MCP 隧道(MCP tunnels)让您可以将 Claude 连接到运行在您私有网络内部的 Model Context Protocol(MCP)服务器。流量通过仅出站的连接传输,因此您无需开放入站防火墙端口、将服务暴露到公共互联网,或在您的源站上将 Anthropic 的 IP 范围加入允许列表。
MCP 隧道目前处于研究预览阶段。申请访问权限以试用。它们按"原样"提供,不附带任何正常运行时间、支持或连续性承诺,并且依赖于第三方网络提供商(Cloudflare),该提供商对底层传输不作任何可用性承诺。Anthropic 可能随时修改或停止提供 MCP 隧道。
有关零数据保留和 HIPAA BAA 资格,请参阅 API 和数据保留。
隧道堆栈由运行在您网络内部的两个组件组成:
您暴露的每个 MCP 服务器都会获得一个位于您隧道域名下的主机名(例如 docs.<your-tunnel-domain>)。您可以在 Claude Console 中将这些主机名附加到 Managed Agent 会话,或通过 MCP 连接器将它们传递给 Messages API。
在部署之前,请确保您具备:
| 组件 | 目标 | 端口 / 协议 | 使用阶段 |
|---|---|---|---|
| Setup 组件 | api.anthropic.com | 443 TCP | 配置和令牌轮换 |
| cloudflared | 隧道边缘(198.41.192.0/19、2606:4700:a0::/44) | 7844 TCP 和 UDP | 运行时 |
| 代理 | 您的上游 MCP 服务器 | 按配置 | 运行时 |
三个独立的层保护每个请求:
| 层 | 防护对象 |
|---|---|
| Anthropic 与传输提供商之间的外层 mTLS,并带有 IP 验证 | 未经授权的客户端访问隧道 |
| 从 Anthropic 后端到您的代理的内层 TLS | 传输提供商或任何网络中间方检查载荷 |
| 每个 MCP 服务器上的 OAuth | 已通过身份验证的隧道流量对 MCP 工具的未授权使用 |
隧道传输运行在 Cloudflare 的网络上。由于代理使用只有您持有的证书来终止内层 TLS,Cloudflare 无法读取请求或响应载荷。在注册 CA 证书之前,Anthropic 不会连接到隧道,因此载荷在穿越 Cloudflare 网络时始终是加密的。Cloudflare 确实会收到连接元数据;请参阅传输提供商可以观察到的内容。
| Anthropic 负责 | 您的组织负责 |
|---|---|
| 隧道访问控制 | 通过您的隧道传输的所有内容和流量,以及遵守适用的第三方可接受使用政策(包括 Cloudflare 的政策) |
| 在连接到您的代理之前验证您的 CA 证书 | 遵循这些页面上的部署指南 |
| 确保 Claude 仅向您的组织拥有的隧道发送请求 | 保护隧道令牌和 TLS 私钥 |
| 管理服务器证书并在其过期前续期 | |
| 在每个 MCP 服务器上配置 OAuth | |
| 限制代理和 MCP 服务器的网络访问 | |
| 如果您怀疑发生了泄露,通知 Anthropic |
如果攻击者获得了您的隧道令牌以及您的某个 TLS 私钥,他们可能会冒充您的代理并读取 MCP 请求载荷。请将两者都视为高价值机密。有关加固指南,请参阅 MCP 隧道安全。
Cloudflare 提供出站传输。它无法读取 MCP 请求或响应载荷,但会收到以下连接元数据:
*.tunnel.anthropic.com 子域名Anthropic 与 Cloudflare 的协议限制了 Cloudflare 对这些遥测数据的使用。在此研究预览中,Cloudflare 作为子处理者。
如果您是 MCP 隧道的新手,请从快速入门开始,在配置生产部署之前先在本地获得一个可用的隧道。
获得可用隧道的最短路径:使用带有示例 MCP 服务器的 Docker Compose。
使用 Anthropic Helm chart 在 Kubernetes 集群上安装。
使用 Docker Compose 在虚拟机上安装。
如何选择:
一旦您的隧道处于活动状态(它具有活动的 CA 证书且您的隧道堆栈已连接),上游 MCP 服务器即可从 Claude Managed Agents 和 Messages API 访问。
通过 Console 创建的 MCP 隧道不能作为 claude.ai 中的连接器使用。
在这两种情况下,隧道将加密流量传送到您的 MCP 服务器,但不会对其进行身份验证。如果上游 MCP 服务器需要自己的身份验证(OAuth、bearer 令牌),请按照与任何其他 MCP 服务器相同的方式提供;这与隧道无关。
在 mcp_servers 数组中传递上游 MCP 服务器的 URL,方式与任何其他远程 MCP 服务器相同。请求正文和 anthropic-beta 标头遵循标准的 MCP 连接器格式;只有 url 是隧道特有的。以下示例使用 MCP 连接器的 mcp-client beta 标头,它与 Tunnels API 使用的 mcp-tunnels beta 不同。请使用创建隧道所在工作区的 API 密钥(Console Settings > API keys)。
URL 的主机是 <subdomain>.<your-tunnel-domain>。路径取决于您的上游 MCP 服务器,而不是隧道:FastMCP 的 streamable-http 传输在 /mcp 提供服务,其他服务器可能使用 / 或自定义路径(请查看服务器的文档)。代理会原样转发路径。
client = anthropic.Anthropic()
response = client.beta.messages.create(
model="claude-opus-5",
max_tokens=1000,
messages=[{"role": "user", "content": "Use the hello tool to greet tunnel."}],
mcp_servers=[
{
"type": "url",
"url": "https://echo.YOUR_TUNNEL_DOMAIN_HERE/mcp",
"name": "echo",
}
],
tools=[{"type": "mcp_toolset", "mcp_server_name": "echo"}],
betas=["mcp-client-2025-11-20"],
)
print(response)有关向上游 MCP 服务器进行身份验证(authorization_token)和其他 mcp_servers 选项,请参阅 MCP 连接器。
加固指南、凭据轮换和泄露响应。
诊断连接、TLS 和路由问题。
代理配置字段、Tunnels API、证书要求和 setup 组件。
从 Messages API 使用隧道化的服务器。
Was this page helpful?