速度改善・安全対策

WordPressでCloudflare Error 1005が出るときの直し方|ASN遮断・Security Eventsの確認順

Cloudflareを使っているWordPressで「Error 1005: Access Denied: Autonomous System Number (ASN) banned」が表示されたら、訪問者が利用するネットワークのASNがサイト所有者の設定で遮断されています。

1005は、パスワード間違いやWordPressの権限不足を直接示すエラーではありません。また、一つのIPだけではなく、同じ通信事業者・クラウド・組織に属する広いネットワーク群へ影響する可能性があります。

最初に1005画面全体、Ray ID、発生時刻、タイムゾーン、対象URL、分かる範囲の利用回線を保存してください。原因を確認せずWAFを停止したり、ASN全体をAllowへ変えたりしないでください。

先に結論:Error 1005は8段階で確認する

  1. エラー画面、Ray ID、時刻、URL、利用回線を保存する
  2. 一人・同じ会社・同じ通信事業者など影響範囲を確認する
  3. Security Eventsの時間範囲とタイムゾーンを合わせる
  4. Ray IDまたはクライアントIPから遮断イベントを特定する
  5. イベントのASN、Action、Service、Ruleを確認する
  6. IP Access RulesのASN Blockと適用範囲を確認する
  7. 誤遮断なら原因ルールだけを狭い条件へ修正する
  8. 公開ページ、ログイン、REST API、フォーム、防御を再確認する

WAFやCustom Ruleによる一般的なAccess Deniedなら、Cloudflare Error 1020の確認手順を使います。一定時間の要求数で制限された場合は、Cloudflare Error 1015の確認手順で切り分けてください。

Cloudflare Error 1005とは?

同じネットワーク群をまとめて遮断するASN防御施設

Cloudflare公式のError 1005では、サイト所有者がAutonomous System Number(ASN)を禁止しているためアクセスを拒否した状態と説明しています。

ASNは、インターネット上で共通の経路制御方針を持つネットワークを識別する番号です。通信事業者、クラウド事業者、企業、大学などが一つまたは複数のASNを利用します。IPアドレス一つの遮断より対象が広くなりやすい点が重要です。

1005・1006・1009・1015・1020・403の違い

表示主な遮断単位・理由最初に見る場所
Cloudflare 1005ASNが禁止されているSecurity Events、IP Access Rules
1006・1007・1008・1106訪問者IPが禁止されているクライアントIP、遮断設定
Cloudflare 1009国・地域が禁止されている国条件、IP Access Rules、Custom Rules
Cloudflare 1015一定期間の要求数を超えたRate Limiting Rules、Retry-After
Cloudflare 1020WAFなどのアクセスルールに一致Ray ID、Security Events、対象ルール
HTTP 403Cloudflareまたはオリジンが一般的に拒否発行元、WAF、サーバー、権限

画面に1005とASN bannedが明記されているなら、WordPressユーザーの権限やログインパスワードを先に変更しません。遮断したCloudflare設定と、影響を受けるネットワークを確認します。

ASN遮断が広い影響を生む理由

同じASNには多数のIP範囲が含まれることがあります。不正アクセス元の一つのIPを止めるつもりでASNをBlockすると、同じ通信事業者の一般利用者、同じクラウド上の正規サービス、検索・監視・決済などの外部連携まで巻き込む可能性があります。

一方で、1005が出たからといって、そのASNからの通信がすべて安全とも限りません。誤遮断の解消では「ASN全体を無条件で通す」のではなく、必要なホスト、パス、HTTPメソッド、IP範囲、検証済みサービスなどへ条件を狭めます。

訪問者から受け取る情報

  • 1005エラー画面全体のスクリーンショット
  • Ray IDと画面に表示された時刻
  • タイムゾーン、または利用者の地域
  • 失敗した完全なURLと操作内容
  • Wi-Fi、携帯回線、会社回線など利用回線
  • 別回線・別端末では成功するか
  • 分かる場合のみグローバルIPアドレス
  • 初回発生時刻と継続・断続の別

