Zone Lockdown では、ドメイン、サブドメイン、または URL へアクセスできる IP アドレス、CIDR 範囲、またはネットワークを 1 件以上指定します。1 つの Zone Lockdown ルールで、IPv4 / IPv6 アドレスを含む複数の宛先を設定できます。
Zone Lockdown ルールに指定していない IP アドレスは、対象リソースへアクセスできません。それらの IP アドレスからのリクエストには Access Denied が返されます。
Cloudflare Zone Lockdown は有料プランで利用できます。Zone lockdown rules オプションは、Zone Lockdown ルールを 1 件以上設定している場合にだけ表示されます。
利用できる Zone Lockdown ルールの数は、Cloudflare プランによって異なります。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| 利用可否 | いいえ | はい | はい | はい |
| ルール数 | 0 | 3 | 10 | 200 |
Zone Lockdown ルールを使える場合
-
Cloudflare ダッシュボードで Security rules ページを開きます。
Security rules を開く ↗ -
Create rule > Zone lockdown rules を選びます。
このオプションがない場合は、後述の手順を参照してください。 -
Name に、ルールのわかりやすい名前を入力します。
-
URLs に、許可されていない IP から守りたいドメイン、サブドメイン、または URL を入力します。
*などのワイルドカードを使えます。1 行に 1 件入力します。 -
IP Range に、許可する IPv4 / IPv6 アドレスまたは CIDR 範囲を 1 行に 1 件入力します。URLs に入力したリソースへアクセスできるのは、これらの IP アドレスと範囲だけです。
-
(任意)既存ルールと重なる Zone Lockdown ルールを作成する場合は、Advanced Options を展開し、Priority に優先度を入力します。数値が小さいほど優先度が高くなります。優先度が高いルールが先に適用されます。
-
Save and Deploy lockdown rule を選びます。
Zone Lockdown ルールを使えない場合
Zone Lockdown 相当の動作は、カスタムルール で作成します。
-
Cloudflare ダッシュボードで Security rules ページを開きます。
Security rules を開く ↗ -
Templates を選び、テンプレート Allow only specified IP addresses を選びます。
-
必須項目を入力し、Deploy を選びます。
次と同様の内容で、Create a Zone Lockdown rule 操作に POST リクエストを送ります。
Required API token permissions
At least one of the following token permissions is required:Firewall Services Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/firewall/lockdowns" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"description": "Block all traffic to staging and wiki unless it comes from HQ or branch offices",
"urls": [
"staging.example.com/*",
"example.com/wiki/*"
],
"configurations": [
{
"target": "ip_range",
"value": "192.0.2.0/24"
},
{
"target": "ip_range",
"value": "2001:DB8::/64"
},
{
"target": "ip",
"value": "203.0.133.1"
}
]
}'次の例のルールでは、本社または支社から接続する訪問者だけが、ステージング環境と wiki にアクセスできます。
-
Name:
Block all traffic to staging and wiki unless it comes from HQ or branch offices -
URLs:
staging.example.com/* example.com/wiki/* -
IP Range:
192.0.2.0/24 2001:DB8::/64 203.0.133.1
この例では、example.com/internal/wiki など別のディレクトリパスにある社内 wiki は保護しません。
Zone Lockdown ルールに一致すると、許可されていない IP からの訪問者には次のエラーが表示されます。