静的IPだけがEC2サーバーにヒットするセキュリティグループを設定したいが、Cloudflareを使用し、IP /リバースプロキシマジックAWSセキュリティグループではCloudflare IPのみが表示され、実際の静的IPは表示されません。私は全面的に見て、どのようにこれを行うには答えを見つけることができません。誰かがこれを理解しましたか?Cloudflareを使用しているときにAWSセキュリティグループに静的IPを設定する
答えて
これはセキュリティグループの設定では実行できません。
Cloudflareのようなキャッシングプロキシは、そのIPアドレスの1つを使用して、オリジンサーバーとは別の接続を作成します。
セキュリティグループでこれらのアドレスを使用し、Cloudflareがリストを変更する場合はルールを維持する必要があります。しかし、リストは公開されています。
https://www.cloudflare.com/ips/
次に、あなたはCF-Connecting-IP
HTTPヘッダーは、あなたのIPアドレスが含まれていない場合に要求を拒否するようにWebサーバーを設定する必要があります。
あなたがCloudFlareのIPアドレスへのトラフィックを制限しない場合ので、あなたは、両方をしなければならないが、IPを含むヘッダを偽造可能性が他の場所(ではないのCloudFlare経由)からセキュリティ、グループ、トラフィックの範囲住所。
これらの2つのことを済ませれば、Cloudflareは応答をキャッシュするので、あなたの目的はほぼ達成されました。
次の問題は、Cloudflareでキャッシュを無効にする必要があることです。これは、一度ページを取得すると他のユーザーがアクセスできるCloudflareキャッシュにある可能性があるためです。
https://support.cloudflare.com/hc/en-us/articles/200168306-Is-there-a-tutorial-for-PageRules-
本当に、あなたは、単一のIP(または小さなセット)へのアクセスを制限する必要がある場合のために、それは通常のCloudFlareを経由してトラフィックを送信するために多くの意味がありません。
CloudflareからIP fileを解析し、セキュリティグループを動的に更新するラムダ関数を設定できます。 AWSlabs on githubには、CloudFront用のラムダ関数の例があります。 2つの問題は、例のようなキューに登録することができず、セキュリティグループのルールがなくなる可能性があるので、実行するラムダ関数をスケジュールする必要があるということです。50 is the limit。
- 1. VMWareワークステーションを使用して静的IP上にDockerマシンを設定します
- 2. レジストラがIPアドレスを要求するときのCloudflareの設定
- 3. Azure Resource Managerはjsonテンプレートを使用して静的IPを設定します
- 4. KubernetesとAWS:定義済みのセキュリティグループを使用するようにLoadBalancerを設定する
- 5. OWIN静的ファイルを使用するときにクライアントのキャッシュを設定する
- 6. AWSルート53とCloudflareを同時に使用できますか?
- 7. Terraformを使用してAWS VPCセキュリティグループを作成するときのサイクルエラー
- 8. Elastic BeanstalkのELBに静的IPを使用できるBeeing
- 9. ホスト/動的IP/DNSを使用したAmazon EC2セキュリティグループ
- 10. Netboot.isoに静的IPを設定することは可能ですか
- 11. 静的IPアドレスを設定できます
- 12. GKEで静的IPを使用しているときにサービスが起動しない
- 13. AWS RDSセキュリティグループ設定の考慮
- 14. AWS:セキュリティグループ。受信ルールを保存すると、保存後にIPアドレスが自動的に変更されます
- 15. なぜhadoopをインストールするために静的IPを設定する
- 16. 静的IPを使用してHerokuにポイントルートドメイン
- 17. が静的IPを使用してSQL Serverデータベースに安全な
- 18. AWSセキュリティグループ - IPセットのポートのセット
- 19. AWS S3静的ウェブホスティングを使用してS3にファイルをアップロード
- 20. Android:静的IPを使ってアクセスポイントに接続するには?
- 21. 同じNICにPPPoEを設定し、静的IPアドレスを分離することはできますか?
- 22. ポータルUI経由でazure vmで静的IPを設定する
- 23. Hana Express Editionで静的IPアドレスを設定する
- 24. 着信要求の静的IPを設定する
- 25. Azure VMの静的IPアドレスを設定する
- 26. 私のホストとVBマシンに静的IPアドレスを設定しました
- 27. docker-composeを使用してドッキング・コンテナに静的IPを提供する
- 28. プロキシ設定を使用してApacheブロックIPアドレスをLANに設定する
- 29. AWSはいくつかのセキュリティグループでIPを再利用します
適切なセキュリティグループを設定すると、CF-Connecting-IPヘッダーを確認するためにWebサーバーを構成する必要があるのはなぜですか?セキュリティグループは非cfトラフィックをフィルタリングしませんか? –
@geek_guyはい、セキュリティグループはCloudflare以外のトラフィックをブロックしますが、ここでの質問は特定の視聴者のIPアドレスだけがサイトにアクセスできるようにすることです。セキュリティグループはCloudflare IPを認識します。そのため、アプリケーションは、CloudflareがどのIPアドレスから来たかを確認するために各要求を検査する必要があります。 –