Быстрый старт с туннелями MCP
Подключите Claude к приватному серверу MCP с помощью локального развёртывания Docker Compose.
Этот быстрый старт проведёт вас с нуля до момента, когда Claude вызывает приватный сервер MCP через туннель. В нём используется Docker Compose с ручной выдачей учётных данных (credential provisioning) — это самый короткий путь для локального тестирования. Для производственных развёртываний см. Развёртывание с помощью Helm или Развёртывание с помощью Docker Compose.
Что вы создадите
Стек туннеля (tunnel stack) из двух контейнеров (прокси и cloudflared), а также пример сервера MCP, работающий рядом с ним. Когда всё запущено, пример сервера доступен из Claude по адресу https://echo.<your-tunnel-domain>/mcp, хотя ничто не прослушивает публичный порт.
Что вам понадобится
- Docker и Docker Compose на машине с исходящим доступом в интернет.
- Роль в Claude Console, позволяющая управлять туннелями MCP. См. предварительные требования в руководстве по Console.
- OpenSSL версии 1.1.1 или новее. Предустановлен в macOS и большинстве дистрибутивов Linux; в Windows установите его отдельно (исполняемый файл
opensslдолжен находиться в вашемPATH).
Создайте туннель
На боковой панели Claude Console перейдите в Manage > MCP tunnels и нажмите New tunnel. Дайте ему имя. Оставьте параметр Set up programmatic access выключенным; в этом быстром старте используется ручная выдача учётных данных.
После создания откройте туннель. Скопируйте два значения из раздела Connection:
- Domain (выглядит как
abcd1234.tunnel.anthropic.com) - Token (нажмите на значок глаза, затем скопируйте)
- Domain (выглядит как
Подготовьте каталог развёртывания
mkdir -p mcp-tunnel/{config,data} cd mcp-tunnel export TUNNEL_DOMAIN=YOUR_TUNNEL_DOMAIN_HERE # from step 1 export TUNNEL_TOKEN='eyJ...' # from step 1Сгенерируйте CA и серверный сертификат
Прокси завершает внутренний TLS (inner TLS), используя сертификат, подписанный центром сертификации (CA), который вы контролируете. Сгенерируйте оба:
openssl req -x509 -newkey rsa:2048 -nodes \ -keyout data/ca.key -out data/ca.crt \ -days 3650 -subj "/CN=mcp-tunnel-ca" \ -addext "basicConstraints=critical,CA:TRUE" \ -addext "keyUsage=critical,keyCertSign,cRLSign" \ -addext "subjectKeyIdentifier=hash" cat > data/tls.ext <<EOF subjectAltName = DNS:${TUNNEL_DOMAIN},DNS:*.${TUNNEL_DOMAIN} authorityKeyIdentifier = keyid,issuer extendedKeyUsage = serverAuth EOF openssl req -newkey rsa:2048 -nodes \ -keyout data/tls.key -out /tmp/server.csr \ -subj "/CN=${TUNNEL_DOMAIN}" openssl x509 -req -in /tmp/server.csr \ -CA data/ca.crt -CAkey data/ca.key -CAcreateserial \ -out data/tls.crt -days 90 -extfile data/tls.ext chmod 644 data/tls.keyВернувшись в Console, на странице сведений о туннеле нажмите Add certificate и загрузите
data/ca.crt(или вставьте его содержимое). Статус туннеля сменится на Active.Напишите пример сервера MCP
cat > hello_server.py <<'EOF' from mcp.server.fastmcp import FastMCP mcp = FastMCP("hello-server", host="0.0.0.0", port=9000) @mcp.tool() def hello(name: str = "world") -> str: """Say hello to someone.""" return f"Hello, {name}!" if __name__ == "__main__": mcp.run(transport="streamable-http") EOFНапишите конфигурацию прокси и файл compose
cat > config/mcp-proxy.yaml <<EOF listen_addr: ":8080" tunnel_domain: ${TUNNEL_DOMAIN} tls: cert_file: /data/tls.crt key_file: /data/tls.key routes: echo: http://hello-mcp:9000 EOF cat > docker-compose.yaml <<'EOF' services: mcp-proxy: image: us-docker.pkg.dev/anthropic-public-registry/images/mcp-proxy@sha256:efb27b299d627e4134815663cb8896641eeaee025d734c0f695582b4df38f013 volumes: - ./config/mcp-proxy.yaml:/etc/mcp-gateway/config.yaml:ro - ./data:/data:ro restart: unless-stopped cloudflared: image: cloudflare/cloudflared@sha256:6b599ca3e974349ead3286d178da61d291961182ec3fe9c505e1dd02c8ac31b0 command: tunnel --no-autoupdate run --url http://localhost:8080 environment: - TUNNEL_TOKEN network_mode: "service:mcp-proxy" restart: unless-stopped hello-mcp: image: python:3.13-slim working_dir: /app volumes: - ./hello_server.py:/app/hello_server.py:ro command: sh -c "pip install --quiet mcp && python hello_server.py" restart: unless-stopped EOFЗапустите
docker compose up -d docker compose logs mcp-proxy | grep "route configured" docker compose logs cloudflared | grep "Registered tunnel connection"Вы должны увидеть одну строку
route configuredдляechoи четыре строкиRegistered tunnel connection. Запуск контейнеров занимает несколько секунд; повторно выполните команды просмотра логов, если они вернули пустой результат.Вызовите его из Claude
В Console перейдите в Managed Agents > Sessions и создайте сессию. В окне выбора агента выберите Create new agent, дайте агенту имя и оставьте предварительно заполненную модель. Нажмите + MCP Server, выберите ваш туннель, задайте для Subdomain значение
echo, а для Path —mcp. Затем спросите:Use the hello tool to greet tunnel.
Вы должны увидеть вызов инструмента, а затем его результат.
Следующие шаги
Туннель проверен от начала до конца. Чтобы подключить собственный сервер MCP, добавьте его в docker-compose.yaml (или запустите его в той же сети Docker), добавьте для него маршрут в config/mcp-proxy.yaml, затем перезапустите прокси (docker compose restart mcp-proxy).
Для производственных развёртываний:
Защищённое развёртывание на одном хосте, с программным доступом или без него.
Развёртывание в Kubernetes с автоматическим управлением учётными данными.
Was this page helpful?