IP Access rules を使い、訪問者の IP アドレス、自律システム番号(ASN)、または国に基づいてトラフィックを 許可リストに登録、ブロック、チャレンジします。
IP Access rules は、悪意があると思われるトラフィックのブロックやチャレンジによく使います。API、クローラー、決済プロバイダーなど、サイトへ定期的にアクセスするサービスを許可する用途もよくあります。
国によるブロックは、Enterprise プランでのみ利用できます。
Cloudflare がグローバルに許可している IP アドレスは、IP Access rule の国ブロックより優先されます。ただし、カスタムルール による国ブロックは上書きしません。
国を許可すると、次のようになります。
- 設定済みの カスタムルール、レート制限ルール、およびファイアウォールルール(非推奨)をバイパスします。
- WAF Managed Rules または WAF マネージドルール(旧バージョン) はバイパスしません。
IP ベースまたは地理ベースのブロック(ジオブロッキング)には、IP Access rules ではなく カスタムルール の作成をおすすめします。
- IP ベースのブロックでは、カスタムルール式で IP リスト を使います。例は 許可リストの IP アドレスからのトラフィックのみ許可する を参照してください。
- ジオブロッキングでは、カスタムルール式で AS Num、Country、Continent などのフィールドを使います。例は 特定の国からのトラフィックをブロックする を参照してください。
カスタムルールへ移行するときは、IP Access rules がサポートする Allow アクションを Skip アクション に置き換えることを検討してください。Skip アクションは、Cloudflare のアプリセキュリティ機能をすべてバイパスするわけではありません。
IP Access rules は、すべてのお客様が利用できます。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| 利用可否 | はい | はい | はい | はい |
| ルール数 | 50,000 | 50,000 | 50,000 | 50,000(追加購入可) |
| 国によるブロック | いいえ | いいえ | いいえ | はい |
各 Cloudflare アカウントのルール上限は 50,000 件です。Enterprise のお客様でさらにルールが必要な場合は、アカウントチームへお問い合わせください。
国によるブロックは、Enterprise プランでのみ利用できます。その他のプランでは、WAF カスタムルール で国ブロックを行えます。
-
設計上、トラフィックを Allow する IP Access rules は Security Events に表示されません。
-
User-Agentフィールドに特定の攻撃パターンを含むリクエストは、一般的なファイアウォールパイプラインより前に検査されます。そのため、許可リストの処理より先にブロックされます。この場合、API からダウンロードしたセキュリティイベントでは、rule_idがsecurity_level、アクションがdropになります。 -
Cloudflare は、サーバー上の IP をブロックするために
fail2banを使う構成をサポートしています。ただし、fail2banが Cloudflare の IP を誤ってブロックし、一部の訪問者でエラーが起きないように、オリジンサーバーのログでは元の訪問者 IP を復元してください。詳細は 元の訪問者 IP の復元 を参照してください。
悪意のあるトラフィックや不正な行為者からウェブサイトを守る Cloudflare の保護オプションについては、アカウントセキュリティ を参照してください。