Claude Platform Docs
MessagesТуннели MCP

Туннели MCP

Безопасно подключайте Claude к серверам MCP, работающим в вашей частной сети, не открывая входящие порты и не выставляя сервисы в публичный интернет.

Туннели MCP позволяют подключать Claude к серверам Model Context Protocol, или MCP, которые работают внутри вашей частной сети. Трафик проходит по соединению, устанавливаемому только в исходящем направлении, поэтому вам не нужно открывать входящие порты на межсетевом экране, выставлять сервисы в публичный интернет или добавлять диапазоны IP-адресов Anthropic в список разрешённых на вашем источнике.

Информацию о соответствии требованиям Zero Data Retention и HIPAA BAA см. в разделе API и хранение данных.

Как это работает

Стек туннеля (tunnel stack) — это два компонента, которые работают внутри вашей сети:

  • cloudflared: коннектор туннеля с открытым исходным кодом от Cloudflare. Он инициирует соединения только в исходящем направлении к границе туннеля (tunnel edge) и передаёт зашифрованный трафик от Anthropic к вашему прокси.
  • Прокси (Proxy): компонент маршрутизации от Anthropic. Он терминирует внутренний TLS (inner TLS), проверяет, что IP-адреса вышестоящих серверов попадают в разрешённый диапазон, и направляет каждый запрос на правильный вышестоящий сервер MCP (upstream MCP server) на основе имени хоста.

Каждый сервер MCP, который вы открываете, получает имя хоста в домене вашего туннеля (например, docs.<your-tunnel-domain>). Вы привязываете эти имена хостов к сессии Managed Agent в Claude Console или передаёте их в Messages API через коннектор MCP.

Предварительные требования

Перед развёртыванием убедитесь, что у вас есть:

  • Целевая среда развёртывания: кластер Kubernetes или виртуальная машина с Docker и Docker Compose.
  • Туннель. Создайте его в Claude Console (см. Создание туннеля) или через API; хук настройки Helm-чарта также может создать его для вас во время установки.
  • Способ аутентификации вашего стека в Tunnels API. Выберите один из вариантов:
    • Программный доступ (рекомендуется). Настройте Workload Identity Federation (федерацию удостоверений рабочих нагрузок) при создании туннеля. Ваш стек выпускает краткосрочные токены API от вашего поставщика удостоверений, получает токен туннеля, а также автоматически генерирует и регистрирует сертификат CA. Требуется разрешение на управление правилами федерации, зарегистрированный издатель OIDC и правило федерации с областью действия workspace:manage_tunnels.
    • Вручную. Предоставьте статические учётные данные самостоятельно: токен туннеля из Console и серверный сертификат, подписанный CA, который вы там регистрируете. См. Получение сведений о подключении и Добавление сертификата CA.
  • Один или несколько серверов MCP, работающих в вашей частной сети. Примеры см. в разделе Удалённые серверы MCP.
  • Исходящее сетевое подключение, как указано в разделе Сетевые требования.

Сетевые требования

КомпонентНазначениеПорт / протоколИспользуется во время
Компонент настройкиapi.anthropic.com443 TCPПодготовка и ротация токенов
cloudflaredГраница туннеля (198.41.192.0/19, 2606:4700:a0::/44)7844 TCP и UDPРабота
ПроксиВаши вышестоящие серверы MCPСогласно конфигурацииРабота

Модель безопасности

Уровни безопасности

Каждый запрос защищают три независимых уровня:

УровеньЗащищает от
Внешний mTLS между Anthropic и транспортным провайдером с проверкой IPДоступа неавторизованных клиентов к туннелю
Внутренний TLS от бэкенда Anthropic до вашего проксиПросмотра полезной нагрузки транспортным провайдером или любым сетевым посредником
OAuth на каждом сервере MCPНесанкционированного использования инструментов MCP аутентифицированным трафиком туннеля

Транспорт туннеля работает в сети Cloudflare. Поскольку прокси терминирует внутренний TLS с использованием сертификата, которым владеете только вы, Cloudflare не может читать полезную нагрузку запросов и ответов. Anthropic не подключается к туннелю, пока не зарегистрирован сертификат CA, поэтому полезная нагрузка всегда зашифрована при прохождении через сеть Cloudflare. Cloudflare получает метаданные соединений; см. Что может наблюдать транспортный провайдер.

