← Cloudflare Fundamentals / fundamentals / concepts
IP adresy Cloudflare
Když do Cloudflare přidáte doménu a proxovat své DNS záznamy, návštěvníci, kteří si vyhledají vaši doménu, obdrží IP adresu Cloudflare místo skutečné IP adresy vašeho serveru původu. Tím se IP adresa vašeho serveru původu skryje a Cloudflare může všechny požadavky před jejich přeposláním k vám optimalizovat, ukládat do mezipaměti a chránit.
Cloudflare má několik Rozsahy IP adres ↗ které jsou sdílené všemi proxovanými hostiteli. Tyto IP adresy společně tvoří páteř sítě síť anycast, metoda směrování, při které je stejná IP adresa vysílána z datových center po celém světě, takže požadavek každého návštěvníka je nasměrován do nejbližšího datového centra.
Povolení IP adres Cloudflare
Veškerý provoz na proxované DNS záznamy prochází přes Cloudflare, než se dostane na váš origin server. To znamená, že váš origin server přestane přijímat provoz z jednotlivých IP adres návštěvníků a místo toho bude přijímat provoz z IP adresy Cloudflare ↗, které jsou sdílené všemi proxovanými názvy hostitelů.
Pro firewall vašeho origin serveru to může vypadat jako omezený počet zdrojů odesílajících vysoký objem provozu, což může spustit automatické blokování nebo omezování frekvence požadavků. Veškerý provoz návštěvníků totiž navenek vypadá, že přichází z IP adres Cloudflare, takže zablokování těchto adres, byť neúmyslné, znemožní návštěvníkům dosáhnout vaší aplikace.
Výše uvedené pokyny platí pro domény, které používají HTTP proxy Cloudflare. Magic Transit funguje jinak: místo proxování webových požadavků chrání celé IP sítě na síťové vrstvě. Cloudflare oznamuje vaše rozsahy IP adres (prefixy) prostřednictvím BGP, takže veškerý provoz směřující do vaší sítě prochází přes Cloudflare, kde je zkontrolován a filtrován proti DDoS útokům, než je předán do vaší infrastruktury.
Konfigurace origin serveru
Zařaďte IP adresy Cloudflare na seznam povolených
Abyste nedopatřením neblokovali IP adresy Cloudflare, měli byste je na svém původním webovém serveru také povolit.
Tyto IP adresy můžete výslovně povolit pomocí soubor .htaccess ↗ nebo pomocí iptables ↗.
Následující příklad ukazuje, jak pomocí pravidla iptables povolit rozsah IP adres Cloudflare. Nahraďte $ip níže jedním z Cloudflare IP address ranges ↗. Tento příkaz budete muset spustit jednou pro každý rozsah IP adres uvedený na dané stránce.
# For IPv4 addresses
iptables -I INPUT -p tcp -m multiport --dports http,https -s $ip -j ACCEPT
# For IPv6 addresses
ip6tables -I INPUT -p tcp -m multiport --dports http,https -s $ip -j ACCEPTPro konkrétnější pokyny se obraťte na svého poskytovatele hostingu nebo správce webu.
Blokovat ostatní IP adresy (doporučeno)
Pokud někdo zjistí IP adresu vašeho origin serveru, například z historických DNS záznamů nebo z konfigurace poštovního serveru, může posílat provoz přímo na váš server a zcela tak obejít bezpečnostní ochrany Cloudflare. Abyste tomu zabránili, blokujte veškerý provoz, který nepochází z IP adres Cloudflare nebo z IP adres vašich důvěryhodných partnerů, dodavatelů či aplikací.
Můžete například aktualizace iptables ↗ pomocí následujících příkazů:
# For IPv4 addresses
iptables -A INPUT -p tcp -m multiport --dports http,https -j DROP
# For IPv6 addresses
ip6tables -A INPUT -p tcp -m multiport --dports http,https -j DROPPro konkrétnější pokyny se obraťte na svého poskytovatele hostingu nebo správce webu.
Externí nástroje
Abyste nedopatřením neblokovali IP adresy Cloudflare, zkontrolujte ve svých externích nástrojích, že:
- Všechny bezpečnostní pluginy, například pro WordPress, musí povolit IP adresy Cloudflare.
- ModSecurity ↗ plugin je aktuální.
Další ochrana
Další doporučení k zabezpečení origin serveru najdete v našem návodu na ochrana vašeho origin serveru.
Přizpůsobení IP adres Cloudflare
Zákazníci s plánem Enterprise, kteří nechtějí používat IP adresy Cloudflare sdílené všemi proxovanými hostitelskými názvy, mají dvě možné alternativy:
- Bring Your Own IP (BYOIP): Cloudflare inzeruje vaše IP adresy (rozsah IP adres, který si pronajímáte nebo vlastníte) ve všech našich lokality ↗.
- Statické IP adresy: Cloudflare nastaví pro vaši doménu statické IP adresy. Podrobnosti vám poskytne váš tým pro správu účtu.
Zákazníci na úrovni Business a Enterprise mohou také snížit počet IP adres Cloudflare, které jejich doména sdílí s doménami ostatních zákazníků Cloudflare, a to nahrávání vlastního certifikátu SSL.
Aktualizace rozsahů IP adres
Rozsahy IP adres Cloudflare se nemění často. Když se změní, jsou přidány do našeho seznam rozsahů IP adres ↗ než bude nasazena do produkce. Konfiguraci můžete udržovat aktuální i programově pomocí API Cloudflare.
Konflikt směrování AWS VPC s rozsahy IP adres Cloudflare
Cloudflare používá 172.64.0.0/13 (172.64.0.0-172.71.255.255) jako veřejný rozsah odchozích IP adres. Tento rozsah je nikoli privátní adresní prostor podle RFC 1918. RFC 1918 pokrývá rozsah 172.16.0.0/12 (172.16.0.0-172.31.255.255), který se nepřekrývá s 172.64.0.0/13.
Směrovací tabulky AWS VPC někdy obsahují trasu pokrývající 172.16.0.0/12 (nebo širší supernet, například 172.16.0.0/8) pro připojení Transit Gateway nebo VPN. Pokud tato trasa směřuje na interní cíl namísto Internet Gateway, může zachytit provoz Cloudflare v rozsahu 172.64.x.x dříve, než dosáhne Internet Gateway, což způsobí chyby připojení (521, 522) z datových center Cloudflare, která tento rozsah používají.
Chcete-li problém vyřešit:
- Zkontrolujte svou směrovací tabulku AWS VPC, zda neobsahuje trasu pokrývající
172.x.x.xrozsah, který směruje na interní cíl (Transit Gateway, VPN Gateway, NAT Gateway nebo VPC peering connection). - Přidejte konkrétnější trasu s cílem
172.64.0.0/13směřující na váš Internet Gateway. Ve směrování AWS mají přednost konkrétnější trasy. - Alternativně zúžíte širokou trasu přesně na
172.16.0.0/12(rozsah RFC 1918), který nezahrnuje 172.64.0.0/13.
Tento problém se v auditech skupin zabezpečení neprojeví, protože skupiny zabezpečení se vyhodnocují na úrovni instance, nikoli na úrovni směrování.