← Документация WAF / tools
Zone Lockdown
Zone Lockdown задаёт список из одного или нескольких IP-адресов, диапазонов CIDR или сетей — единственных IP, которым разрешён доступ к домену, поддомену или URL. В одном правиле Zone Lockdown можно настроить несколько назначений, включая адреса IPv4/IPv6.
Все IP-адреса, не указанные в правиле zone lockdown, не получат доступа к указанным ресурсам. Запросы с этих IP-адресов получат Access Denied .
Доступность
Cloudflare Zone Lockdown доступен на платных планах. Правила Zone Lockdown отображается, только если вы настроили хотя бы одно правило zone lockdown.
Количество доступных правил Zone Lockdown зависит от вашего плана Cloudflare.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Нет | Да | Да | Да |
| Число правил | 0 | 3 | 10 | 200 |
Создание правила zone lockdown
Если у вас есть доступ к правилам Zone Lockdown
-
В панели управления Cloudflare перейдите в Правила безопасности .
Перейдите в Правила безопасности ↗ -
Выберите Create rule > Правила Zone Lockdown.
Если эта опция недоступна, следуйте инструкциям ниже. -
Введите описательное имя правила в поле Имя.
-
Для URL, введите домены, поддомены или URL, которые вы хотите защитить от неавторизованных IP-адресов. Можно использовать подстановочные символы, например
*. Вводите по одному элементу на строку. -
Для IP Range введите один или несколько разрешённых адресов IPv4/IPv6 или диапазонов CIDR, по одному в строке. Только эти IP-адреса и диапазоны смогут обращаться к ресурсам, указанным вами в URL.
-
(Необязательно) Если вы создаёте правило Zone Lockdown, пересекающееся с существующим правилом, разверните Advanced Options и введите приоритет правила в Приоритет. Чем меньше число, тем выше приоритет. Правила с более высоким приоритетом имеют преимущество.
-
Выберите Save and Deploy для правила Lockdown.
Если у вас нет доступа к правилам Zone Lockdown
Создайте пользовательское правило для выполнения zone lockdown:
-
В панели управления Cloudflare перейдите в Правила безопасности .
Перейдите в Правила безопасности ↗ -
Выберите Шаблоны, а затем выберите шаблон Разрешить только указанные IP-адреса.
-
Заполните обязательные поля и выберите Deploy.
Выполните POST для Создание правила Zone Lockdown (операция) наподобие следующей:
Необходимые разрешения API-токена
Хотя бы одно из следующих разрешения токена обязательно:Firewall Services Write
curl "https://api.cloudflare.com/client/v4/zones/$ZONE_ID/firewall/lockdowns" \
--request POST \
--header "Authorization: Bearer $CLOUDFLARE_API_TOKEN" \
--json '{
"description": "Block all traffic to staging and wiki unless it comes from HQ or branch offices",
"urls": [
"staging.example.com/*",
"example.com/wiki/*"
],
"configurations": [
{
"target": "ip_range",
"value": "192.0.2.0/24"
},
{
"target": "ip_range",
"value": "2001:DB8::/64"
},
{
"target": "ip",
"value": "203.0.133.1"
}
]
}'Пример правила
Следующее правило-пример разрешит доступ к staging-среде и вики только посетителям, подключающимся из штаб-квартиры или филиалов компании:
-
Имя:
Block all traffic to staging and wiki unless it comes from HQ or branch offices -
URL-адреса:
staging.example.com/* example.com/wiki/* -
IP Range:
192.0.2.0/24 2001:DB8::/64 203.0.133.1
Этот пример не защитил бы внутреннюю вики, расположенную по другому пути каталога, например example.com/internal/wiki.
Пример отказа в доступе
Посетитель с неавторизованного IP получит следующую ошибку при срабатывании правила zone lockdown: