CDN とオリジンサーバーとは
CDN(Content Delivery Network、コンテンツ配信ネットワーク)は、ウェブサイトの前に立って配信を肩代わりする仕組みです。その後ろで、ウェブサイトの元のデータを持つサーバーを、オリジンサーバーと呼びます。
2 つはいつも組で出てくる語です。CDN の守りを考えるときは、後ろのオリジンサーバーの側を一緒に見ます。
前に立つ CDN と、後ろのオリジンサーバー
Mozilla のウェブ技術の解説サイト MDN Web Docs は、CDN を、多くの場所に分散したサーバーの集まりで、各サーバーがデータの写しを持ち、利用者に最も近いサーバーから要求に応えるものと説明しています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26MDN Web Docs(Mozilla・用語集 CDN・2025-07-11 更新)原文
A CDN (Content Delivery Network) is a group of servers spread out over many locations. These servers store duplicate copies of data so that servers can fulfill data requests based on which servers are closest to the respective end-users.
Cloudflare(文書・Protect your origin server・2026-04-20 更新)原文
is a physical or virtual machine that is not owned by Cloudflare and hosts your application content (data, webpages, etc.).
| 比べる点 | CDN | オリジンサーバー |
|---|---|---|
| 置き場所 | 利用者の近く(各地) | 自社や、契約したクラウド・レンタルサーバーの中 |
| 持っているもの | データの写し | ウェブサイトの元のデータ |
| 管理するのは | CDN の事業者 | 自社 |
CDN の事業者の中には、同じネットワークの入口で WAF(Web Application Firewall) も動かすところがあります。Cloudflare は、WAF のルールの一式を、世界中に広がる自社のネットワークを通る通信に当てられると書いています。 出典を開く確認 2026-09-26Cloudflare(WAF の文書・Concepts・2026-04-16 更新)原文
A ruleset is an ordered set of rules that you can apply to traffic on the Cloudflare global network.
IP アドレスが知られると、CDN を通らずに狙われる
CDN の守りが効くのは、CDN を通る通信だけです。警察庁は令和 7 年(2025 年)の情勢の報告で、重要インフラ事業者などへの DDoS 攻撃(多数のコンピューターから大量のアクセスを送り、サービスを止める攻撃)で、IP アドレスを指定してオリジンサーバーを直接狙い、CDN を回避する攻撃が複数の事案で確認されたと書いています。 出典を開く確認 2026-09-26警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
IP アドレスを指定し、ウェブコンテンツのオリジナルデータが保存されているオリジンサーバを直接標的にすることで、アクセスの分散によって負荷軽減を実現している CDN (Contents Delivery Network)を回避する攻撃が複数の事案で確認された。
| 通信の道 | CDN の守り |
|---|---|
| 利用者 → CDN → オリジンサーバー | 効く(配信の分散・入口の WAF など) |
| 攻撃者 → オリジンサーバーの IP アドレスへ直接 | 効かない |
オリジンサーバーを隠し、閉じる
警察庁は、DDoS 攻撃の被害を抑える対策として、オリジンサーバーに対する CDN を経由しないアクセスの遮断と、組織の外にオリジンサーバーの IP アドレスが露見しないような DNS(ドメイン名と IP アドレスを結びつける仕組み)の設定の見直しを挙げています。 出典を開く確認 2026-09-26警察庁サイバー警察局(令和 8 年 3 月・令和 7 年におけるサイバー空間をめぐる脅威の情勢等について)原文
DDoS 攻撃による被害を抑えるための対策として、オリジンサーバに対する CDN を経由しないアクセスの遮断、組織外にオリジンサーバの IP アドレスが露見しないような DNS 設定の見直し
IP アドレスが知られる道は、今の DNS の設定だけではありません。Cloudflare は、DNS の記録は誰でも見られ、過去の記録も残っていて、そこには Cloudflare を使い始める前の IP アドレスが含まれるため、使い始めた後にオリジンサーバーの IP アドレスを変えるよう書いています。 出典を開く確認 2026-09-26 出典を開く確認 2026-09-26Cloudflare(文書・Protect your origin server・2026-04-20 更新)原文
rotate your origin IPs, as DNS records are in the public domain. Historical records are kept and would contain IP addresses prior to joining Cloudflare
Cloudflare(文書・Protect your origin server・2026-04-20 更新)原文
If possible, do not host a mail service on the same server as the web resource you want to protect, since emails sent to non-existent addresses get bounced back to the attacker and reveal the mail server IP.
| IP アドレスが知られる道 | すること |
|---|---|
| 今の DNS の設定 | CDN を通す設定にし、オリジンサーバーの IP アドレスを出さない |
| CDN を使う前の DNS の記録 | 使い始めた後に、オリジンサーバーの IP アドレスを変える |
| 同じサーバーで動くメール | メールとウェブサイトのサーバーを分ける |
| 知られてしまった場合 | CDN 以外からの接続を、オリジンサーバーの側で閉じる |
CDN 以外からの接続を閉じるのは ファイアウォール の設定です。設定ファイル(.env など)を公開フォルダに置かない考え方と守りの順番は 鍵の置き場所と守りの順番 に、CDN の入口に届いたアクセスを分けて読んだ私たちの例は 「自動トラフィック急増」の警告の読み方 にまとめてあります。