Magic Transit のお客様には、Firewall-as-a-Service である Cloudflare Network Firewall の 標準機能 が自動で提供されます。
環境と要件に合わせたルールセットの作成を推奨します。ルールを設定していない場合、Cloudflare Network Firewall は緩和を適用したあと、すべてのトラフィックをトンネルへそのまま渡します。
攻撃面を減らすには、許可型(positive security model)を採る Extended ruleset がベストプラクティスです。可能であれば、いまの Edge Firewall ポリシーを参考に、許可またはブロックするポートを決めます。
Extended ruleset を使えない場合は、minimal ruleset のガイダンス に従い、既知の不要トラフィックとよくある攻撃経路をブロックするカスタムルールセットを作成します。