MCPトンネル クイックスタート
ローカルのDocker Composeデプロイメントを使用して、ClaudeをプライベートMCPサーバーに接続します。
このクイックスタートでは、ゼロの状態から、Claudeがトンネル経由でプライベートMCPサーバーを呼び出せるようになるまでを説明します。Docker Composeと手動の認証情報プロビジョニングを使用します。これはローカルテストにおける最短の手順です。本番環境へのデプロイについては、HelmでデプロイするまたはDocker Composeでデプロイするを参照してください。
構築するもの
2つのコンテナからなるトンネルスタック(プロキシとcloudflared)と、その横で動作するサンプルMCPサーバーです。すべてが起動すると、パブリックポートで何もリッスンしていないにもかかわらず、サンプルサーバーはClaudeから https://echo.<your-tunnel-domain>/mcp でアクセスできるようになります。
必要なもの
- アウトバウンドのインターネットアクセスが可能なマシン上のDockerおよびDocker Compose。
- MCPトンネルを管理できるClaude Consoleのロール。Consoleガイドの前提条件を参照してください。
- OpenSSL 1.1.1以降。macOSおよびほとんどのLinuxディストリビューションにはプリインストールされています。Windowsでは別途インストールしてください(
opensslバイナリがPATH上にある必要があります)。
トンネルを作成する
Claude Consoleのサイドバーで、Manage > MCP tunnels に移動し、New tunnel をクリックします。名前を付けます。Set up programmatic access はオフのままにしてください。このクイックスタートでは手動の認証情報プロビジョニングを使用します。
作成後、トンネルを開きます。Connection セクションから次の2つの値をコピーします。
- Domain(
abcd1234.tunnel.anthropic.comのような形式) - Token(目のアイコンをクリックしてからコピー)
- Domain(
デプロイメントディレクトリをセットアップする
mkdir -p mcp-tunnel/{config,data} cd mcp-tunnel export TUNNEL_DOMAIN=YOUR_TUNNEL_DOMAIN_HERE # from step 1 export TUNNEL_TOKEN='eyJ...' # from step 1CAとサーバー証明書を生成する
プロキシは、あなたが管理するCAによって署名された証明書を使用して内部TLSを終端します。両方を生成します。
openssl req -x509 -newkey rsa:2048 -nodes \ -keyout data/ca.key -out data/ca.crt \ -days 3650 -subj "/CN=mcp-tunnel-ca" \ -addext "basicConstraints=critical,CA:TRUE" \ -addext "keyUsage=critical,keyCertSign,cRLSign" \ -addext "subjectKeyIdentifier=hash" cat > data/tls.ext <<EOF subjectAltName = DNS:${TUNNEL_DOMAIN},DNS:*.${TUNNEL_DOMAIN} authorityKeyIdentifier = keyid,issuer extendedKeyUsage = serverAuth EOF openssl req -newkey rsa:2048 -nodes \ -keyout data/tls.key -out /tmp/server.csr \ -subj "/CN=${TUNNEL_DOMAIN}" openssl x509 -req -in /tmp/server.csr \ -CA data/ca.crt -CAkey data/ca.key -CAcreateserial \ -out data/tls.crt -days 90 -extfile data/tls.ext chmod 644 data/tls.keyConsoleに戻り、トンネルの詳細ページで Add certificate をクリックし、
data/ca.crtをアップロードします(またはその内容を貼り付けます)。トンネルのステータスが Active に切り替わります。サンプルMCPサーバーを作成する
cat > hello_server.py <<'EOF' from mcp.server.fastmcp import FastMCP mcp = FastMCP("hello-server", host="0.0.0.0", port=9000) @mcp.tool() def hello(name: str = "world") -> str: """Say hello to someone.""" return f"Hello, {name}!" if __name__ == "__main__": mcp.run(transport="streamable-http") EOFプロキシ設定とcomposeファイルを作成する
cat > config/mcp-proxy.yaml <<EOF listen_addr: ":8080" tunnel_domain: ${TUNNEL_DOMAIN} tls: cert_file: /data/tls.crt key_file: /data/tls.key routes: echo: http://hello-mcp:9000 EOF cat > docker-compose.yaml <<'EOF' services: mcp-proxy: image: us-docker.pkg.dev/anthropic-public-registry/images/mcp-proxy@sha256:efb27b299d627e4134815663cb8896641eeaee025d734c0f695582b4df38f013 volumes: - ./config/mcp-proxy.yaml:/etc/mcp-gateway/config.yaml:ro - ./data:/data:ro restart: unless-stopped cloudflared: image: cloudflare/cloudflared@sha256:6b599ca3e974349ead3286d178da61d291961182ec3fe9c505e1dd02c8ac31b0 command: tunnel --no-autoupdate run --url http://localhost:8080 environment: - TUNNEL_TOKEN network_mode: "service:mcp-proxy" restart: unless-stopped hello-mcp: image: python:3.13-slim working_dir: /app volumes: - ./hello_server.py:/app/hello_server.py:ro command: sh -c "pip install --quiet mcp && python hello_server.py" restart: unless-stopped EOF起動する
docker compose up -d docker compose logs mcp-proxy | grep "route configured" docker compose logs cloudflared | grep "Registered tunnel connection"echoに対するroute configuredの行が1行、Registered tunnel connectionの行が4行表示されるはずです。コンテナの起動には数秒かかります。ログコマンドの結果が空の場合は再実行してください。Claudeから呼び出す
Consoleで Managed Agents > Sessions に移動し、セッションを作成します。エージェントピッカーで Create new agent を選択し、エージェントに名前を付け、あらかじめ入力されているモデルはそのままにします。+ MCP Server をクリックし、トンネルを選択して、Subdomain を
echo、Path をmcpに設定します。次に、以下のように尋ねます。Use the hello tool to greet tunnel.
ツール呼び出しと、それに続く結果が表示されるはずです。
次のステップ
トンネルはエンドツーエンドで検証されました。独自のMCPサーバーに差し替えるには、それを docker-compose.yaml に追加し(または同じDockerネットワーク上で実行し)、config/mcp-proxy.yaml にそのルートを追加してから、プロキシを再起動します(docker compose restart mcp-proxy)。
本番環境へのデプロイについては、以下を参照してください。
プログラムによるアクセスの有無を問わない、堅牢化された単一ホストデプロイメント。
認証情報の自動管理を備えたKubernetesデプロイメント。
Was this page helpful?