Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

外部接続を制限する

最終更新 Markdown で表示Agent セットアップ

オリジンを十分に保護するには、オリジンサーバーへの外部接続を制限または遮断します。提案の完成度と複雑さはさまざまで、アプリケーションとオリジンの構成によって変わります。

アプリケーション層

Cloudflare Tunnel (HTTP / WebSockets)

Cloudflare Tunnel は、公開ルーティング可能な IP アドレスなしでリソースを Cloudflare に接続します。Cloudflare のグローバルネットワークへのアウトバウンド専用の接続を作成します。

  • セキュリティ: 非常に高い。
  • 可用性: すべてのお客様。
  • 課題: オリジンサーバーまたは仮想マシンに cloudflared デーモンのインストールが必要です。

HTTP Header Validation

特定の(かつ秘密の)HTTP ヘッダーを持つトラフィックだけを許可します。

  • セキュリティ: 中程度です。
  • 可用性: すべてのお客様です。
  • 課題:
    • アプリケーション側とサーバー側の両方で、これらのヘッダーを受け入れる追加設定が必要です。
    • Basic 認証はリプレイ攻撃に弱いです。Basic 認証はユーザー認証情報を暗号化しないため、トラフィックは必ず暗号化された SSL セッションで送る必要があります。
    • Origin Rules または Page RulesLoad BalancingWorkers など、HTTP Host ヘッダーを上書きできる機能を使うと、SNI / Host ヘッダーの不一致が正当なケースになることもあります。
  • 手順:
    1. Transform Rules または Workers で HTTP Auth ヘッダーを追加します。
    2. オリジンサーバーで、HTTP Auth ヘッダー に基づいてアクセスを制限します(または HTTP Basic Authentication を行います)。
    3. オリジンサーバーで、HTTP Host ヘッダー に基づいてアクセスを制限します。想定する HTTP Host ヘッダー値を含むリクエストだけを許可し、それ以外は拒否します。

JSON Web Tokens (JWT) Validation

適切な JWT を持つトラフィックだけを許可します。

トランスポート層

Authenticated Origin Pulls

Authenticated Origin Pulls は、オリジンサーバーへのリクエストが Cloudflare ネットワークから来ていることを保証します。

  • セキュリティ: 非常に高い。
  • 利用可否: すべてのお客様。
  • 課題:
    • Full または Full (strict) の暗号化モードが必要です。
    • アプリケーションとサーバーの設定作業が増えます。証明書のアップロードや、サーバーでの利用設定などです。
    • より厳格なセキュリティにする場合は、独自の証明書をアップロードしてください。Cloudflare は設定を簡単にするため証明書を提供しますが、この証明書はリクエストが Cloudflare ネットワークから来ていることだけを保証します。
    • オリジンサーバーの台数が多い場合はスケールしにくいです。

Cloudflare Tunnel (SSH / RDP)

Cloudflare Tunnel は、公開ルーティング可能な IP アドレスなしでリソースを Cloudflare に接続します。Cloudflare のグローバルネットワークへのアウトバウンド専用の接続を作成します。

  • セキュリティ: 非常に高い。
  • 可用性: すべてのお客様。
  • 課題: オリジンサーバーまたは仮想マシンに cloudflared デーモンのインストールが必要です。

ネットワーク層

Cloudflare の IP アドレスを許可リストに登録する

Cloudflare の IP アドレス(または信頼できるパートナー、ベンダー、アプリケーションの IP アドレス)以外からのトラフィックを明示的にブロックします。

  • セキュリティ: 中程度。
  • 利用対象: すべてのお客様。
  • 課題:
    • オリジンサーバーで Cloudflare の IP 範囲を許可リストに登録する必要があります。
    • IP スプーフィングの影響を受けます。

Cloudflare Magic Transit

Cloudflare Magic Transit は、オンプレミス、クラウドホスト、ハイブリッドネットワーク向けに、DDoS 保護、トラフィック高速化などを提供する、ネットワークセキュリティおよびパフォーマンスのソリューションです。

  • セキュリティ: 非常に高い
  • 提供範囲: Enterprise のみ
  • 課題
    • お客様のルーターは、次の条件を満たす必要があります。
      • Anycast トンネリングに対応していること
      • インターネットサービスプロバイダー(ISP)ごとに、少なくとも 1 本のトンネルを設定できること
      • Maximum segment size(MSS)クランピングに対応していること

Cloudflare Network Interconnect

Cloudflare Network Interconnect を使うと、公衆インターネットではなく、ネットワークインフラを Cloudflare に直接接続できます。より信頼性が高く、安全な接続になります。

  • セキュリティ: 非常に高い
  • 提供範囲: Enterprise のみ
  • 課題
    • ネットワークの知識が必要です。
    • 一部の利用ケースにのみ適用されます。

Dedicated CDN Egress IPs

Smart Shield Advanced は、レイヤー 7 の WAFCDN サービス、および Spectrum 向けに、専用エグレス IP(Cloudflare からオリジンへ)を提供します。エグレス IP はアカウント専用に予約されるため、レイヤー 3 ファイアウォールで少数の IP アドレスだけを許可し、オリジンのセキュリティを高められます。

  • セキュリティ: 非常に高い
  • 提供範囲: Enterprise のみ
  • 課題: ネットワークレベルのファイアウォールポリシーが必要です。

役に立ちましたか?