Inżynier Chmury dla ZTNA Security Cloudflare na wdrożeniu Coolify na serwerach Bare-Metal Hetzner
Cel
Poszukujemy doświadczonego Inżyniera Chmury, który zaprojektuje, wdroży, zabezpieczy i udokumentuje dwa środowiska oparte na Coolify na serwerach bare-metal Hetzner.
Skupiamy się na całkowitym zablokowaniu serwerów przed Internetem i udostępnieniu dostępu tylko przez Cloudflare Tunnel (Zero Trust), z uwierzytelnieniem za pomocą Microsoft Entra ID (Azure AD) SSO oraz agentów Cloudflare WARP zainstalowanych na urządzeniach pracowników.
Film instruktażowy oraz 1-godzinne spotkanie wideo zakończą projekt, aby zapewnić płynne wdrożenie wewnętrzne.
Zakres Pracy
1. Przygotowanie Infrastruktury (Hetzner)
Konfiguracja Serwera
Wdrożenie dwóch serwerów bare-metal Hetzner:Serwer Główny (Coolify Central System) – uruchamiający pulpit zarządzania i orkiestrację Coolify.
Serwer Zapasowy (VPN & Usługi) – uruchamiający Dockerizowanego WireGuarda (WG-Easy lub równoważny) dla dostępu do VPN firmy oraz do hostowania dodatkowych usług w przyszłości.
Konfiguracja Zapory Hetzner
Użyj zapory bezstanowej Hetzner Robot dla obu serwerów.
Domyślnie: wszystkiemu przychodzącemu ruchowi zablokowane, chyba że wyraźnie dozwolone
Skonfiguruj ustawienia reguł w kolejności (maks. 10 na kierunek) z protokołem, IP, portem i akcją
Zezwól na ruch zwrotny przez porty ephemeryczne TCP ACK 32768–65535
Zezwól na ruch wychodzący wymagany dla Cloudflare Tunnel i aktualizacji.
2. Instalacja i Utwardzanie Coolify
Wdrożenie najnowszej wersji Coolify hostowanej samodzielnie przy użyciu Dockera na Serwerze Głównym.
Podczas konfiguracji otwórz niezbędne porty (22 SSH, 80/443 do wydania SSL, 8000/6001/6002 do początkowego UI), a następnie zamknij je po skonfigurowaniu.
Upewnij się, że obejście NAT Dockera jest uwzględnione: ogranicz ekspozycję przy użyciu zapory Hetzner.
Zintegruj usługi Coolify z Cloudflare Tunnel, aby udostępnić tylko przez dostęp Zero Trust.
3. Integracja Cloudflare Tunnel i Zero Trust
Wdrożenie
cloudflaredna obu serwerach.Skonfiguruj reguły wychodzące, aby zezwolić na port 7844 TCP/UDP – wymagany przez Cloudflare Tunnel.
Powiąż tunele z Cloudflare Zero Trust, zapewniając, że żadne porty przychodzące nie pozostaną otwarte.
Skonfiguruj polityki Zero Trust ograniczające dostęp do pracowników firmy uwierzytelnionych za pomocą Microsoft Entra ID (Azure AD) SSO.
Zintegruj Entra ID jako dostawcę tożsamości: podaj identyfikator aplikacji, identyfikator dzierżawy i sekret, a następnie skonfiguruj w panelu Cloudflare.
4. Wdrożenie VPN (Serwer Zapasowy)
Wdrożenie WG-Easy (Dockerizowany interfejs użytkownika WireGuard):
Zapewnia zarządzanie przez przeglądarkę dla VPN WireGuard.
Ułatwia tworzenie/odwoływanie użytkowników VPN oraz konfigurację urządzeń.
Udostępnij port UDP WireGuard (51820/51821) tylko przez Cloudflare Tunnel.
Upewnij się, że dostęp do VPN jest powiązany z tożsamością Zero Trust i politykami urządzeń.
5. Dokumentacja i Szkolenie
Dostarcz kompleksowy nagrany film instruktażowy obejmujący:
Reguły zapory i konfigurację Hetzner Robot.
Instalację Coolify, wdrożenie aplikacji oraz dodawanie/usuwanie serwerów.
Konfigurację Cloudflare Tunnel i polityki Zero Trust.
Zarządzanie VPN z WG-Easy.
Przeprowadź 1-godzinne spotkanie wideo w celu:
Odpowiedzi na pytania.
Walidacji wewnętrznego zrozumienia.
Zapewnienia, że organizacja może samodzielnie działać i rozszerzać konfigurację.
Dostarczane materiały
Podręcznik wdrożeniowy i film demonstracyjny pokazujący:
Skonfigurowane dwa serwery bare-metal Hetzner:
System centralny Coolify (główny).
System VPN/Usług (zapasowy).
Integracja Cloudflare Tunnel Zero Trust:
Microsoft Entra ID (Azure AD) SSO.
Wymuszenie na podstawie urządzeń WARP.
Dockerizowany VPN WireGuard (WG-Easy) wdrożony i zabezpieczony.
Reguły zapory udokumentowane i skryptowane dla powtarzalności.
Pakiet szkoleniowy:
Jednogodzinne na żywo spotkanie Q&A.
Wymagania dla Kandydatów
Udokumentowane doświadczenie w wdrożeniach serwerów bare-metal Hetzner.
Dogłębna wiedza na temat konfiguracji zapory Hetzner Robot.
Silne doświadczenie w Linuxie, Dockerze i Coolify.
Udokumentowane osiągnięcia w zakresie Cloudflare Tunnel, Zero Trust, WARP i Microsoft Entra ID (Azure AD) SSO.
Doświadczenie w wdrożeniach VPN WireGuard / WG-Easy.
Doskonałe umiejętności dokumentacyjne i komunikacyjne.
Zasoby zewnętrzne:
Zapora Hetzner: docs.hetzner.com
Zapora Coolify: coolify.io
Cloudflare Tunnel z zaporą: developers.cloudflare.com
Microsoft Entra ID: developers.cloudflare.com
Aktualne zlecenia dla freelancerów w kategorii Konfigurowanie oprogramowania i serwerów
Ustawienia programu UkrSkladUruchomić ponownie (przywrócić) program. Program działał, ale potem baza się zawiesiła (wszystkie informacje o towarze) Konfigurowanie oprogramowania i serwerów ∙ 1 dzień 3 godziny temu ∙ 4 oferty |
Konfiguracja środowiska Android na PC dla fintech: instalacja emulatora/antydetekcji i proxy NigeWitam! Potrzebuję przygotować stanowisko pracy na PC do pracy z aplikacjami bankowymi Nigerii (fintech, bankowość mobilna) z Ukrainy. Zadanie jest technicznie delikatne, dlatego szukam specjalisty z doświadczeniem w zakresie arbitrażu ruchu, omijania systemów antyfraudowych lub… Konfigurowanie oprogramowania i serwerów ∙ 1 dzień 23 godziny temu ∙ 1 oferta |
Kompleksowe sprawdzenie i ochrona serwera biurowego + konfiguracja poczty
328 PLN
Potrzebny specjalista do kompleksowej weryfikacji i dostosowania infrastruktury serwerowej w biurze. Na chwilę obecną przez Proxmox wisi kilka wirtualek na Ubuntu, główna baza danych i do niej wirtualki z witrynami Laravel. Wcześniej były problemy z serwerem, ponieważ przez… Administracja systemem i siecią, Konfigurowanie oprogramowania i serwerów ∙ 5 dni 3 godziny temu ∙ 14 ofert |
Skonfigurować zdalne dyski na hetzner.comJest duże pragnienie, aby używać hetzner.com jako zdalnego serwera do przechowywania plików i możliwości pracy z nimi z różnych komputerów i urządzeń mobilnych. Potrzebna pomoc w takim ustawieniu oraz mały kurs dla początkującego użytkownika, jak to wszystko skonfigurować… Administracja systemem i siecią, Konfigurowanie oprogramowania i serwerów ∙ 5 dni 6 godzin temu ∙ 17 ofert |
Skonfigurować WhatsApp dla firmy, aby nie był blokowany, specjalista od WhatsApp Business APISkonfigurować WhatsApp dla firmy, aby nie był blokowany, specjalista API WhatsApp Business» * «Konfiguracja WhatsApp Business dla działu sprzedaży» * «Integracja WhatsApp z CRM» * «Antyban WhatsApp BusinessTrzeba skonfigurować biznesowy WhatsApp, aby nie był blokowany, jest w… Konfigurowanie oprogramowania i serwerów, Zarządzanie klientami i CRM ∙ 5 dni 7 godzin temu ∙ 4 oferty |