服务器配置

Cloudflare官方IP段CIDR列表,服务器IP白名单

我的站长站 2026-08-28 人阅读

简单介绍

我的站长站整理Cloudflare官方公布的边缘节点IP网段,服务器运维、防火墙配置、Nginx设置真实客户端IP的时候经常会用到。Cloudflare会不定期调整IP网段,不建议把网段写死在配置文件,优先调用官方接口获取最新数据。

官方原始更新时间参考:2023‑09‑28,实时数据请访问官方接口地址。

官方获取入口:

IPv4 CIDR网段列表

103.21.244.0/22
103.22.200.0/22
103.31.4.0/22
104.16.0.0/13
104.24.0.0/14
108.162.192.0/18
131.0.72.0/22
141.101.64.0/18
162.158.0.0/15
172.64.0.0/13
173.245.48.0/20
188.114.96.0/20
190.93.240.0/20
197.234.240.0/22
198.41.128.0/17

IPv6 CIDR网段列表

2400:cb00::/32
2606:4700::/32
2803:f800::/32
2405:b500::/32
2405:8100::/32
2a06:98c0::/29
2c0f:f248::/32

常见使用场景说明

1、服务器防火墙放行Cloudflare回源IP

网站开启Cloudflaredai理之后,访问源全部来自Cloudflare边缘节点。服务器防火墙(iptables、ufw、安全组)只允许上面这些网段访问80、443端口,可以阻止外部直接访问源站,规避绕过CDN的攻击风险。

示例简单命令(ufw):

curl -s https://www.cloudflare.com/ips-v4 | while read ip; do ufw allow from $ip to any port 80,443; done
curl -s https://www.cloudflare.com/ips-v6 | while read ip; do ufw allow from $ip to any port 80,443; done

2、Nginx real_ip模块配置

把Cloudflare网段加入set_real_ip_from,才可以正确拿到网站访客真实IP,否则日志里面全部显示Cloudflaredai理IP。注意网段会变动,建议写脚本定时拉取官方列表更新配置,不要硬编码写死。

重要注意事项

  • Cloudflare会动态新增、删减IP网段,本文给出的列表仅作参考,生产环境禁止直接硬编码写进防火墙、Nginx配置,建议写定时脚本拉取ips‑v4、ips‑v6官方文本地址自动更新规则。

  • 这份列表仅为CDN反向dai理回源边缘IP,WARP、Zero‑Trust等其他Cloudflare产品会使用额外独立IP段,不在此列表之内。

  • 如果源站直接放行全部Cloudflare网段,还需要做好应用层验证码、限流防护,CDN只能拦截外部攻击,不能完全阻挡恶意请求。

  • 使用API接口可以拿到结构化JSON格式IP数据,更适合程序自动处理。

总结

这套CIDR网段是搭建Cloudflare回源安全策略的基础素材。个人测试可以直接复制上面网段,线上业务务必自动同步官方最新IP数据,避免网段变更之后网站出现访问异常。

服务器配置标签