Модель разделения ответственности

Anthropic отвечает заВаша организация отвечает за
Контроль доступа к туннелюВесь контент и трафик, проходящий через ваш туннель, а также соблюдение применимых политик допустимого использования третьих сторон (включая Cloudflare)
Проверку вашего сертификата CA перед подключением к вашему проксиСледование рекомендациям по развёртыванию на этих страницах
Гарантию того, что Claude отправляет запросы только в туннели, принадлежащие вашей организацииЗащиту токенов туннеля и закрытых ключей TLS
Управление серверным сертификатом и его обновление до истечения срока действия
Настройку OAuth на каждом сервере MCP
Ограничение сетевого доступа для прокси и серверов MCP
Уведомление Anthropic при подозрении на взлом

Что может наблюдать транспортный провайдер

Cloudflare предоставляет исходящий транспорт. Он не может читать полезную нагрузку запросов и ответов MCP, но получает следующие метаданные соединений:

  • исходящий IP-адрес хоста, на котором работает cloudflared
  • отпечаток хоста cloudflared
  • время соединений и объём переданных байтов
  • поддомен *.tunnel.anthropic.com, назначенный вашему туннелю

Соглашение Anthropic с Cloudflare ограничивает использование этой телеметрии компанией Cloudflare. Cloudflare выступает в качестве субобработчика в рамках этого исследовательского предварительного просмотра.

Развёртывание туннеля

Если вы впервые работаете с туннелями MCP, начните с быстрого старта, чтобы получить работающий туннель локально, прежде чем настраивать производственное развёртывание.

Кратчайший путь к работающему туннелю: Docker Compose с примером сервера MCP.

Установка в кластер Kubernetes с использованием Helm-чарта Anthropic.

Установка на виртуальную машину с использованием Docker Compose.

Как выбрать между ними:

  • Целевая среда развёртывания
    • Helm при развёртывании в Kubernetes.
    • Docker Compose для одного хоста или локального тестирования.
  • Аутентификация для настройки
    • Программный доступ (через Workload Identity Federation), если у вас есть поставщик удостоверений OIDC, например кластер Kubernetes, облачный IAM или SPIFFE.
    • Учётные данные вручную, если его нет или если вы тестируете.

Использование туннелированных серверов MCP

Как только ваш туннель активен (у него есть активный сертификат CA и ваш стек туннеля подключён), вышестоящие серверы MCP становятся доступны из Claude Managed Agents и Messages API.

В обоих случаях туннель передаёт зашифрованный трафик на ваш сервер MCP, но не выполняет аутентификацию на нём. Если вышестоящий сервер MCP требует собственной аутентификации (OAuth, bearer-токен), предоставьте её так же, как для любого другого сервера MCP; она не зависит от туннеля.

Managed Agents (Console)

  1. В разделе Managed Agents > Sessions создайте сессию и выберите Create new agent, чтобы можно было редактировать список серверов MCP.
  2. Нажмите + MCP Server и откройте раскрывающийся список. Туннели в рабочем пространстве сессии, у которых есть хотя бы один активный сертификат, отображаются в верхней части списка, над публичным каталогом коннекторов.
  3. Выберите туннель и укажите Subdomain (поддомен), который ваш прокси направляет на конкретный сервер MCP, и Path (путь), который ожидает вышестоящий сервер MCP. Строка Resolves to показывает точный URL.

Messages API

Передайте URL вышестоящего сервера MCP в массиве mcp_servers так же, как для любого другого удалённого сервера MCP. Тело запроса и заголовок anthropic-beta следуют стандартному формату коннектора MCP; специфичен для туннеля только url. В следующем примере используется бета-заголовок mcp-client коннектора MCP, который отличается от беты mcp-tunnels, используемой Tunnels API. Выполняйте запрос в том рабочем пространстве, в котором был создан туннель, используя ключ API для этого рабочего пространства или, если ваш ключ имеет доступ к нескольким рабочим пространствам, установив заголовок anthropic-workspace-id на это рабочее пространство.

Хост в URL — <subdomain>.<your-tunnel-domain>. Путь зависит от вашего вышестоящего сервера MCP, а не от туннеля: транспорт streamable-http в FastMCP обслуживает запросы по пути /mcp, а другие серверы могут использовать / или собственный путь (проверьте документацию сервера). Прокси пересылает путь без изменений.

client = anthropic.Anthropic()

response = client.beta.messages.create(
    model="claude-opus-5",
    max_tokens=1000,
    messages=[{"role": "user", "content": "Use the hello tool to greet tunnel."}],
    mcp_servers=[
        {
            "type": "url",
            "url": "https://echo.YOUR_TUNNEL_DOMAIN_HERE/mcp",
            "name": "echo",
        }
    ],
    tools=[{"type": "mcp_toolset", "mcp_server_name": "echo"}],
    betas=["mcp-client-2025-11-20"],
)

print(response)

Об аутентификации на вышестоящем сервере MCP (authorization_token) и других параметрах mcp_servers см. в разделе Коннектор MCP.

Следующие шаги

Рекомендации по усилению защиты, ротация учётных данных и реагирование на взлом.

Диагностика проблем с подключением, TLS и маршрутизацией.

Поля конфигурации прокси, Tunnels API, требования к сертификатам и компонент настройки.

Использование туннелированных серверов из Messages API.

Was this page helpful?