オリジンを十分に保護するには、オリジンサーバーへの外部接続を制限または遮断します。提案の完成度と複雑さはさまざまで、アプリケーションとオリジンの構成によって変わります。
Cloudflare Tunnel (HTTP / WebSockets)
Cloudflare Tunnel は、公開ルーティング可能な IP アドレスなしでリソースを Cloudflare に接続します。Cloudflare のグローバルネットワークへのアウトバウンド専用の接続を作成します。
- セキュリティ: 非常に高い。
- 可用性: すべてのお客様。
- 課題: オリジンサーバーまたは仮想マシンに
cloudflaredデーモンのインストールが必要です。
HTTP Header Validation
特定の(かつ秘密の)HTTP ヘッダーを持つトラフィックだけを許可します。
- セキュリティ: 中程度です。
- 可用性: すべてのお客様です。
- 課題:
- アプリケーション側とサーバー側の両方で、これらのヘッダーを受け入れる追加設定が必要です。
- Basic 認証はリプレイ攻撃に弱いです。Basic 認証はユーザー認証情報を暗号化しないため、トラフィックは必ず暗号化された SSL セッションで送る必要があります。
- Origin Rules または Page Rules、Load Balancing、Workers など、HTTP Host ヘッダーを上書きできる機能を使うと、SNI / Host ヘッダーの不一致が正当なケースになることもあります。
- 手順:
- Transform Rules または Workers で HTTP Auth ヘッダーを追加します。
- オリジンサーバーで、HTTP Auth ヘッダー に基づいてアクセスを制限します(または HTTP Basic Authentication を行います)。
- オリジンサーバーで、HTTP Host ヘッダー ↗ に基づいてアクセスを制限します。想定する HTTP Host ヘッダー値を含むリクエストだけを許可し、それ以外は拒否します。
JSON Web Tokens (JWT) Validation
適切な JWT を持つトラフィックだけを許可します。
- セキュリティ: 非常に高いです。
- 可用性: 一部のお客様です。
- 課題:
- 追加ソフトウェアのインストール、またはアプリケーションコードの変更が必要です。
- 手作業が多くなります。
- 関連情報:
Authenticated Origin Pulls
Authenticated Origin Pulls は、オリジンサーバーへのリクエストが Cloudflare ネットワークから来ていることを保証します。
- セキュリティ: 非常に高い。
- 利用可否: すべてのお客様。
- 課題:
- Full または Full (strict) の暗号化モードが必要です。
- アプリケーションとサーバーの設定作業が増えます。証明書のアップロードや、サーバーでの利用設定などです。
- より厳格なセキュリティにする場合は、独自の証明書をアップロードしてください。Cloudflare は設定を簡単にするため証明書を提供しますが、この証明書はリクエストが Cloudflare ネットワークから来ていることだけを保証します。
- オリジンサーバーの台数が多い場合はスケールしにくいです。
Cloudflare Tunnel (SSH / RDP)
Cloudflare Tunnel は、公開ルーティング可能な IP アドレスなしでリソースを Cloudflare に接続します。Cloudflare のグローバルネットワークへのアウトバウンド専用の接続を作成します。
- セキュリティ: 非常に高い。
- 可用性: すべてのお客様。
- 課題: オリジンサーバーまたは仮想マシンに
cloudflaredデーモンのインストールが必要です。
Cloudflare の IP アドレスを許可リストに登録する
Cloudflare の IP アドレス(または信頼できるパートナー、ベンダー、アプリケーションの IP アドレス)以外からのトラフィックを明示的にブロックします。
- セキュリティ: 中程度。
- 利用対象: すべてのお客様。
- 課題:
- オリジンサーバーで Cloudflare の IP 範囲を許可リストに登録する必要があります。
- IP スプーフィングの影響を受けます。
Cloudflare Magic Transit
Cloudflare Magic Transit は、オンプレミス、クラウドホスト、ハイブリッドネットワーク向けに、DDoS 保護、トラフィック高速化などを提供する、ネットワークセキュリティおよびパフォーマンスのソリューションです。
- セキュリティ: 非常に高い
- 提供範囲: Enterprise のみ
- 課題
- お客様のルーターは、次の条件を満たす必要があります。
- Anycast トンネリングに対応していること
- インターネットサービスプロバイダー(ISP)ごとに、少なくとも 1 本のトンネルを設定できること
- Maximum segment size(MSS)クランピングに対応していること
- お客様のルーターは、次の条件を満たす必要があります。
Cloudflare Network Interconnect
Cloudflare Network Interconnect を使うと、公衆インターネットではなく、ネットワークインフラを Cloudflare に直接接続できます。より信頼性が高く、安全な接続になります。
- セキュリティ: 非常に高い
- 提供範囲: Enterprise のみ
- 課題
- ネットワークの知識が必要です。
- 一部の利用ケースにのみ適用されます。
Dedicated CDN Egress IPs
Smart Shield Advanced は、レイヤー 7 の WAF と CDN サービス、および Spectrum 向けに、専用エグレス IP(Cloudflare からオリジンへ)を提供します。エグレス IP はアカウント専用に予約されるため、レイヤー 3 ファイアウォールで少数の IP アドレスだけを許可し、オリジンのセキュリティを高められます。
- セキュリティ: 非常に高い
- 提供範囲: Enterprise のみ
- 課題: ネットワークレベルのファイアウォールポリシーが必要です。