイする前に、以下を用意してください。
workspace:manage_tunnelsスコープを持つフェデレーションルールが必要です。| コンポーネント | 宛先 | ポート / プロトコル | 使用されるタイミング |
|---|---|---|---|
| セットアップコンポーネント | api.anthropic.com | 443 TCP | プロビジョニングとトークンローテーション |
| cloudflared | トンネルエッジ(198.41.192.0/19、2606:4700:a0::/44) | 7844 TCPおよびUDP | ランタイム |
| プロキシ | アップストリームMCPサーバー | 設定に応じて | ランタイム |
3つの独立したレイヤーがすべてのリクエストを保護します。
| レイヤー | 保護対象 |
|---|---|
| Anthropicとトランスポートプロバイダー間の外側mTLS(IP検証付き) | 未承認のクライアントがトンネルに到達すること |
| Anthropicのバックエンドからプロキシへの内側TLS | トランスポートプロバイダーまたはネットワーク上の中間者によるペイロードの検査 |
| 各MCPサーバーでのOAuth | 認証済みトンネルトラフィックによるMCPツールの不正使用 |
トンネルトランスポートはCloudflareのネットワーク上で動作します。プロキシはお客様のみが保持する証明書を使用して内側TLSを終端するため、Cloudflareはリクエストやレスポンスのペイロードを読み取ることができません。AnthropicはCA証明書が登録されるまでトンネルに接続しないため、ペイロードはCloudflareのネットワークを通過する際に常に暗号化されています。Cloudflareは接続メタデータを受信します。トランスポートプロバイダーが観測できる情報を参照してください。
| Anthropicが担当 | お客様の組織が担当 |
|---|---|
| トンネルのアクセス制御 | トンネルを通過するすべてのコンテンツとトラフィック、および適用されるサードパーティの利用規約(Cloudflareのものを含む)の遵守 |
| プロキシに接続する前のCA証明書の検証 | これらのページのデプロイガイダンスの遵守 |
| Claudeがお客様の組織が所有するトンネルにのみリクエストを送信することの保証 | トンネルトークンとTLS秘密鍵の保護 |
| サーバー証明書の管理と有効期限前の更新 | |
| 各MCPサーバーでのOAuthの設定 | |
| プロキシとMCPサーバーへのネットワークアクセスの制限 | |
| 侵害が疑われる場合のAnthropicへの通知 |
攻撃者がトンネルトークンとTLS秘密鍵のいずれかの両方を入手した場合、プロキシになりすましてMCPリクエストのペイロードを読み取る可能性があります。どちらも重要度の高いシークレットとして扱ってください。強化のガイダンスについてはMCPトンネルのセキュリティを参照してください。
Cloudflareはアウトバウンドトランスポートを提供します。MCPリクエストやレスポンスのペイロードを読み取ることはできませんが、以下の接続メタデータを受信します。
*.tunnel.anthropic.comサブドメインAnthropicとCloudflareの契約により、Cloudflareによるこのテレメトリの使用は制限されています。Cloudflareはこのリサーチプレビューにおいてサブプロセッサーとして機能します。
MCPトンネルを初めて使用する場合は、本番環境のデプロイを設定する前に、クイックスタートから始めてローカルで動作するトンネルを作成してください。
動作するトンネルへの最短経路: サンプルMCPサーバーを使用したDocker Compose。
Anthropic Helmチャートを使用してKubernetesクラスターにインストールします。
Docker Composeを使用してVMにインストールします。
選択の基準:
トンネルがアクティブになると(アクティブなCA証明書があり、トンネルスタックが接続されている状態)、アップストリームMCPサーバーにClaude Managed AgentsおよびMessages APIからアクセスできるようになります。
Consoleで作成されたMCPトンネルは、claude.aiのコネクタとしては利用できません。
いずれの場合も、トンネルは暗号化されたトラフィックをMCPサーバーに伝送しますが、MCPサーバーに対する認証は行いません。アップストリームMCPサーバーが独自の認証(OAuth、ベアラートークン)を必要とする場合は、他のMCPサーバーと同じ方法で認証情報を提供してください。これはトンネルとは独立しています。
他のリモートMCPサーバーと同じように、アップストリームMCPサーバーのURLをmcp_servers配列に渡します。リクエストボディとanthropic-betaヘッダーは標準のMCPコネクタ形式に従います。トンネル固有なのはurlのみです。以下の例ではMCPコネクタのmcp-clientベータヘッダーを使用しています。これはTunnels APIで使用されるmcp-tunnelsベータとは別のものです。トンネルが作成されたワークスペースのAPIキー(Console Settings > API keys)を使用してください。
URLのホストは<subdomain>.<your-tunnel-domain>です。パスはトンネルではなくアップストリームMCPサーバーに依存します。FastMCPのstreamable-httpトランスポートは/mcpで提供され、他のサーバーは/やカスタムパスを使用する場合があります(サーバーのドキュメントを確認してください)。プロキシはパスをそのまま転送します。
client = anthropic.Anthropic()
response = client.beta.messages.create(
model="claude-opus-5",
max_tokens=1000,
messages=[{"role": "user", "content": "Use the hello tool to greet tunnel."}],
mcp_servers=[
{
"type": "url",
"url": "https://echo.YOUR_TUNNEL_DOMAIN_HERE/mcp",
"name": "echo",
}
],
tools=[{"type": "mcp_toolset", "mcp_server_name": "echo"}],
betas=["mcp-client-2025-11-20"],
)
print(response)アップストリームMCPサーバーへの認証(authorization_token)やその他のmcp_serversオプションについては、MCPコネクタを参照してください。
強化のガイダンス、認証情報のローテーション、侵害への対応。
接続、TLS、ルーティングの問題を診断します。
プロキシ設定フィールド、Tunnels API、証明書の要件、セットアップコンポーネント。
Messages APIからトンネル経由のサーバーを使用します。
Was this page helpful?