MCP tunnels(MCP 隧道)让您可以将 Claude 连接到运行在您私有网络内部的 Model Context Protocol(MCP)服务器。流量通过仅出站的连接传输,因此您无需开放入站防火墙端口、将服务暴露到公共互联网,或在您的源站上将 Anthropic 的 IP 范围加入允许列表。
MCP 隧道目前处于研究预览阶段。申请访问权限以试用。它们按"原样"提供,不附带任何正常运行时间、支持或连续性承诺,并且依赖于第三方网络提供商(Cloudflare),该提供商对底层传输不作任何可用性承诺。Anthropic 可能随时修改或停止提供 MCP 隧道。
有关零数据保留和 HIPAA BAA 资格,请参阅 API 和数据保留。
隧道堆栈由运行在您网络内部的两个组件组成:
您暴露的每个 MCP 服务器都会获得一个位于您隧道域名下的主机名(例如 docs.<your-tunnel-domain>)。您可以在 Console 中将这些主机名附加到 Managed Agent 会话,或通过 MCP 连接器将它们传递给 Messages API。
在部署之前,请确保您具备:
workspace:manage_tunnels 范围的联合规则。| 组件 | 目标 | 端口 / 协议 | 使用阶段 |
|---|---|---|---|
| 设置组件 | api.anthropic.com | 443 TCP | 配置和令牌轮换 |
| cloudflared | 隧道边缘(198.41.192.0/19、2606:4700:a0::/44) | 7844 TCP 和 UDP | 运行时 |
| 代理 | 您的上游 MCP 服务器 | 按配置 | 运行时 |
三个独立的层保护每个请求:
| 层 | 防护对象 |
|---|---|
| Anthropic 与传输提供商之间的外层 mTLS,并带有 IP 验证 | 未经授权的客户端访问隧道 |
| 从 Anthropic 后端到您的代理的内层 TLS | 传输提供商或任何网络中间方对负载的检查 |
| 每个 MCP 服务器上的 OAuth | 已通过身份验证的隧道流量对 MCP 工具的未授权使用 |
隧道传输运行在 Cloudflare 的网络上。由于代理使用只有您持有的证书来终止内层 TLS,Cloudflare 无法读取请求或响应负载。在注册 CA 证书之前,Anthropic 不会连接到隧道,因此负载在穿越 Cloudflare 网络时始终是加密的。Cloudflare 确实会收到连接元数据;请参阅传输提供商可以观察到什么。
| Anthropic 负责 | 您的组织负责 |
|---|---|
| 隧道访问控制 | 通过您的隧道传输的所有内容和流量,以及遵守适用的第三方可接受使用政策(包括 Cloudflare 的政策) |
| 在连接到您的代理之前验证您的 CA 证书 | 遵循这些页面上的部署指南 |
| 确保 Claude 仅向您的组织拥有的隧道发送请求 | 保护隧道令牌和 TLS 私钥 |
| 管理服务器证书并在其过期前续订 | |
| 在每个 MCP 服务器上配置 OAuth | |
| 限制代理和 MCP 服务器的网络访问 | |
| 如果您怀疑发生了泄露,通知 Anthropic |
如果攻击者获得了您的隧道令牌以及您的某个 TLS 私钥,他们可能会冒充您的代理并读取 MCP 请求负载。请将两者都视为高价值机密。有关加固指南,请参阅 MCP 隧道安全。
Cloudflare 提供出站传输。它无法读取 MCP 请求或响应负载,但会收到以下连接元数据:
*.tunnel.anthropic.com 子域名Anthropic 与 Cloudflare 的协议限制了 Cloudflare 对这些遥测数据的使用。在此研究预览中,Cloudflare 作为子处理者。
如果您是 MCP 隧道的新手,请从快速入门开始,先在本地获得一个可工作的隧道,然后再配置生产部署。
获得可工作隧道的最短路径:使用带有示例 MCP 服务器的 Docker Compose。
使用 Anthropic Helm chart 安装到 Kubernetes 集群。
使用 Docker Compose 安装到虚拟机。
如何选择:
一旦您的隧道处于活动状态(它具有活动的 CA 证书且您的隧道堆栈已连接),上游 MCP 服务器即可从 Claude Managed Agents 和 Messages API 访问。
通过 Console 创建的 MCP 隧道在 claude.ai 中不可作为连接器使用。
在这两种情况下,隧道将加密流量传送到您的 MCP 服务器,但不会向其进行身份验证。如果上游 MCP 服务器需要自己的身份验证(OAuth、bearer 令牌),请按照与任何其他 MCP 服务器相同的方式提供;这与隧道无关。
在 mcp_servers 数组中传递上游 MCP 服务器的 URL,方式与任何其他远程 MCP 服务器相同。请求正文和 anthropic-beta 标头遵循标准的 MCP 连接器格式;只有 url 是隧道特有的。以下示例使用 MCP 连接器的 mcp-client beta 标头,它与 Tunnels API 使用的 mcp-tunnels beta 是分开的。请使用创建隧道所在工作区的 API 密钥(Console Settings > API keys)。
URL 的主机是 <subdomain>.<your-tunnel-domain>。路径取决于您的上游 MCP 服务器,而不是隧道:FastMCP 的 streamable-http 传输在 /mcp 提供服务,其他服务器可能使用 / 或自定义路径(请查看服务器的文档)。代理会原样转发路径。
curl https://api.anthropic.com/v1/messages \
-H "Content-Type: application/json" \
-H "X-API-Key: $ANTHROPIC_API_KEY" \
-H "anthropic-version: 2023-06-01" \
-H "anthropic-beta: mcp-client-2025-11-20" \
-d '{
"model": "claude-opus-4-8",
"max_tokens": 1000,
"messages": [{"role": "user", "content": "Use the hello tool to greet tunnel."}],
"mcp_servers": [
{
"type": "url",
"url": "https://echo.YOUR_TUNNEL_DOMAIN_HERE/mcp",
"name": "echo"
}
],
"tools": [{"type": "mcp_toolset", "mcp_server_name": "echo"}]
}'有关各种语言的 SDK 示例,请参阅 MCP 连接器;唯一与隧道相关的值是 url。
Was this page helpful?