← Документация WAF / tools
Правила IP Access
Используйте правила IP Access, чтобы allowlist, блокируйте и проверяйте челленджем трафик на основе IP-адреса посетителя, номера автономной системы (ASN) или страны.
Правила IP Access обычно используются для блокировки или челленджа предположительно вредоносного трафика. Другой распространённый сценарий — разрешение доступа сервисам, регулярно обращающимся к вашему сайту: API, краулерам и платёжным провайдерам.
Важные замечания о разрешении/блокировке по странам
Блокировка по стране доступна только на планах Enterprise.
IP-адреса, глобально разрешённые Cloudflare, переопределяют блокировку страны правилом IP Access, но не переопределяют блокировку страны через пользовательские правила.
Разрешение страны приведёт к следующему:
- Обход любых настроенных пользовательские правила, правила rate limiting и правилах файрвола (устарели).
- Не обходить WAF Managed Rules или Управляемые правила WAF (предыдущая версия).
Рекомендация: используйте вместо этого пользовательские правила
Cloudflare рекомендует создавать пользовательские правила вместо правил IP Access для блокировки по IP или по географии (геоблокировки):
- Для блокировки по IP используйте IP-список в выражении пользовательского правила. См. Пропуск трафика только с IP-адресов из allowlist для примера.
- Для геоблокировки используйте такие поля, как AS Num, Country и Континент в выражении пользовательского правила. См. Блокировка трафика из определённых стран для примера.
При переходе на пользовательские правила рассмотрите замену Allow действие, поддерживаемое IP Access rules, действием Skip (действие). Обратите внимание, что Skip не обходит все функции безопасности приложений Cloudflare.
Доступность
Правила IP Access доступны всем клиентам.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Да | Да | Да | Да |
| Число правил | 50,000 | 50,000 | 50,000 | 50,000, с возможностью докупить больше |
| Блокировка по стране | Нет | Нет | Нет | Да |
Каждый аккаунт Cloudflare может иметь максимум 50,000 правил. Если вы клиент Enterprise и вам нужно больше правил, обратитесь к вашей аккаунт-команде.
Блокировка по стране доступна только на планах Enterprise. Остальные клиенты могут блокировать страны с помощью Пользовательские правила WAF.
Заключительные замечания
-
По задумке правила IP Access, настроенные на Allow трафика не отображаются в Security Events.
-
Запросы, содержащие определённые шаблоны атак в
User-Agent(поле) проверяются до обработки общим конвейером файрвола. Поэтому такие запросы блокируются до срабатывания любой логики allowlist. В этом случае события безопасности, выгруженные через API, показываютrule_idкакsecurity_levelи действиемdrop. -
Cloudflare поддерживает использование
fail2banдля блокировки IP-адресов на вашем сервере. Однако, чтобы не допуститьfail2banнепреднамеренной блокировки IP-адресов Cloudflare и ошибок у части посетителей, обязательно восстанавливайте исходный IP посетителя в журналах вашего исходного сервера. Подробности см. в Восстановление исходных IP-адресов посетителей.
Связанные ресурсы
Чтобы узнать больше о вариантах защиты, предоставляемых Cloudflare для защиты вашего сайта от вредоносного трафика и злоумышленников, см. Безопасность аккаунта.