IP 列表是 Cloudflare 自定义列表的一部分。自定义列表包含一个或多个相同类型的项目(IP 地址、主机名或 ASN),您可以在规则表达式中引用它们。
IP 列表在账户级别定义,可用于匹配 ip.src 和 ip.dst 字段。目前,Cloudflare Network Firewall 在这些列表中仅支持 IPv4 地址,不支持 IPv6。
要使用此功能:
1. 创建新 IP 列表。
例如:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rules/lists \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '{
"name": "iplist",
"description": "This contains IPs that should be allowed.",
"kind": "ip"
}'接下来,创建列表项。这将向当前列表中添加元素。
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rules/lists/{list_id}/items \
--header "X-Auth-Email: <EMAIL>" \
--header "X-Auth-Key: <API_KEY>" \
--header "Content-Type: application/json" \
--data '[
{"ip":"10.0.0.1"},
{"ip":"10.10.0.0/24"}
]'最后,添加一个引用该列表的 Cloudflare Network Firewall 规则到现有规则集中:
curl https://api.cloudflare.com/client/v4/accounts/{account_id}/rulesets/{ruleset_id}/rules \
--header "Authorization: Bearer <API_TOKEN>" \
--header "Content-Type: application/json" \
--data '{
"action": "skip",
"action_parameters": {
"ruleset": "current"
},
"expression": "ip.src in $iplist",
"description": "Allowed IPs from iplist",
"enabled": true
}'您可以使用托管列表创建规则。托管 IP 列表是由 Cloudflare 维护并频繁更新的 IP 地址列表。
当您在创建规则时,在字段下拉菜单中选择 IP 目标地址 或 IP 源地址,并在运算符下拉菜单中选择 在列表中 或 不在列表中,即可访问这些托管列表。
例如:
| 字段 | 运算符 | 值 |
|---|---|---|
| IP 目标地址 | 在列表中 | Anonymizers |
Cloudflare 每秒处理数百万个 HTTP 请求,每天阻止数十亿个网络威胁。Cloudflare 利用这些数据检测互联网上的恶意行为者,并将这些信息转化为已知恶意 IP 地址的列表。Cloudflare 还与许多第三方供应商进行集成,以增强覆盖范围。
威胁情报源类别在托管 IP 列表中进行了描述。所有这些列表都与 Cloudflare Network Firewall 兼容。
使用 IP 列表对网络中的服务(例如 Web 服务器)进行分组,或将其用于已知恶意 IP 地址的列表,从而使管理良好的网络终端变得更加容易。IP 列表对于拥有大量防火墙规则且包含许多 IP 列表的用户很有帮助。默认情况下,您可以在所有列表中最多添加 10,000 个 IP。参阅使用 IP 列表以查看如何使用 IP 列表的示例。
地理阻断使您能够选择性地允许或阻止发往任何国家的流量。参阅阻止国家/地区以查看如何阻止国家/地区的示例。