Cloudflare公式は、サイト訪問者には1005画面のスクリーンショットをサイト所有者へ渡すよう案内しています。利用者へCloudflare設定変更を求めたり、何度も再読み込みさせたりせず、所有者側で証拠から調査します。

Security Eventsで原因を特定する

遮断イベントの証拠を精密に照合する立体鑑識室

Cloudflare公式のSecurity Eventsは、Cloudflareのセキュリティ機能が処理・フラグ付けした通信を確認し、誤検知の調査やルール調整に使う機能です。

1. 時刻を合わせる

Error 1005の公式手順では、エラーのUTC時刻を自分のローカルタイムゾーンへ変換してSecurity Eventsを検索するよう注意しています。画面の時刻、利用者の申告時刻、ダッシュボードの表示範囲が同じ基準か確認します。

2. Ray IDまたはIPで絞る

Ray IDが取得できたら優先して検索します。見つからない場合は、時間範囲を合わせたうえでクライアントIP、Host、Path、Action、Serviceなどを組み合わせます。保持期間と表示機能はCloudflareプランによって異なり、Sampled logsはすべての個別イベントを必ず表示するものではありません。

3. ASNを確認する

イベントのASNと、IP Access RulesでBlockされているASNを照合します。Security EventsのフィルターへASN番号を入力するときは、Cloudflare公式の案内どおりAS接頭辞を付けず、数字だけを入力します。

4. Action・Service・Ruleを確認する

同じ要求が複数のセキュリティ機能へ一致すると、一つのHTTP要求に複数イベントが表示される場合があります。1005と同時刻のイベントについて、Block、Managed ChallengeなどのAction、IP Access RulesなどのService、ルール識別情報を確認します。

IP Access Rulesを確認する

Cloudflare公式のIP Access rulesでは、IPアドレス、ASN、国を条件にAllow、Block、Challenge系の操作を設定できます。対象ASNのBlockが存在するか、ゾーンまたはアカウントのどの範囲へ適用されているか、作成目的と担当者を確認します。

削除前に、対象値、Action、適用範囲、メモ、作成日時、関連するインシデント記録を保存します。攻撃対応で意図的に追加したルールなら、正規利用者一人の報告だけで即削除せず、同じASNからの不正通信量と必要な例外範囲を比較します。

ASN全体をAllowにしてはいけない理由

IP Access Rulesの公式資料は、IPまたはASNをAllowすると、Custom Rules、Rate Limiting Rules、WAF Managed Rulesなど設定済みの複数セキュリティ機能を迂回すると警告しています。1005を消すためにASN全体をAllowすると、そのネットワーク内の不正通信まで広く通すおそれがあります。

IP Access rules actionsでも、AllowはBlockより優先し、訪問者を広いセキュリティチェックから除外すると説明しています。既存BlockをAllowへ反転するのではなく、Block条件を狭める、または目的に合うCustom Ruleへ移行する方法を検討します。

安全な修正方法

1. 誤って追加したBlockなら削除または訂正する

対象ASNを取り違えた、検証後に消す予定だった、一時対応が残ったなど、明確な誤設定なら変更前を保存して訂正します。変更後は同じRay IDを再利用できないため、新しいアクセスの時刻と結果を記録します。

2. 広すぎるASN Blockを狭い条件へ置き換える

攻撃が特定IP、Host、Path、Method、User-Agent、国などへ偏っているなら、ASN全体より限定した条件を検討します。ただしUser-Agentだけの許可は偽装されやすいため、信頼済みIPや署名、認証、サービス公式の接続元情報など複数の根拠を使います。

3. Custom RulesとSkipを検討する

Cloudflareは、IPや地域による遮断にIP Access RulesよりCustom Rulesを推奨しています。Allowを置き換える場合は、すべての防御を迂回するAllowではなく、必要な製品・ルールだけを対象にできるSkipの検討も案内しています。利用プラン、式、適用順、除外対象を確認してから変更します。

