Web Application Firewall (WAF)
Cloudflareによるファイヤーウォール
Security → Security Rules
各種条件設定してアクセスのフィルタリング
Security → Settings → Bot Fight Mode
Cloudflareの 「Bot Fight Mode (ボット戦闘モード)」 とは、機械学習を用いて、あなたのサーバーに到達しようとする「悪質なボット」を自動的に検出し、チャレンジ(パズル)を課したりブロックしたりする強力な無料機能です。
Overview → Quick Actions
デフォルトでは無効のため、必要であればトグルスイッチで有効化。
有効化を推奨
Add security headers
XSS対策などの基本的なセキュリティ関連レスポンスヘッダー(X-Content-Type-Options, X-Frame-Options, Referrer-Policy など)を自動付与します。ほぼデメリットがなく、通常のウェブサイトで有効にしておくべき設定です。
Remove “X-Powered-By” headers
サーバー側の技術スタック情報(例: X-Powered-By: PHP/8.2 など)を隠します。攻撃者に使用技術のヒントを与えないための基本的な対策で、有効化を推奨します。
状況次第で検討
Add leaked credentials checks header
ログインフォーム(WordPress管理画面、Directus管理画面など)がある場合、入力された認証情報が過去の漏洩データベースに含まれていないかチェックするヘッダーを付与できます。管理画面やユーザー認証機能があるサイトなら有効化を検討する価値があります。
Add “True-Client-IP” header
X-Forwarded-For に加えて True-Client-IP という単一の値のヘッダーで実IPを渡す設定です。Nginxなど一部のアプリ/ミドルウェアでは X-Forwarded-For よりこちらの方が扱いやすい場合があります。今回のNginx構成では X-Forwarded-For を使っているのでどちらでも動きますが、念のため実IPを2系統確保したいなら有効化しても害はありません。
