IP リスト は、Cloudflare のカスタムリストの一部です。カスタムリストには、IP アドレス、ホスト名、ASN など、同じ種類の項目を 1 つ以上含められます。ルール式から参照できます。
IP リストはアカウントレベルで定義し、ip.src および ip.dst フィールドとの照合に使えます。現時点では、Cloudflare Network Firewall はこれらのリストで IPv4 アドレスだけをサポートし、IPv6 はサポートしません。
この機能を使う手順は次のとおりです。
1. 新しい IP リスト を作成する
例:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rules/lists \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"name": "iplist",
"description": "This contains IPs that should be allowed.",
"kind": "ip"
}'次に、リスト項目を作成 します。現在のリストに要素が追加されます。
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rules/lists/{list_id}/items \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '[
{"ip":"10.0.0.1"},
{"ip":"10.10.0.0/24"}
]'最後に、既存のルールセットへ、リストを参照する Cloudflare Network Firewall ルールを追加します。
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{ruleset_id}/rules \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"action": "skip",
"action_parameters": {
"ruleset": "current"
},
"expression": "ip.src in $iplist",
"description": "Allowed IPs from iplist",
"enabled": true
}'マネージドリストを使ったルールを作成できます。Managed IP Lists は、Cloudflare が維持し、頻繁に更新する IP アドレスのリスト です。
ルール作成時に、Field ドロップダウンで IP destination address または IP source address を選び、Operator ドロップダウンで is in list または is not in list を選ぶと、これらのマネージドリストを使えます。
例:
| フィールド | 演算子 | 値 |
|---|---|---|
| IP destination address | is in list | Anonymizers |
Cloudflare は毎秒数百万件の HTTP リクエストを処理し、毎日数十億件のサイバー脅威をブロックしています。このデータを使ってインターネット上の悪意ある行為者を検出し、既知の悪意ある IP アドレスのリストにしています。カバレッジを広げるため、複数のサードパーティベンダーとも連携しています。
脅威インテリジェンスフィードのカテゴリは、Managed IP Lists で説明しています。これらのリストはすべて Cloudflare Network Firewall と互換性があります。
IP リスト は、Web サーバーなどのネットワーク上のサービスをグループ化したり、既知の不正な IP アドレスをまとめたりして、許可すべきネットワークエンドポイントの管理を簡単にします。ファイアウォールルールが非常に大きく、多数の IP リストを含む場合に役立ちます。デフォルトでは、全リスト合わせて最大 10,000 件の IP を追加できます。IP リストの使い方の例は、IP リストを使う を参照してください。
Geo-blocking(国別ブロック)を使うと、任意の国宛てのトラフィックを選択的に許可またはブロックできます。国をブロックする例は、国をブロックする を参照してください。