← Dokumentace WAF / tools
Zone Lockdown
Zone Lockdown určuje seznam jedné nebo více IP adres, rozsahů CIDR nebo sítí, které jako jediné smějí přistupovat k doméně, subdoméně nebo URL. V jediném pravidle zone lockdown můžete nakonfigurovat více cílů, včetně adres IPv4/IPv6.
Všechny IP adresy neuvedené v pravidle zone lockdown nebudou mít přístup k určeným zdrojům. Požadavky z těchto IP adres obdrží Access Denied odpověď.
Dostupnost
Cloudflare Zone Lockdown je dostupný na placených plánech. Pravidla Zone Lockdown možnost se zobrazí, pouze pokud máte nakonfigurované alespoň jedno pravidlo zone lockdown.
Počet dostupných zone lockdown pravidel závisí na vašem plánu Cloudflare.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ne | Ano | Ano | Ano |
| Počet pravidel | 0 | 3 | 10 | 200 |
Vytvoření pravidla zone lockdown
Pokud máte přístup k pravidlům Zone Lockdown
-
V Cloudflare dashboardu přejděte na Bezpečnostní pravidla stránku.
Přejděte na Bezpečnostní pravidla ↗ -
Vyberte Create rule > Pravidla Zone Lockdown.
Pokud tato možnost není dostupná, řiďte se pokyny níže. -
Zadejte popisný název pravidla do Název.
-
Pro URL, zadejte domény, subdomény nebo URL, které chcete chránit před neautorizovanými IP adresami. Můžete použít zástupné znaky jako
*. Zadejte jednu položku na řádek. -
Pro IP Range, zadejte jednu nebo více povolených adres IPv4/IPv6 nebo rozsahů CIDR, každou na samostatný řádek. Pouze tyto IP adresy a rozsahy budou mít přístup ke zdrojům, které jste zadali v URL.
-
(Volitelné) Pokud vytváříte zone lockdown pravidlo, které se překrývá s existujícím pravidlem, rozbalte Advanced Options a zadejte prioritu pravidla v Priorita. Čím nižší číslo, tím vyšší priorita. Pravidla s vyšší prioritou mají přednost.
-
Vyberte Save and Deploy pravidla lockdown.
Pokud nemáte přístup k pravidlům Zone Lockdown
Vytvořte vlastní pravidlo k provedení zone lockdown:
-
V Cloudflare dashboardu přejděte na Bezpečnostní pravidla stránku.
Přejděte na Bezpečnostní pravidla ↗ -
Vyberte Šablony a poté vyberte šablonu Povolení pouze určených IP adres.
-
Vyplňte povinná pole a vyberte Deploy.
Odešlete POST požadavek na Vytvoření pravidla Zone Lockdown operaci podobnou následující:
Požadovaná oprávnění API tokenu
Alespoň jedno z následujících oprávnění tokenu je vyžadováno:Firewall Services Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/firewall/lockdowns" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"description": "Block all traffic to staging and wiki unless it comes from HQ or branch offices",
"urls": [
"staging.example.com/*",
"example.com/wiki/*"
],
"configurations": [
{
"target": "ip_range",
"value": "192.0.2.0/24"
},
{
"target": "ip_range",
"value": "2001:DB8::/64"
},
{
"target": "ip",
"value": "203.0.133.1"
}
]
}'Ukázkové pravidlo
Následující ukázkové pravidlo povolí přístup ke staging prostředí a wiki pouze návštěvníkům připojujícím se z centrály nebo poboček společnosti:
-
Název:
Block all traffic to staging and wiki unless it comes from HQ or branch offices -
URL:
staging.example.com/* example.com/wiki/* -
IP Range:
192.0.2.0/24 2001:DB8::/64 203.0.133.1
Tento příklad by nechránil interní wiki umístěnou na jiné adresářové cestě, jako je example.com/internal/wiki.
Příklad odepření přístupu
Návštěvník z neautorizované IP obdrží při shodě s pravidlem zone lockdown následující chybu: