← Dokumentace WAF / tools
IP Access rules
Pomocí IP Access pravidel můžete allowlist, blokovat a vystavovat challenge provozu na základě IP adresy návštěvníka, čísla autonomního systému (ASN) nebo země.
Pravidla IP Access se běžně používají k blokování podezřelého škodlivého provozu nebo k jeho ověření výzvou (challenge). Dalším běžným použitím pravidel IP Access je povolení služeb, které na váš web pravidelně přistupují, jako jsou API, crawlery a platební poskytovatelé.
Důležité poznámky k povolování/blokování podle země
Blokování podle země je dostupné pouze na plánech Enterprise.
IP adresy globálně povolené Cloudflarem přebijí blokaci země pravidlem IP Access, ale nepřebijí blokaci země přes vlastní pravidla.
Povolení země způsobí:
- Obejít jakékoli nakonfigurované vlastní pravidla, pravidla rate limitingu, a firewall rules (zastaralé).
- Neobejde WAF Managed Rules nebo Spravovaná pravidla WAF (předchozí verze).
Doporučení: Použijte místo toho vlastní pravidla
Cloudflare doporučuje vytvořit vlastní pravidla místo IP Access rules pro blokování na základě IP adresy nebo zeměpisné polohy (geoblocking):
- Pro blokování podle IP použijte IP seznam ve výrazu vlastního pravidla. Viz Povolení provozu pouze z IP adres na allowlistu pro příklad.
- Pro geoblokování použijte pole jako AS Num, Country a Kontinent ve výrazu vlastního pravidla. Viz Blokování provozu z konkrétních zemí pro příklad.
Při přechodu na vlastní pravidla zvažte nahrazení Allow akci podporovanou IP Access rules s Skip akce. Upozorňujeme, že Skip akce neobchází všechny bezpečnostní funkce aplikací Cloudflare.
Dostupnost
IP Access pravidla jsou dostupná všem zákazníkům.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
| Počet pravidel | 50,000 | 50,000 | 50,000 | 50 000, s možností dokoupení dalších |
| Blokování podle země | Ne | Ne | Ne | Ano |
Každý účet Cloudflare může mít maximálně 50 000 pravidel. Pokud jste zákazníkem Enterprise a potřebujete více pravidel, kontaktujte svůj account tým.
Blokování podle země je dostupné pouze v plánech Enterprise. Ostatní zákazníci mohou blokovat země pomocí Vlastní pravidla WAF.
Závěrečné poznámky
-
Z principu pravidla IP Access nakonfigurovaná na Allow provozu se nezobrazují v Security Events.
-
Požadavky obsahující určité vzory útoků v
User-Agentjsou kontrolovány dříve, než je zpracuje obecná firewallová pipeline. Takové požadavky se proto blokují dříve, než proběhne jakákoli logika allowlistu. Když k tomu dojde, bezpečnostní události stažené z API zobrazujírule_idjakosecurity_levela akci jakodrop. -
Cloudflare podporuje použití
fail2bank blokování IP adres na vašem serveru. Abyste však zabránilifail2bannechtěnému blokování IP adres Cloudflare a chybám u některých návštěvníků, zajistěte obnovení původní IP adresy návštěvníka v lozích svého origin serveru. Podrobnosti viz Obnovení původních IP adres návštěvníků.
Související zdroje
Více o možnostech ochrany, které Cloudflare poskytuje k ochraně vašeho webu před škodlivým provozem a útočníky, najdete v Zabezpečení účtu.