תיעוד 5
כתובות IP של Cloudflare
כאשר אתה מוסיף דומיין ל-Cloudflare ומפעיל פרוקסי על רשומות ה-DNS שלו, מבקרים שמחפשים את הדומיין שלך מקבלים כתובת IP של Cloudflare במקום את כתובת ה-IP האמיתית של שרת המקור שלך. הדבר מסתיר את כתובת ה-IP של שרת המקור שלך ומאפשר ל-Cloudflare לבצע אופטימיזציה, לשמור במטמון ולהגן על כל הבקשות לפני העברתן אליך.
ל-Cloudflare יש מספר טווחי כתובות IP ↗ המשותפים לכל שמות המארח שמופעל עליהם פרוקסי. יחד, כתובות IP אלו מהוות את עמוד השדרה של רשת ה-anycast של Cloudflare: שיטת ניתוב שבה אותה כתובת IP מוכרזת ממרכזי נתונים ברחבי העולם, כך שבקשתו של כל מבקר מנותבת למרכז נתונים סמוך.
הערה: Cloudflare משתמשת בטווחי IP אחרים עבור מוצרים ושירותים שונים, אך כתובות אלו לא ייצרו חיבורים אל שרת המקור שלך.
#אפשר כתובות IP של Cloudflare
כל התעבורה אל רשומות DNS עם פרוקסי עוברת דרך Cloudflare לפני שהיא מגיעה אל שרת המקור שלך. המשמעות היא ששרת המקור שלך יפסיק לקבל תעבורה מכתובות IP של מבקרים בודדים, ובמקום זאת יקבל תעבורה מתוך כתובות ה-IP של Cloudflare ↗, המשותפות לכל שמות המארח שמופעל עליהם פרוקסי.
עבור חומת האש של שרת המקור שלך, הדבר עשוי להיראות כמו מספר מוגבל של מקורות השולחים נפח תעבורה גבוה, מצב שעלול להפעיל חסימה אוטומטית או הגבלת קצב. מכיוון שכל תעבורת המבקרים נראית כאילו היא מגיעה מכתובות ה-IP של Cloudflare, חסימה של כתובות IP אלו, אפילו בטעות, תמנע מתעבורת המבקרים להגיע אל היישום שלך.
ההנחיות לעיל חלות על דומיינים שמשתמשים בפרוקסי ה-HTTP של Cloudflare. השירות Magic Transit פועל אחרת: במקום להעביר בקשות רשת בפרוקסי, הוא מגן על רשתות IP שלמות בשכבת הרשת. חברת Cloudflare מכריזה על טווחי כתובות ה-IP שלך (קידומות) באמצעות BGP, כך שכל התעבורה המיועדת לרשת שלך תעבור דרך Cloudflare לצורך בדיקה וסינון DDoS לפני העברתה אל התשתית שלך.
#הגדר שרת מקור
#הכנס לרשימת היתרים כתובות IP של Cloudflare
כדי להימנע מחסימה לא מכוונת של כתובות IP של Cloudflare, עליך לאפשר כתובות IP של Cloudflare בשרת האינטרנט של המקור שלך.
באפשרותך לאפשר במפורש כתובות IP אלו באמצעות קובץ .htaccess ↗ או באמצעות iptables ↗.
הדוגמה הבאה ממחישה כיצד ניתן להשתמש בכלל iptables כדי לאפשר טווח כתובות IP של Cloudflare. החלף את $ip למטה באחד מתוך טווחי כתובות ה-IP של Cloudflare ↗. יהיה עליך להריץ פקודה זו פעם אחת עבור כל טווח IP המופיע באותו דף.
# For IPv4 addresses
iptables -I INPUT -p tcp -m multiport --dports http,https -s $ip -j ACCEPT
# For IPv6 addresses
ip6tables -I INPUT -p tcp -m multiport --dports http,https -s $ip -j ACCEPTלקבלת הנחיות ספציפיות יותר, פנה לספק האחסון שלך או למנהל האתר.
#חסום כתובות IP אחרות (מומלץ)
אם מישהו יגלה את כתובת ה-IP של שרת המקור שלך, למשל דרך רשומות DNS היסטוריות או הגדרות שרת דואר, הוא יוכל לשלוח תעבורה ישירות לשרת שלך תוך עקיפה מלאה של הגנות האבטחה של Cloudflare. כדי למנוע זאת, חסום את כל התעבורה שאינה מגיעה מכתובות ה-IP של Cloudflare או מכתובות ה-IP של שותפים, ספקים או יישומים מהימנים שלך.
