Туннели MCP
Безопасно подключайте Claude к серверам MCP, работающим в вашей частной сети, не открывая входящие порты и не выставляя сервисы в публичный интернет.
Туннели MCP позволяют подключать Claude к серверам Model Context Protocol, или MCP, которые работают внутри вашей частной сети. Трафик проходит по соединению, устанавливаемому только в исходящем направлении, поэтому вам не нужно открывать входящие порты на межсетевом экране, выставлять сервисы в публичный интернет или добавлять диапазоны IP-адресов Anthropic в список разрешённых на вашем источнике.
Информацию о соответствии требованиям Zero Data Retention и HIPAA BAA см. в разделе API и хранение данных.
Как это работает
Стек туннеля (tunnel stack) — это два компонента, которые работают внутри вашей сети:
- cloudflared: коннектор туннеля с открытым исходным кодом от Cloudflare. Он инициирует соединения только в исходящем направлении к границе туннеля (tunnel edge) и передаёт зашифрованный трафик от Anthropic к вашему прокси.
- Прокси (Proxy): компонент маршрутизации от Anthropic. Он терминирует внутренний TLS (inner TLS), проверяет, что IP-адреса вышестоящих серверов попадают в разрешённый диапазон, и направляет каждый запрос на правильный вышестоящий сервер MCP (upstream MCP server) на основе имени хоста.
Каждый сервер MCP, который вы открываете, получает имя хоста в домене вашего туннеля (например, docs.<your-tunnel-domain>). Вы привязываете эти имена хостов к сессии Managed Agent в Claude Console или передаёте их в Messages API через коннектор MCP.
Предварительные требования
Перед развёртыванием убедитесь, что у вас есть:
- Целевая среда развёртывания: кластер Kubernetes или виртуальная машина с Docker и Docker Compose.
- Туннель. Создайте его в Claude Console (см. Создание туннеля) или через API; хук настройки Helm-чарта также может создать его для вас во время установки.
- Способ аутентификации вашего стека в Tunnels API. Выберите один из вариантов:
- Программный доступ (рекомендуется). Настройте Workload Identity Federation (федерацию удостоверений рабочих нагрузок) при создании туннеля. Ваш стек выпускает краткосрочные токены API от вашего поставщика удостоверений, получает токен туннеля, а также автоматически генерирует и регистрирует сертификат CA. Требуется разрешение на управление правилами федерации, зарегистрированный издатель OIDC и правило федерации с областью действия
workspace:manage_tunnels. - Вручную. Предоставьте статические учётные данные самостоятельно: токен туннеля из Console и серверный сертификат, подписанный CA, который вы там регистрируете. См. Получение сведений о подключении и Добавление сертификата CA.
- Программный доступ (рекомендуется). Настройте Workload Identity Federation (федерацию удостоверений рабочих нагрузок) при создании туннеля. Ваш стек выпускает краткосрочные токены API от вашего поставщика удостоверений, получает токен туннеля, а также автоматически генерирует и регистрирует сертификат CA. Требуется разрешение на управление правилами федерации, зарегистрированный издатель OIDC и правило федерации с областью действия
- Один или несколько серверов MCP, работающих в вашей частной сети. Примеры см. в разделе Удалённые серверы MCP.
- Исходящее сетевое подключение, как указано в разделе Сетевые требования.
Сетевые требования
| Компонент | Назначение | Порт / протокол | Используется во время |
|---|---|---|---|
| Компонент настройки | api.anthropic.com | 443 TCP | Подготовка и ротация токенов |
| cloudflared | Граница туннеля (198.41.192.0/19, 2606:4700:a0::/44) | 7844 TCP и UDP | Работа |
| Прокси | Ваши вышестоящие серверы MCP | Согласно конфигурации | Работа |
Модель безопасности
Уровни безопасности
Каждый запрос защищают три независимых уровня:
| Уровень | Защищает от |
|---|---|
| Внешний mTLS между Anthropic и транспортным провайдером с проверкой IP | Доступа неавторизованных клиентов к туннелю |
| Внутренний TLS от бэкенда Anthropic до вашего прокси | Просмотра полезной нагрузки транспортным провайдером или любым сетевым посредником |
| OAuth на каждом сервере MCP | Несанкционированного использования инструментов MCP аутентифицированным трафиком туннеля |
Транспорт туннеля работает в сети Cloudflare. Поскольку прокси терминирует внутренний TLS с использованием сертификата, которым владеете только вы, Cloudflare не может читать полезную нагрузку запросов и ответов. Anthropic не подключается к туннелю, пока не зарегистрирован сертификат CA, поэтому полезная нагрузка всегда зашифрована при прохождении через сеть Cloudflare. Cloudflare получает метаданные соединений; см. Что может наблюдать транспортный провайдер.
Модель разделения ответственности
| Anthropic отвечает за | Ваша организация отвечает за |
|---|---|
| Контроль доступа к туннелю | Весь контент и трафик, проходящий через ваш туннель, а также соблюдение применимых политик допустимого использования третьих сторон (включая Cloudflare) |
| Проверку вашего сертификата CA перед подключением к вашему прокси | Следование рекомендациям по развёртыванию на этих страницах |
| Гарантию того, что Claude отправляет запросы только в туннели, принадлежащие вашей организации | Защиту токенов туннеля и закрытых ключей TLS |
| Управление серверным сертификатом и его обновление до истечения срока действия | |
| Настройку OAuth на каждом сервере MCP | |
| Ограничение сетевого доступа для прокси и серверов MCP | |
| Уведомление Anthropic при подозрении на взлом |
Что может наблюдать транспортный провайдер
Cloudflare предоставляет исходящий транспорт. Он не может читать полезную нагрузку запросов и ответов MCP, но получает следующие метаданные соединений:
- исходящий IP-адрес хоста, на котором работает cloudflared
- отпечаток хоста cloudflared
- время соединений и объём переданных байтов
- поддомен
*.tunnel.anthropic.com, назначенный вашему туннелю
Соглашение Anthropic с Cloudflare ограничивает использование этой телеметрии компанией Cloudflare. Cloudflare выступает в качестве субобработчика в рамках этого исследовательского предварительного просмотра.
Развёртывание туннеля
Если вы впервые работаете с туннелями MCP, начните с быстрого старта, чтобы получить работающий туннель локально, прежде чем настраивать производственное развёртывание.
Кратчайший путь к работающему туннелю: Docker Compose с примером сервера MCP.
Установка в кластер Kubernetes с использованием Helm-чарта Anthropic.
Установка на виртуальную машину с использованием Docker Compose.
Как выбрать между ними:
- Целевая среда развёртывания
- Helm при развёртывании в Kubernetes.
- Docker Compose для одного хоста или локального тестирования.
- Аутентификация для настройки
- Программный доступ (через Workload Identity Federation), если у вас есть поставщик удостоверений OIDC, например кластер Kubernetes, облачный IAM или SPIFFE.
- Учётные данные вручную, если его нет или если вы тестируете.
Использование туннелированных серверов MCP
Как только ваш туннель активен (у него есть активный сертификат CA и ваш стек туннеля подключён), вышестоящие серверы MCP становятся доступны из Claude Managed Agents и Messages API.
В обоих случаях туннель передаёт зашифрованный трафик на ваш сервер MCP, но не выполняет аутентификацию на нём. Если вышестоящий сервер MCP требует собственной аутентификации (OAuth, bearer-токен), предоставьте её так же, как для любого другого сервера MCP; она не зависит от туннеля.
Managed Agents (Console)
- В разделе Managed Agents > Sessions создайте сессию и выберите Create new agent, чтобы можно было редактировать список серверов MCP.
- Нажмите + MCP Server и откройте раскрывающийся список. Туннели в рабочем пространстве сессии, у которых есть хотя бы один активный сертификат, отображаются в верхней части списка, над публичным каталогом коннекторов.
- Выберите туннель и укажите Subdomain (поддомен), который ваш прокси направляет на конкретный сервер MCP, и Path (путь), который ожидает вышестоящий сервер MCP. Строка Resolves to показывает точный URL.
Messages API
Передайте URL вышестоящего сервера MCP в массиве mcp_servers так же, как для любого другого удалённого сервера MCP. Тело запроса и заголовок anthropic-beta следуют стандартному формату коннектора MCP; специфичен для туннеля только url. В следующем примере используется бета-заголовок mcp-client коннектора MCP, который отличается от беты mcp-tunnels, используемой Tunnels API. Выполняйте запрос в том рабочем пространстве, в котором был создан туннель, используя ключ API для этого рабочего пространства или, если ваш ключ имеет доступ к нескольким рабочим пространствам, установив заголовок anthropic-workspace-id на это рабочее пространство.
Хост в URL — <subdomain>.<your-tunnel-domain>. Путь зависит от вашего вышестоящего сервера MCP, а не от туннеля: транспорт streamable-http в FastMCP обслуживает запросы по пути /mcp, а другие серверы могут использовать / или собственный путь (проверьте документацию сервера). Прокси пересылает путь без изменений.
client = anthropic.Anthropic()
response = client.beta.messages.create(
model="claude-opus-5",
max_tokens=1000,
messages=[{"role": "user", "content": "Use the hello tool to greet tunnel."}],
mcp_servers=[
{
"type": "url",
"url": "https://echo.YOUR_TUNNEL_DOMAIN_HERE/mcp",
"name": "echo",
}
],
tools=[{"type": "mcp_toolset", "mcp_server_name": "echo"}],
betas=["mcp-client-2025-11-20"],
)
print(response)Об аутентификации на вышестоящем сервере MCP (authorization_token) и других параметрах mcp_servers см. в разделе Коннектор MCP.
Следующие шаги
Рекомендации по усилению защиты, ротация учётных данных и реагирование на взлом.
Диагностика проблем с подключением, TLS и маршрутизацией.
Поля конфигурации прокси, Tunnels API, требования к сертификатам и компонент настройки.
Использование туннелированных серверов из Messages API.
Was this page helpful?