Claude Platform Docs
MessagesТуннели MCP

Быстрый старт с туннелями MCP

Подключите Claude к приватному серверу MCP с помощью локального развёртывания Docker Compose.

Этот быстрый старт проведёт вас с нуля до момента, когда Claude вызывает приватный сервер MCP через туннель. В нём используется Docker Compose с ручной выдачей учётных данных (credential provisioning) — это самый короткий путь для локального тестирования. Для производственных развёртываний см. Развёртывание с помощью Helm или Развёртывание с помощью Docker Compose.

Что вы создадите

Стек туннеля (tunnel stack) из двух контейнеров (прокси и cloudflared), а также пример сервера MCP, работающий рядом с ним. Когда всё запущено, пример сервера доступен из Claude по адресу https://echo.<your-tunnel-domain>/mcp, хотя ничто не прослушивает публичный порт.

Что вам понадобится

  1. Создайте туннель

    На боковой панели Claude Console перейдите в Manage > MCP tunnels и нажмите New tunnel. Дайте ему имя. Оставьте параметр Set up programmatic access выключенным; в этом быстром старте используется ручная выдача учётных данных.

    После создания откройте туннель. Скопируйте два значения из раздела Connection:

    • Domain (выглядит как abcd1234.tunnel.anthropic.com)
    • Token (нажмите на значок глаза, затем скопируйте)
  2. Подготовьте каталог развёртывания

    mkdir -p mcp-tunnel/{config,data}
    cd mcp-tunnel
    export TUNNEL_DOMAIN=YOUR_TUNNEL_DOMAIN_HERE   # from step 1
    export TUNNEL_TOKEN='eyJ...'            # from step 1
  3. Сгенерируйте CA и серверный сертификат

    Прокси завершает внутренний TLS (inner TLS), используя сертификат, подписанный центром сертификации (CA), который вы контролируете. Сгенерируйте оба:

    openssl req -x509 -newkey rsa:2048 -nodes \
      -keyout data/ca.key -out data/ca.crt \
      -days 3650 -subj "/CN=mcp-tunnel-ca" \
      -addext "basicConstraints=critical,CA:TRUE" \
      -addext "keyUsage=critical,keyCertSign,cRLSign" \
      -addext "subjectKeyIdentifier=hash"
    
    cat > data/tls.ext <<EOF
    subjectAltName = DNS:${TUNNEL_DOMAIN},DNS:*.${TUNNEL_DOMAIN}
    authorityKeyIdentifier = keyid,issuer
    extendedKeyUsage = serverAuth
    EOF
    
    openssl req -newkey rsa:2048 -nodes \
      -keyout data/tls.key -out /tmp/server.csr \
      -subj "/CN=${TUNNEL_DOMAIN}"
    openssl x509 -req -in /tmp/server.csr \
      -CA data/ca.crt -CAkey data/ca.key -CAcreateserial \
      -out data/tls.crt -days 90 -extfile data/tls.ext
    
    chmod 644 data/tls.key

    Вернувшись в Console, на странице сведений о туннеле нажмите Add certificate и загрузите data/ca.crt (или вставьте его содержимое). Статус туннеля сменится на Active.

  4. Напишите пример сервера MCP

    cat > hello_server.py <<'EOF'
    from mcp.server.fastmcp import FastMCP
    
    mcp = FastMCP("hello-server", host="0.0.0.0", port=9000)
    
    
    @mcp.tool()
    def hello(name: str = "world") -> str:
        """Say hello to someone."""
        return f"Hello, {name}!"
    
    
    if __name__ == "__main__":
        mcp.run(transport="streamable-http")
    EOF
  5. Напишите конфигурацию прокси и файл compose

    cat > config/mcp-proxy.yaml <<EOF
    listen_addr: ":8080"
    tunnel_domain: ${TUNNEL_DOMAIN}
    tls:
      cert_file: /data/tls.crt
      key_file: /data/tls.key
    routes:
      echo: http://hello-mcp:9000
    EOF
    
    cat > docker-compose.yaml <<'EOF'
    services:
      mcp-proxy:
        image: us-docker.pkg.dev/anthropic-public-registry/images/mcp-proxy@sha256:efb27b299d627e4134815663cb8896641eeaee025d734c0f695582b4df38f013
        volumes:
          - ./config/mcp-proxy.yaml:/etc/mcp-gateway/config.yaml:ro
          - ./data:/data:ro
        restart: unless-stopped
    
      cloudflared:
        image: cloudflare/cloudflared@sha256:6b599ca3e974349ead3286d178da61d291961182ec3fe9c505e1dd02c8ac31b0
        command: tunnel --no-autoupdate run --url http://localhost:8080
        environment:
          - TUNNEL_TOKEN
        network_mode: "service:mcp-proxy"
        restart: unless-stopped
    
      hello-mcp:
        image: python:3.13-slim
        working_dir: /app
        volumes:
          - ./hello_server.py:/app/hello_server.py:ro
        command: sh -c "pip install --quiet mcp && python hello_server.py"
        restart: unless-stopped
    EOF
  6. Запустите

    docker compose up -d
    docker compose logs mcp-proxy | grep "route configured"
    docker compose logs cloudflared | grep "Registered tunnel connection"

    Вы должны увидеть одну строку route configured для echo и четыре строки Registered tunnel connection. Запуск контейнеров занимает несколько секунд; повторно выполните команды просмотра логов, если они вернули пустой результат.

  7. Вызовите его из Claude

    В Console перейдите в Managed Agents > Sessions и создайте сессию. В окне выбора агента выберите Create new agent, дайте агенту имя и оставьте предварительно заполненную модель. Нажмите + MCP Server, выберите ваш туннель, задайте для Subdomain значение echo, а для Pathmcp. Затем спросите:

    Use the hello tool to greet tunnel.

    Вы должны увидеть вызов инструмента, а затем его результат.

Следующие шаги

Туннель проверен от начала до конца. Чтобы подключить собственный сервер MCP, добавьте его в docker-compose.yaml (или запустите его в той же сети Docker), добавьте для него маршрут в config/mcp-proxy.yaml, затем перезапустите прокси (docker compose restart mcp-proxy).

Для производственных развёртываний:

Защищённое развёртывание на одном хосте, с программным доступом или без него.

Развёртывание в Kubernetes с автоматическим управлением учётными данными.

Was this page helpful?