使用 IP 访问规则,可根据访问者的 IP 地址、自治系统号 (ASN) 或国家/地区,对流量进行 允许列表、阻止和质询。
IP 访问规则常用于阻止或质询疑似恶意流量。另一个常见用途是允许定期访问您站点的服务,例如 API、爬虫和支付提供商。
按国家/地区阻止仅在 Enterprise 计划上可用。
Cloudflare 全局允许的 IP 地址会覆盖 IP 访问规则的国家/地区阻止,但不会覆盖通过 自定义规则 实施的国家/地区阻止。
允许某个国家/地区将:
- 绕过任何已配置的 自定义规则、速率限制规则 以及防火墙规则(已弃用)。
- 不绕过 WAF 托管规则 或 WAF 托管规则(旧版)。
Cloudflare 建议您创建 自定义规则 而非 IP 访问规则,以执行基于 IP 或地理位置的阻止(地理封锁):
- 对于基于 IP 的阻止,在自定义规则表达式中使用 IP 列表。示例请参阅 仅允许来自允许列表中 IP 地址的流量。
- 对于地理封锁,在自定义规则表达式中使用 AS Num、Country 和 Continent 等字段。示例请参阅 阻止来自特定国家/地区的流量。
升级到自定义规则时,可考虑用 Skip 操作 替换 IP 访问规则支持的 Allow 操作。请注意,Skip 操作不会绕过 Cloudflare 的所有应用安全功能。
IP 访问规则对所有客户可用。
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
Availability | Yes | Yes | Yes | Yes |
Number of rules | 50,000 | 50,000 | 50,000 | 50,000, but can purchase more |
Block by country | No | No | No | Yes |
每个 Cloudflare 账户最多可有 50,000 条规则。如果您是 Enterprise 客户且需要更多规则,请联系您的客户团队。
按国家/地区阻止仅在 Enterprise 计划上可用。其他客户可使用 WAF 自定义规则 执行国家/地区阻止。
-
根据设计,配置为 Allow 流量的 IP 访问规则不会出现在 安全事件 中。
-
User-Agent字段中包含特定攻击模式的请求会在通用防火墙管道处理之前进行检查。因此,此类请求会在任何允许列表逻辑生效之前被阻止。发生这种情况时,从 API 下载的安全事件会显示rule_id为security_level,操作为drop。 -
Cloudflare 支持使用
fail2ban在您的服务器上阻止 IP。但是,为防止fail2ban无意中阻止 Cloudflare IP 并导致部分访问者出错,请确保在源站服务器日志中恢复原始访问者 IP。详情请参阅 恢复原始访问者 IP。
要了解 Cloudflare 提供的更多用于保护网站免受恶意流量和不良行为者侵害的防护选项,请参阅 账户安全。