4. 外部サービスは公式接続元を確認する

決済、Webhook、監視、検索クローラー、API連携が遮断された場合は、サービス公式の送信元IP、署名検証、認証方式を確認します。ASN全体の許可ではなく、サービスが保証する最小条件で通せるか検討してください。

やってはいけない対処

  • WAFやCloudflareプロキシをまとめて停止する
  • 原因ASN全体をIP Access RulesのAllowへ変更する
  • 利用者の申告だけで別ASNや国まで許可する
  • Ray ID・時刻・ルールを記録せずBlockを削除する
  • 不正通信の状況を見ず、攻撃対応ルールをすぐ解除する
  • User-Agentだけを信頼し、広い例外を作る
  • WordPressユーザー権限やパスワードを無関係に変更する

1005を消すことではなく、正規通信だけを回復し、必要な防御を残すことがゴールです。変更前後のSecurity Eventsを比較し、別のIP・パス・サービスへ不正通信が移っていないか確認してください。

修正後にWordPressで確認すること

広い防御を保ちながら正規通信だけを回復した立体施設
  • 報告者と同じ回線・条件で1005が消えた
  • 別回線、携帯回線、会社回線からも公開ページを表示できる
  • トップ、投稿、固定ページ、カテゴリー、検索、404が正常
  • 管理画面へログインし、記事を保存・プレビューできる
  • /wp-json/と必要なREST APIが正常に動く
  • フォーム、Webhook、決済、監視、外部APIが動く
  • 画像、CSS、JavaScript、サイトマップを取得できる
  • Security Eventsで意図しないASN遮断が増えていない
  • Custom Rules、Rate Limiting、Managed Rulesが必要どおり動く
  • 1005が1006、1009、1015、1020、403へ変わっていない

Error 1005が直らないとき

対象ASNのBlockを修正しても1005が続く場合は、別の適用範囲に同じASNルールがないか、アカウントとゾーンの両方を確認します。変更が正しいゾーンへ反映されたか、新しいアクセス時刻のイベントで確認してください。

一般的なHTTP 403へ変わった場合は、WordPressの403確認手順でCloudflareとオリジンの発行元を分けます。要求回数制限が中心なら、WordPressの429確認手順でRetry-Afterと制限元を調べます。

調査を引き継ぐ場合は、1005画面、Ray ID、UTCとローカル時刻、対象URL、クライアントIP、ASN、Security EventsのAction・Service・Rule、変更前後のルール、再現結果をまとめます。個人情報や不要なCookieは共有しません。

よくある質問

同じ会社の人が全員1005になるのはなぜですか?

会社回線が同じASNに属し、そのASN全体がBlockされている可能性があります。ただし同じ会社でも回線や出口IPが異なる場合があるため、各人の時刻、IP、Ray IDを比較します。

ASNをAllowにすればすぐ直りますか?

1005が消える可能性はありますが、安全な方法とは限りません。IP Access RulesのAllowは複数の防御を迂回するため、原因Blockを狭い条件へ置き換える方法を優先します。

Security Eventsに該当イベントが見つかりません

時刻とタイムゾーン、検索対象ゾーン、保持期間、Ray ID、IPを再確認します。Sampled logsでは全イベントが必ず表示されるとは限らないため、時間範囲と他のフィルターも調整します。

まとめ

Cloudflare Error 1005は、サイト所有者の設定で訪問者のASNが禁止されているときのエラーです。スクリーンショット、Ray ID、時刻、URL、回線を保存し、Security EventsでASN・Action・Service・Ruleを照合します。

誤遮断でもASN全体のAllowやWAF全停止を避け、原因ルールだけを狭い条件へ修正してください。復旧後は公開表示だけでなく、ログイン、REST API、フォーム、外部連携とCloudflare防御が両立していることまで確認します。

-速度改善・安全対策