Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

最小ルールセット

最終更新 Markdown で表示Agent セットアップ

推奨する最小ルールセットは、DDoS 攻撃でよく使われる既知の経路の一部をブロックし、それ以外の ESP、TCP、UDP、GRE、ICMP トラフィックは許可します。

これは推奨リストであり、網羅的なリストではありません。環境を確認し、必要に応じてルールを追加してください。

推奨ルール

Rule ID: 1
説明: Magic Transit の ingress で攻撃に使われる、または無効な UDP 送信元ポートのトラフィックを、1 つのルールでブロックします。
Match: (udp.srcport in {1900 11211 389 111 19 1194 3702 10001 20800 161 162 137 27005 520 0})
Action: Block

Rule ID: 2
説明: 送信元ポート 0 の TCP トラフィックと、TCP SYN/ACK 反射攻撃でよく使われるポートをブロックします。
Match: (tcp.srcport in {21 0 3306})
Action: Block

Rule ID: 3
説明: HOPOPT(プロトコル 0)をブロックします。またはプロトコルが {ESP, TCP, UDP, GRE, ICMP} に含まれない場合にブロックします。これは例です。環境で必要なプロトコルは許可してください。
Match: (ip.proto eq "hopopt") or (not ip.proto in {"esp" "tcp" "udp" "gre" "icmp"})
Action: Block

推奨ルールはマネージドルールの一部です。

トラフィックとポートの種類

次の表は、トラフィックの種類、ポートの用途、ブロックする理由をまとめたものです。

トラフィック ポートの用途 ブロックする理由
UDP 送信元ポート 0 予約済みポートです。アプリケーションは使うべきではありません。 正当なトラフィックの送信元ポートとしては無効です。DDoS 攻撃でよく使われます。
UDP 送信元ポート 1900 Simple Service Discovery Protocol(SSDP)。ユニバーサルプラグアンドプレイ機器が情報を送受信します。 SSDP DDoS 攻撃 は Universal Plug and Play プロトコルを悪用します。
UDP 送信元ポート 11211 Memcached。Web サイトやネットワークを高速化するためのデータベースキャッシュです。 Memcached DDoS 攻撃 です。
UDP 送信元ポート 389 Connection-less Lightweight Directory Access Protocol(CLDAP)。 反射攻撃に使われます
UDP 送信元ポート 111 SunRPC よく使われる攻撃経路です。反射攻撃に使われます
UDP 送信元ポート 19 CHARGEN 増幅攻撃の経路 です。
UDP 送信元ポート 1194 OpenVPN 環境で許可した VPN でない限り、この一般的な VPN はブロックしてください。
UDP 送信元ポート 3702 Web Services Dynamic Discovery マルチキャスト検出プロトコル(WS-Discovery) DDoS 攻撃への悪用に対して脆弱です。
UDP 送信元ポート 10001 Ubiquiti UniFi 検出プロトコル Ubiquiti 機器が悪用され、このポートで DDoS 攻撃に使われました。
UDP 送信元ポート 20800 Call of Duty 攻撃でよく使われます
UDP 送信元ポート 161162 SNMP DDoS 攻撃への悪用に対して脆弱です。
UDP 送信元ポート 137 NetBIOS NetBIOS はネットワーク越しのファイル共有を許可します。設定を誤るとファイルシステムが露出することがあります。
UDP 送信元ポート 27005 SRCDS 増幅攻撃 に使われます。
UDP 送信元ポート 520 Routing Information Protocol(RIP) 内部向けのルーティングプロトコルです。インターネット WAN アクセスでは不要です。
TCP 送信元ポート 0 予約済みポートです。アプリケーションは使うべきではありません。 DDoS 攻撃でよく使われます。正当なトラフィックの送信元ポートとしては無効です。
TCP 送信元ポート 0 FTP 攻撃でよく使われます。
TCP 送信元ポート 3306 MYSQL オープンソースデータベース DDoS 攻撃の経路として使われます。

ほかに検討したい一般的なトラフィック

次は、受信をブロックまたは制限することを検討したい、一般的なトラフィックの一覧です。

  • SFTP、TFTP
  • SSH、Telnet
  • RDP
  • RCP
  • SMCP
  • NTP
    • 反射攻撃でよく使われる経路です。可能であれば Cloudflare Gateway1.1.1.1 の DNS over HTTPS(DoH)、または内部 DNS サービスを検討してください。ファイアウォールルールは、DNS トラフィックの送信元と宛先だけを許可するように制限することを検討してください。
  • MS-SQL
  • HTTP と HTTPS
    • Magic Transit プレフィックス上にサーバーしかない場合は、外部からの TCP 送信元ポート 80 と 443 の ingress をブロックすることを検討してください。Magic Transit プレフィックス上にエンドポイントがある場合は、送信元ポートのトラフィックを許可できます。必要に応じて反射攻撃へ対応できるよう、無効化したルールを用意しておくことも検討してください。

環境に関係する場合は、地理位置情報に基づくブロックも検討してください。エンドユーザーの IP アドレスが地理位置データベースに登録されている国またはユーザーに基づいて、トラフィックをブロックします。

Session Initiation Protocol(SIP)Validation のベータに参加したい場合は、Implementation Manager に連絡してください。

役に立ちましたか?