Cloudflare: プロキシ機能、サーバセキュリティ、Certbot DNS-01チャレンジ、WARP Client

Web Application Firewall (WAF)

Cloudflareによるファイヤーウォール

Security → Security Rules

各種条件設定してアクセスのフィルタリング

Security → Settings → Bot Fight Mode

Cloudflareの 「Bot Fight Mode (ボット戦闘モード)」 とは、機械学習を用いて、あなたのサーバーに到達しようとする「悪質なボット」を自動的に検出し、チャレンジ(パズル)を課したりブロックしたりする強力な無料機能です。

Overview → Quick Actions

デフォルトでは無効のため、必要であればトグルスイッチで有効化。


有効化を推奨

Add security headers
XSS対策などの基本的なセキュリティ関連レスポンスヘッダー(X-Content-Type-Options, X-Frame-Options, Referrer-Policy など)を自動付与します。ほぼデメリットがなく、通常のウェブサイトで有効にしておくべき設定です。

Remove “X-Powered-By” headers
サーバー側の技術スタック情報(例: X-Powered-By: PHP/8.2 など)を隠します。攻撃者に使用技術のヒントを与えないための基本的な対策で、有効化を推奨します。

状況次第で検討

Add leaked credentials checks header
ログインフォーム(WordPress管理画面、Directus管理画面など)がある場合、入力された認証情報が過去の漏洩データベースに含まれていないかチェックするヘッダーを付与できます。管理画面やユーザー認証機能があるサイトなら有効化を検討する価値があります。

Add “True-Client-IP” header
X-Forwarded-For に加えて True-Client-IP という単一の値のヘッダーで実IPを渡す設定です。Nginxなど一部のアプリ/ミドルウェアでは X-Forwarded-For よりこちらの方が扱いやすい場合があります。今回のNginx構成では X-Forwarded-For を使っているのでどちらでも動きますが、念のため実IPを2系統確保したいなら有効化しても害はありません。