Cloudflare官方IP段CIDR列表,服务器IP白名单
简单介绍
我的站长站整理Cloudflare官方公布的边缘节点IP网段,服务器运维、防火墙配置、Nginx设置真实客户端IP的时候经常会用到。Cloudflare会不定期调整IP网段,不建议把网段写死在配置文件,优先调用官方接口获取最新数据。
官方原始更新时间参考:2023‑09‑28,实时数据请访问官方接口地址。
官方获取入口:
IPv4 CIDR网段列表
103.21.244.0/22 103.22.200.0/22 103.31.4.0/22 104.16.0.0/13 104.24.0.0/14 108.162.192.0/18 131.0.72.0/22 141.101.64.0/18 162.158.0.0/15 172.64.0.0/13 173.245.48.0/20 188.114.96.0/20 190.93.240.0/20 197.234.240.0/22 198.41.128.0/17
IPv6 CIDR网段列表
2400:cb00::/32 2606:4700::/32 2803:f800::/32 2405:b500::/32 2405:8100::/32 2a06:98c0::/29 2c0f:f248::/32
常见使用场景说明
1、服务器防火墙放行Cloudflare回源IP
网站开启Cloudflaredai理之后,访问源全部来自Cloudflare边缘节点。服务器防火墙(iptables、ufw、安全组)只允许上面这些网段访问80、443端口,可以阻止外部直接访问源站,规避绕过CDN的攻击风险。
示例简单命令(ufw):
curl -s https://www.cloudflare.com/ips-v4 | while read ip; do ufw allow from $ip to any port 80,443; done curl -s https://www.cloudflare.com/ips-v6 | while read ip; do ufw allow from $ip to any port 80,443; done
2、Nginx real_ip模块配置
把Cloudflare网段加入set_real_ip_from,才可以正确拿到网站访客真实IP,否则日志里面全部显示Cloudflaredai理IP。注意网段会变动,建议写脚本定时拉取官方列表更新配置,不要硬编码写死。
重要注意事项
Cloudflare会动态新增、删减IP网段,本文给出的列表仅作参考,生产环境禁止直接硬编码写进防火墙、Nginx配置,建议写定时脚本拉取ips‑v4、ips‑v6官方文本地址自动更新规则。
这份列表仅为CDN反向dai理回源边缘IP,WARP、Zero‑Trust等其他Cloudflare产品会使用额外独立IP段,不在此列表之内。
如果源站直接放行全部Cloudflare网段,还需要做好应用层验证码、限流防护,CDN只能拦截外部攻击,不能完全阻挡恶意请求。
使用API接口可以拿到结构化JSON格式IP数据,更适合程序自动处理。
总结
这套CIDR网段是搭建Cloudflare回源安全策略的基础素材。个人测试可以直接复制上面网段,线上业务务必自动同步官方最新IP数据,避免网段变更之后网站出现访问异常。
