このクイックスタートでは、ゼロから始めて、Claudeがトンネル経由でプライベートMCPサーバーを呼び出せるようになるまでを説明します。ここでは、手動での認証情報プロビジョニングを使用したDocker Composeを利用します。これはローカルテストにおける最短の方法です。本番環境へのデプロイについては、HelmでデプロイするまたはDocker Composeでデプロイするを参照してください。
2つのコンテナからなるトンネルスタック(プロキシとcloudflared)に加えて、それと並行して実行されるサンプルMCPサーバーを構築します。すべてが稼働すると、パブリックポートで何もリッスンしていないにもかかわらず、サンプルサーバーはClaudeからhttps://echo.<your-tunnel-domain>/mcpでアクセス可能になります。
opensslバイナリがPATH上にある必要があります)。トンネルを作成する
Claude Consoleのサイドバーで、Manage > MCP tunnelsに移動し、New tunnelをクリックします。名前を付けます。Set up programmatic accessはオフのままにしてください。このクイックスタートでは手動での認証情報プロビジョニングを使用します。
作成後、トンネルを開きます。Connectionセクションから次の2つの値をコピーします。
abcd1234.tunnel.anthropic.comのような形式)デプロイメントディレクトリをセットアップする
mkdir -p mcp-tunnel/{config,data}
cd mcp-tunnel
export TUNNEL_DOMAIN=YOUR_TUNNEL_DOMAIN_HERE # from step 1
export TUNNEL_TOKEN='eyJ...' # from step 1CAとサーバー証明書を生成する
プロキシは、あなたが管理するCAによって署名された証明書を使用して内部TLSを終端します。両方を生成します。
openssl req -x509 -newkey rsa:2048 -nodes \
-keyout data/ca.key -out data/ca.crt \
-days 3650 -subj "/CN=mcp-tunnel-ca" \
-addext "basicConstraints=critical,CA:TRUE" \
-addext "keyUsage=critical,keyCertSign,cRLSign" \
-addext "subjectKeyIdentifier=hash"
cat > data/tls.ext <<EOF
subjectAltName = DNS:${TUNNEL_DOMAIN},DNS:*.${TUNNEL_DOMAIN}
authorityKeyIdentifier = keyid,issuer
extendedKeyUsage = serverAuth
EOF
openssl req -newkey rsa:2048 -nodes \
-keyout data/tls.key -out /tmp/server.csr \
-subj "/CN=${TUNNEL_DOMAIN}"
openssl x509 -req -in /tmp/server.csr \
-CA data/ca.crt -CAkey data/ca.key -CAcreateserial \
-out data/tls.crt -days 90 -extfile data/tls.ext
chmod 644 data/tls.keyConsoleに戻り、トンネルの詳細ページでAdd certificateをクリックし、data/ca.crtをアップロードします(またはその内容を貼り付けます)。トンネルのステータスがActiveに切り替わります。
サンプルMCPサーバーを作成する
cat > hello_server.py <<'EOF'
from mcp.server.fastmcp import FastMCP
mcp = FastMCP("hello-server", host="0.0.0.0", port=9000)
@mcp.tool()
def hello(name: str = "world") -> str:
"""Say hello to someone."""
return f"Hello, {name}!"
if __name__ == "__main__":
mcp.run(transport="streamable-http")
EOFプロキシ設定とComposeファイルを作成する
cat > config/mcp-proxy.yaml <<EOF
listen_addr: ":8080"
tunnel_domain: ${TUNNEL_DOMAIN}
tls:
cert_file: /data/tls.crt
key_file: /data/tls.key
routes:
echo: http://hello-mcp:9000
EOF
cat > docker-compose.yaml <<'EOF'
services:
mcp-proxy:
image: us-docker.pkg.dev/anthropic-public-registry/images/mcp-proxy@sha256:efb27b299d627e4134815663cb8896641eeaee025d734c0f695582b4df38f013
volumes:
- ./config/mcp-proxy.yaml:/etc/mcp-gateway/config.yaml:ro
- ./data:/data:ro
restart: unless-stopped
cloudflared:
image: cloudflare/cloudflared@sha256:6b599ca3e974349ead3286d178da61d291961182ec3fe9c505e1dd02c8ac31b0
command: tunnel --no-autoupdate run --url http://localhost:8080
environment:
- TUNNEL_TOKEN
network_mode: "service:mcp-proxy"
restart: unless-stopped
hello-mcp:
image: python:3.13-slim
working_dir: /app
volumes:
- ./hello_server.py:/app/hello_server.py:ro
command: sh -c "pip install --quiet mcp && python hello_server.py"
restart: unless-stopped
EOF起動する
docker compose up -d
docker compose logs mcp-proxy | grep "route configured"
docker compose logs cloudflared | grep "Registered tunnel connection"echoに対するroute configuredの行が1つと、Registered tunnel connectionの行が4つ表示されるはずです。コンテナの起動には数秒かかります。ログが空で返ってくる場合は、ログコマンドを再実行してください。
Claudeから呼び出す
Consoleで、Managed Agents > Sessionsに移動し、セッションを作成します。エージェントピッカーでCreate new agentを選択し、エージェントに名前を付け、事前入力されたモデルをそのまま使用します。+ MCP Serverをクリックし、トンネルを選択して、Subdomainをechoに、Pathをmcpに設定します。その後、次のように依頼します。
Use the hello tool to greet tunnel.
ツール呼び出しとその結果が表示されるはずです。
トンネルはエンドツーエンドで検証されました。独自のMCPサーバーに切り替えるには、それをdocker-compose.yamlに追加し(または同じDockerネットワーク上で実行し)、config/mcp-proxy.yamlにそのルートを追加してから、プロキシを再起動します(docker compose restart mcp-proxy)。
本番環境へのデプロイについては、以下を参照してください。
プログラムによるアクセスの有無にかかわらず、堅牢化された単一ホストデプロイメント。
自動認証情報管理を備えたKubernetesデプロイメント。
Was this page helpful?