Skip to content

Validate Cloudflare Access enforcement for public tunnel routes #120

Description

@alucero270

Context

The Cloudflare Tunnel documentation is present for Prometheus, including sanitized /etc/cloudflared/config.yml and /opt/traefik/dynamic/loosearrow-public.yml references.

A remaining validation gap is documented in systems/prometheus/opt/stacks/ingress/cloudflare-tunnel/cloudflare-tunnel.md: Access gate enforcement needs validation before adding public Canonis exposure. The doc notes that external curl probes on 2026-05-31 returned HTTP 200 for existing public routes, so the expected Cloudflare Access challenge was not proven from that workstation.

Validation Target

Confirm that public Cloudflare Tunnel routes are protected by Cloudflare Access before any Canonis public exposure is enabled.

Success Criteria

  • From an unauthenticated browser/session, each public route redirects to Cloudflare Access or returns an Access-controlled denial.
  • After authenticating as the owner email, expected routes load.
  • canonis.loosearrowlabs.com remains disabled/deferred until Access enforcement is proven and documented.
  • Update the Cloudflare Tunnel service doc and validation checklist with dated results.

References

  • systems/prometheus/opt/stacks/ingress/cloudflare-tunnel/cloudflare-tunnel.md
  • systems/prometheus/opt/stacks/ingress/cloudflare-tunnel/procedures/cloudflare-tunnel-validation.md
  • systems/prometheus/opt/stacks/canonis/canonis.md

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions