Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

Zone Lockdown

最終更新 Markdown で表示Agent セットアップ

Zone Lockdown では、ドメイン、サブドメイン、または URL へアクセスできる IP アドレス、CIDR 範囲、またはネットワークを 1 件以上指定します。1 つの Zone Lockdown ルールで、IPv4 / IPv6 アドレスを含む複数の宛先を設定できます。

Zone Lockdown ルールに指定していない IP アドレスは、対象リソースへアクセスできません。それらの IP アドレスからのリクエストには Access Denied が返されます。

提供状況

Cloudflare Zone Lockdown は有料プランで利用できます。Zone lockdown rules オプションは、Zone Lockdown ルールを 1 件以上設定している場合にだけ表示されます。

利用できる Zone Lockdown ルールの数は、Cloudflare プランによって異なります。

Free Pro Business Enterprise
利用可否 いいえ はい はい はい
ルール数 0 3 10 200

Zone Lockdown ルールを作成する

Zone Lockdown ルールを使える場合

  1. Cloudflare ダッシュボードで Security rules ページを開きます。

    Security rules を開く ↗
  2. Create rule > Zone lockdown rules を選びます。
    このオプションがない場合は、後述の手順を参照してください。

  3. Name に、ルールのわかりやすい名前を入力します。

  4. URLs に、許可されていない IP から守りたいドメイン、サブドメイン、または URL を入力します。* などのワイルドカードを使えます。1 行に 1 件入力します。

  5. IP Range に、許可する IPv4 / IPv6 アドレスまたは CIDR 範囲を 1 行に 1 件入力します。URLs に入力したリソースへアクセスできるのは、これらの IP アドレスと範囲だけです。

  6. (任意)既存ルールと重なる Zone Lockdown ルールを作成する場合は、Advanced Options を展開し、Priority に優先度を入力します。数値が小さいほど優先度が高くなります。優先度が高いルールが先に適用されます。

  7. Save and Deploy lockdown rule を選びます。

Zone Lockdown ルールを使えない場合

Zone Lockdown 相当の動作は、カスタムルール で作成します。

  1. Cloudflare ダッシュボードで Security rules ページを開きます。

    Security rules を開く ↗
  2. Templates を選び、テンプレート Allow only specified IP addresses を選びます。

  3. 必須項目を入力し、Deploy を選びます。

次と同様の内容で、Create a Zone Lockdown rule 操作に POST リクエストを送ります。

Required API token permissions

At least one of the following token permissions is required:
  • Firewall Services Write
Create a Zone Lockdown rulebash
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/firewall/lockdowns" \
	--request POST \
	--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
	--json '{
		"description": "Block all traffic to staging and wiki unless it comes from HQ or branch offices",
		"urls": [
				"staging.example.com/*",
				"example.com/wiki/*"
		],
		"configurations": [
				{
						"target": "ip_range",
						"value": "192.0.2.0/24"
				},
				{
						"target": "ip_range",
						"value": "2001:DB8::/64"
				},
				{
						"target": "ip",
						"value": "203.0.133.1"
				}
		]
	}'

ルールの例

次の例のルールでは、本社または支社から接続する訪問者だけが、ステージング環境と wiki にアクセスできます。

  • Name:

    Block all traffic to staging and wiki unless it comes from HQ or branch offices
  • URLs:

    staging.example.com/*
    example.com/wiki/*
  • IP Range:

    192.0.2.0/24
    2001:DB8::/64
    203.0.133.1

この例では、example.com/internal/wiki など別のディレクトリパスにある社内 wiki は保護しません。

アクセス拒否の例

Zone Lockdown ルールに一致すると、許可されていない IP からの訪問者には次のエラーが表示されます。

許可されていない IP アドレスからゾーンへアクセスしたユーザーが受け取るエラー 1106(アクセス拒否)の例

関連リソース

役に立ちましたか?