לדוגמה, באפשרותך לעדכן את ה-iptables שלך ↗ באמצעות הפקודות הבאות:
# For IPv4 addresses
iptables -A INPUT -p tcp -m multiport --dports http,https -j DROP
# For IPv6 addresses
ip6tables -A INPUT -p tcp -m multiport --dports http,https -j DROPלקבלת הנחיות ספציפיות יותר, פנה לספק האחסון שלך או למנהל האתר.
#סקור כלים חיצוניים
כדי להימנע מחסימה לא מכוונת של כתובות IP של Cloudflare, בדוק את הכלים החיצוניים שלך כדי לוודא ש:
- כל תוספי האבטחה, כגון אלה של WordPress, מאפשרים כתובות IP של Cloudflare.
- התוסף ModSecurity ↗ מעודכן.
#הגנה נוספת
להמלצות נוספות בנושא אבטחת שרת המקור שלך, עיין במדריך שלנו בנושא הגנה על שרת המקור שלך.
#התאמה אישית של כתובות IP של Cloudflare
ללקוחות Enterprise שאינם מעוניינים להשתמש בכתובות ה-IP של Cloudflare, המשותפות לכל שמות המארח שמופעל עליהם פרוקסי, יש שתי חלופות אפשריות:
- Bring Your Own IP (BYOIP): חברת Cloudflare מכריזה על כתובות ה-IP שלך (טווח כתובות IP שאתה שוכר או מחזיק בבעלותך) בכל המיקומים שלנו ↗.
- כתובות IP סטטיות: חברת Cloudflare מגדירה כתובות IP סטטיות עבור הדומיין שלך. לפרטים נוספים, פנה לצוות ניהול החשבון שלך.
לקוחות במסלולי Business ו-Enterprise יכולים גם להפחית את מספר כתובות ה-IP של Cloudflare שהדומיין שלהם חולק עם דומיינים של לקוחות אחרים, באמצעות העלאת תעודת SSL מותאמת אישית.
#עדכוני טווחי IP
טווחי ה-IP של Cloudflare אינם משתנים לעיתים קרובות. כאשר הם משתנים, הם מתווספים אל רשימת טווחי ה-IP שלנו ↗ לפני שהם נכנסים לשימוש בייצור. תוכל גם להשתמש ב-API של Cloudflare כדי לעדכן את ההגדרות שלך באופן תוכנתי.
#קונפליקט ניתוב ב-AWS VPC עם טווחי IP של Cloudflare
חברת Cloudflare משתמשת ב-172.64.0.0/13 (172.64.0.0 עד 172.71.255.255) כמרחב כתובות IP ציבורי ליציאה. טווח זה אינו מרחב כתובות פרטי לפי RFC 1918. התקן RFC 1918 מכסה את 172.16.0.0/12 (172.16.0.0 עד 172.31.255.255), שאינו חופף ל-172.64.0.0/13.
טבלאות ניתוב של AWS VPC כוללות לעיתים נתיב המכסה את 172.16.0.0/12 (או רשת-על רחבה יותר כגון 172.16.0.0/8) לצורך קישוריות Transit Gateway או VPN. אם נתיב זה מצביע אל יעד פנימי במקום אל Internet Gateway, הוא עלול לתפוס את תעבורת 172.64.x.x של Cloudflare לפני שהיא מגיעה אל ה-Internet Gateway, דבר שגורם לשגיאות חיבור (521, 522) ממרכזי נתונים של Cloudflare שמשתמשים בטווח זה.
כדי לפתור זאת:
- בדוק בטבלת הניתוב של ה-AWS VPC שלך אם קיים נתיב כלשהו המכסה טווח של
172.x.x.xשמנתב ליעד פנימי (Transit Gateway, VPN Gateway, NAT Gateway או חיבור VPC peering). - הוסף נתיב ספציפי יותר עם יעד
172.64.0.0/13שמכוון אל ה-Internet Gateway שלך. נתיבים ספציפיים יותר מקבלים עדיפות בניתוב של AWS. - לחלופין, צמצם את הנתיב הרחב במדויק ל-
172.16.0.0/12(הטווח של RFC 1918), שאינו כולל את 172.64.0.0/13.
בעיה זו אינה מופיעה בבדיקות של קבוצות אבטחה, מכיוון שקבוצות אבטחה נבדקות ברמת המופע ולא בשכבת הניתוב.