INTEGRITY Dokumentace

IP adresy Cloudflare

Když do Cloudflare přidáte doménu a proxovat své DNS záznamy, návštěvníci, kteří si vyhledají vaši doménu, obdrží IP adresu Cloudflare místo skutečné IP adresy vašeho serveru původu. Tím se IP adresa vašeho serveru původu skryje a Cloudflare může všechny požadavky před jejich přeposláním k vám optimalizovat, ukládat do mezipaměti a chránit.

Cloudflare má několik Rozsahy IP adres které jsou sdílené všemi proxovanými hostiteli. Tyto IP adresy společně tvoří páteř sítě síť anycast, metoda směrování, při které je stejná IP adresa vysílána z datových center po celém světě, takže požadavek každého návštěvníka je nasměrován do nejbližšího datového centra.

Povolení IP adres Cloudflare

Veškerý provoz na proxované DNS záznamy prochází přes Cloudflare, než se dostane na váš origin server. To znamená, že váš origin server přestane přijímat provoz z jednotlivých IP adres návštěvníků a místo toho bude přijímat provoz z IP adresy Cloudflare, které jsou sdílené všemi proxovanými názvy hostitelů.

Pro firewall vašeho origin serveru to může vypadat jako omezený počet zdrojů odesílajících vysoký objem provozu, což může spustit automatické blokování nebo omezování frekvence požadavků. Veškerý provoz návštěvníků totiž navenek vypadá, že přichází z IP adres Cloudflare, takže zablokování těchto adres, byť neúmyslné, znemožní návštěvníkům dosáhnout vaší aplikace.

Výše uvedené pokyny platí pro domény, které používají HTTP proxy Cloudflare. Magic Transit funguje jinak: místo proxování webových požadavků chrání celé IP sítě na síťové vrstvě. Cloudflare oznamuje vaše rozsahy IP adres (prefixy) prostřednictvím BGP, takže veškerý provoz směřující do vaší sítě prochází přes Cloudflare, kde je zkontrolován a filtrován proti DDoS útokům, než je předán do vaší infrastruktury.

Konfigurace origin serveru

Zařaďte IP adresy Cloudflare na seznam povolených

Abyste nedopatřením neblokovali IP adresy Cloudflare, měli byste je na svém původním webovém serveru také povolit.

Tyto IP adresy můžete výslovně povolit pomocí soubor .htaccess nebo pomocí iptables.

Následující příklad ukazuje, jak pomocí pravidla iptables povolit rozsah IP adres Cloudflare. Nahraďte $ip níže jedním z Cloudflare IP address ranges. Tento příkaz budete muset spustit jednou pro každý rozsah IP adres uvedený na dané stránce.

# For IPv4 addresses
iptables -I INPUT -p tcp -m multiport --dports http,https -s $ip -j ACCEPT

# For IPv6 addresses
ip6tables -I INPUT -p tcp -m multiport --dports http,https -s $ip -j ACCEPT

Pro konkrétnější pokyny se obraťte na svého poskytovatele hostingu nebo správce webu.

Pokud někdo zjistí IP adresu vašeho origin serveru, například z historických DNS záznamů nebo z konfigurace poštovního serveru, může posílat provoz přímo na váš server a zcela tak obejít bezpečnostní ochrany Cloudflare. Abyste tomu zabránili, blokujte veškerý provoz, který nepochází z IP adres Cloudflare nebo z IP adres vašich důvěryhodných partnerů, dodavatelů či aplikací.

Můžete například aktualizace iptables pomocí následujících příkazů:

# For IPv4 addresses
iptables -A INPUT -p tcp -m multiport --dports http,https -j DROP
# For IPv6 addresses
ip6tables -A INPUT -p tcp -m multiport --dports http,https -j DROP

Pro konkrétnější pokyny se obraťte na svého poskytovatele hostingu nebo správce webu.

Externí nástroje

Abyste nedopatřením neblokovali IP adresy Cloudflare, zkontrolujte ve svých externích nástrojích, že:

Další ochrana

Další doporučení k zabezpečení origin serveru najdete v našem návodu na ochrana vašeho origin serveru.

Přizpůsobení IP adres Cloudflare

Zákazníci s plánem Enterprise, kteří nechtějí používat IP adresy Cloudflare sdílené všemi proxovanými hostitelskými názvy, mají dvě možné alternativy:

Zákazníci na úrovni Business a Enterprise mohou také snížit počet IP adres Cloudflare, které jejich doména sdílí s doménami ostatních zákazníků Cloudflare, a to nahrávání vlastního certifikátu SSL.

Aktualizace rozsahů IP adres

Rozsahy IP adres Cloudflare se nemění často. Když se změní, jsou přidány do našeho seznam rozsahů IP adres než bude nasazena do produkce. Konfiguraci můžete udržovat aktuální i programově pomocí API Cloudflare.

Konflikt směrování AWS VPC s rozsahy IP adres Cloudflare

Cloudflare používá 172.64.0.0/13 (172.64.0.0-172.71.255.255) jako veřejný rozsah odchozích IP adres. Tento rozsah je nikoli privátní adresní prostor podle RFC 1918. RFC 1918 pokrývá rozsah 172.16.0.0/12 (172.16.0.0-172.31.255.255), který se nepřekrývá s 172.64.0.0/13.

Směrovací tabulky AWS VPC někdy obsahují trasu pokrývající 172.16.0.0/12 (nebo širší supernet, například 172.16.0.0/8) pro připojení Transit Gateway nebo VPN. Pokud tato trasa směřuje na interní cíl namísto Internet Gateway, může zachytit provoz Cloudflare v rozsahu 172.64.x.x dříve, než dosáhne Internet Gateway, což způsobí chyby připojení (521, 522) z datových center Cloudflare, která tento rozsah používají.

Chcete-li problém vyřešit:

  1. Zkontrolujte svou směrovací tabulku AWS VPC, zda neobsahuje trasu pokrývající 172.x.x.x rozsah, který směruje na interní cíl (Transit Gateway, VPN Gateway, NAT Gateway nebo VPC peering connection).
  2. Přidejte konkrétnější trasu s cílem 172.64.0.0/13 směřující na váš Internet Gateway. Ve směrování AWS mají přednost konkrétnější trasy.
  3. Alternativně zúžíte širokou trasu přesně na 172.16.0.0/12 (rozsah RFC 1918), který nezahrnuje 172.64.0.0/13.

Tento problém se v auditech skupin zabezpečení neprojeví, protože skupiny zabezpečení se vyhodnocují na úrovni instance, nikoli na úrovni směrování.