So richten Sie diese Konfiguration ein:
1 - Cloudflare-IP-Netze abrufen
- Rufen Sie die offizielle Liste der Cloudflare-IPv4-Netze unter https://www.cloudflare.com/ips-v4/ auf.
- Cloudflare pflegt diese Liste selbst und aktualisiert sie gelegentlich. Verwenden Sie daher immer die dort aktuell veröffentlichten Netze und nicht eine ältere Kopie.
- Für die Eingabe in ISPConfig benötigen Sie die Netze in einer Zeile, durch Kommas getrennt und ohne Leerzeichen. Stand September 2026 sind das:
173.245.48.0/20,103.21.244.0/22,103.22.200.0/22,103.31.4.0/22,141.101.64.0/18,108.162.192.0/18,190.93.240.0/20,188.114.96.0/20,197.234.240.0/22,198.41.128.0/17,162.158.0.0/15,104.16.0.0/13,104.24.0.0/14,172.64.0.0/13,131.0.72.0/22
2 - Neue Regel anlegen
- Navigieren Sie in ISPConfig zu System > Firewall und wählen Sie Ihren Server aus.
- Klicken Sie ganz unten auf "Neue Regel hinzufügen". Die neue, leere Regel wird an unterster Stelle der Liste eingefügt.
- Belassen Sie die Felder Chain (INPUT) und Protokoll (TCP) auf den voreingestellten Werten.
3 - Quell-IP: Cloudflare-Netze eintragen
- Tragen Sie im Feld Quell-IP die komplette, kommaseparierte Liste aus Schritt 1 ein (173.245.48.0/20,103.21.244.0/22, …).
- Nur Anfragen aus diesen Netzen werden später noch zugelassen.
4 - Ziel-IP: IP des Servers bzw. der Webseite eintragen
- Geben Sie im Feld Ziel-IP die IP-Adresse an, unter der die betreffende Webseite erreichbar ist.
- Betreiben Sie mehrere Webseiten auf verschiedenen IP-Adressen und sollen alle über Cloudflare laufen, können Sie die IP-Adressen durch Kommas getrennt eintragen.
- Lassen Sie das Feld leer, gilt die Regel für alle IP-Adressen des Servers.
5 - Quell-Port freilassen
- Lassen Sie das Feld Quell-Port leer, da Cloudflare die Verbindungen von beliebigen Quell-Ports aus aufbaut.
6 - Ziel-Port angeben
- Tragen Sie im Feld Ziel-Port den Wert, 80,443 ein. Damit deckt die Regel sowohl HTTP als auch HTTPS ab.
7 - Aktion auswählen
- Stellen Sie die Aktion auf ACCEPT. Damit erlauben Sie den Zugriff aus den Cloudflare-Netzen.
8 - Regel nach oben verschieben
- Verschieben Sie die neue angelegte Regel mit den Pfeil-Buttons rechts außen so weit nach oben, dass sie oberhalb der Regeln für die Ports 80 und 443 steht. In unserem Beispiel ist das Platz 3.
- Dieser Schritt ist zwingend erforderlich: Stünde die Cloudflare-Regel unterhalb der Sperr-Regeln, würde sie nie ausgewertet werden. Details dazu finden Sie im Abschnitt Priorisierung von Firewall-Regeln.
- Belassen Sie die Felder Chain (INPUT) und Protokoll (TCP) auf den voreingestellten Werten.
9 - Ports 80 und 443 sperren
- Suchen Sie nun in der Liste die beiden Regeln mit Ziel-Port 80 und Ziel-Port 443, die auf die IP-Adresse aus Schritt 4 zeigen (in unserem Beispiel Regel #4 und #5).
- Stellen Sie bei beiden Regeln die Aktion von ACCEPT auf DENY um.
- Damit werden alle Anfragen verworfen, die nicht bereits vorher durch die Cloudflare-Regel erlaubt wurden.
10 - Änderungen speichern
- Klicken Sie auf Speichern, um alle Anpassungen zu übernehmen.
Ab sofort nimmt Ihr Server auf den Ports 80 und 443 nur noch Verbindungen aus den Cloudflare-Netzen an. Ein direkter Aufruf der Server-IP im Browser läuft ins Leere, während die Webseite über die Cloudflare-Domain weiterhin normal erreichbar ist.
Wichtig: Kontrollieren Sie vor dem Speichern noch einmal die Reihenfolge. Die ACCEPT-Regel für die Cloudflare-Netze muss oberhalb der beiden DENY-Regeln stehen. Steht sie darunter, ist Ihre Webseite nach dem Speichern nicht mehr erreichbar.
Hinweis zu IPv6: Ist Ihre Webseite zusätzlich über IPv6 erreichbar (AAAA-Record), benötigen Sie eine entsprechende Regel auch für die IPv6-Netze von Cloudflare. Diese finden Sie unter https://www.cloudflare.com/ips-v6/. Andernfalls bleibt der direkte Zugriff über IPv6 weiterhin möglich und die Sperre läuft ins Leere.
Hinweis zu anderen Diensten auf derselben IP: Die Sperre betrifft ausschließlich die Ports 80 und 443. Betreiben Sie auf derselben IP-Adresse weitere Webseiten oder Subdomains, die nicht über Cloudflare laufen (in Cloudflare als "DNS only" bzw. graue Wolke konfiguriert), sind diese nach der Umstellung nicht mehr erreichbar. Prüfen Sie daher vorab, welche Domains auf die betreffende IP-Adresse zeigen.
Hinweis zu SSL-Zertifikaten: Let's Encrypt validiert Domains über Port 80. Solange die Domain über Cloudflare proxied wird (orange Wolke), erreicht diese Anfrage Ihren Server über die Cloudflare-Netze und die Ausstellung bzw. Verlängerung funktioniert weiterhin. Deaktivieren Sie den Cloudflare-Proxy, schlägt die Zertifikatsverlängerung fehl, solange die Sperre aktiv ist.
Tipp: Cloudflare erweitert seine IP-Netze von Zeit zu Zeit. Prüfen Sie die Liste daher in regelmäßigen Abständen und ergänzen Sie neue Netze in der Quell-IP Ihrer Regel, damit Ihre Webseite dauerhaft erreichabr bleibt.