速度改善・安全対策

WordPressでCloudflare Error 1002が出るときの直し方|禁止IP・DNS設定の確認順

Cloudflareを利用しているWordPressで「Error 1002: DNS points to Prohibited IP」または「Error 1002: Restricted」が表示されたら、Cloudflare DNSの接続先が禁止・制限されたIPとして判定されています。

このエラーではWordPressのテーマやプラグインを先に止めません。対象ホストのA・AAAA・CNAME、管理画面に保存されたContent、ホスティング会社が指定する正しいオリジンを照合します。

現在のDNS値、エラー画面、Ray ID、変更履歴を保存するまで、レコードを削除・作り直さないでください。公開DNSでCloudflare IPが見えたからといって、そのIPをAレコードのContentへコピーすると1002・1000の原因になります。

先に結論:Error 1002は8段階で確認する

  1. 1002の画面、文言、Ray ID、URL、時刻を保存する
  2. 影響するホスト名とページ範囲を切り分ける
  3. Cloudflareで正しいアカウント・ゾーンを選ぶ
  4. A・AAAA・CNAMEのType、Name、Content、Proxy statusを保存する
  5. ホスティング会社の正しいオリジンIP・CNAMEと照合する
  6. Cloudflare IP、誤ったCNAME、ローカル・制限IPを除外する
  7. プライベートオリジンなら契約権限とルーティングを確認する
  8. 原因レコードだけを直し、DNS・HTTPS・WordPress機能を再確認する

1002ではなく原因がプロキシ循環、転送ヘッダー、SNIまで広がる場合は、Cloudflare Error 1000の確認手順を使います。ホスト名そのものを解決できない場合は、Cloudflare Error 1001のDNS確認手順へ進んでください。

Cloudflare Error 1002とは?

Cloudflare公式のError 1002には、「DNS points to Prohibited IP」と「Restricted」の二つの説明があります。どちらも、DNSがオリジンとして使用できない接続先を指す問題です。

1002の表示公式が挙げる主な原因確認先
DNS points to Prohibited IPAがCloudflare IP、CNAME target誤り、Cloudflare外からCloudflareドメインへのCNAMEDNS RecordsのA・CNAME Content
Restrictedローカル・禁止IP、ドメインと関連しないIP正しいオリジンIP、private origin権限

一般的なレンタルサーバー上のWordPressなら、ホスティング会社が案内する公開オリジンIPまたは正式なCNAMEへ戻すのが基本です。適当な公開IP、CloudflareのAnycast IP、私設IPへ置き換える対処ではありません。

1000・1034・1001・1016・523との違い

木のドメイン家が赤土で隔離された黒い玄武岩の住所に置かれた場面
表示問題の中心最初の確認
1002DNSが禁止・制限IPまたは誤ったCNAMEを指すA・AAAA・CNAMEのContent
1000禁止IP、プロキシ循環、ヘッダー、SNI等DNS、プロキシ、転送ヘッダー
1034制限Edge IPとアカウント・SaaSホストの権限不一致1.1.1.1、Custom Hostname、BYOIP
1001要求ドメインの名前解決失敗権威DNS、要求ホスト、CNAME
530/1016Cloudflareがオリジン名を解決できないオリジンA・AAAA・CNAME
523解決したオリジンIPへ到達できないIP、経路、ファイアウォール

Edge IPの利用権限が原因なら、Cloudflare Error 1034のEdge IP・SaaS確認手順へ進みます。正しいIPへ変更後に到達不能となった場合は、Cloudflare 523のオリジン到達性確認手順を使ってください。

変更前にDNSの現在値を保存する

木のドメイン標本と正しい砂岩と禁止された玄武岩を検査台で比較する場面

DNSはサイト全体、メール、外部サービスへ影響します。対象レコードだけを直せるよう、現在値と正しい接続先の根拠をそろえます。サーバー移行・ドメイン移管・Cloudflare追加の直後は、旧サーバー値と新サーバー値を混同していないか確認してください。

  • Error 1002の文言が読める画面全体
  • Ray ID、発生時刻、タイムゾーン
  • 失敗した完全なURLとホスト名
  • Cloudflareのアカウント名とゾーン名
  • A・AAAA・CNAMEのType、Name、Content、Proxy status、TTL
  • 変更前のスクリーンショットまたはDNS export
  • ホスティング会社が案内する正しいオリジンIP・CNAME
  • 直前のサーバー移行・DNS変更日時と担当者
  • パートナー経由Cloudflareかどうか
  • private origin、Cloudflare WAN、Tunnel契約の有無

正しいアカウント・ゾーン・管理場所を確認する

複数のCloudflareアカウントを使っている場合、同じドメイン名の古いゾーンやテスト用ゾーンを編集しても本番は直りません。レジストラに設定された権威ネームサーバーと、Cloudflareで選んだゾーンの割当ネームサーバーを照合します。

ホスティング会社の管理画面からCloudflareを有効化した場合は、DNSレコードの正式な管理場所がCloudflareダッシュボードではなく、パートナー側にあることがあります。Cloudflare公式のDNSレコード管理も、パートナー経由で追加したドメインはパートナー側で管理するよう案内しています。

公開DNSの結果とContentを混同しない

プロキシを有効にしたA・AAAA・CNAMEは、公開DNSへの問い合わせにCloudflareのAnycast IPを返します。これは実オリジンを隠し、Cloudflareを経由させる通常動作です。公開DNSで見えたCloudflare IPを、Cloudflare DNSのContentへ入力するという意味ではありません。

dig NS example.com +short
dig A example.com +short
dig AAAA example.com +short
dig CNAME www.example.com +short

example.comは実際のドメイン・ホスト名へ置き換えます。結果は権威DNSと公開経路を確認する材料です。正しいContentは、Cloudflare DNS画面とホスティング会社の契約・サーバー情報で確認します。

Cloudflare IP一覧から任意のIPを選び、AレコードのContentへ入れないでください。CloudflareのエッジIPは訪問者を受ける側であり、一般的なWordPressのオリジンIPではありません。

A・AAAA・CNAMEをレコード別に確認する

A・AAAAレコード

AはIPv4、AAAAはIPv6の接続先です。ホスティング会社が指定したIPと一致するかを確認します。サーバー移行後にAだけ更新し、古いAAAAが残ると、IPv6経路だけ別の障害になる場合があります。IPv6を提供されていない場合、推測でAAAAを追加しません。

CNAMEレコード

CNAMEは別のホスト名を指します。綴り、末尾ドット、旧サービスのtarget、CNAMEの最終参照先を確認します。Cloudflareを使っていない外部ドメインから、プロキシされたCloudflareドメインへ単純にCNAMEする構成も1002の原因として公式に挙げられています。外部サービスへ接続する場合は、その提供会社の正式な独自ドメイン手順を使います。

同じ名前に複数レコードがある場合

同じホスト名へ複数のA・AAAAがあると、一部の接続先だけが禁止・制限IPを指すことがあります。すべての値を一覧にし、意図した冗長構成か、古い移行元が残っただけかを確認します。一つずつ影響を記録し、まとめて削除しないでください。

プライベートIPを使っている場合

10.0.0.0/8、172.16.0.0/12、192.168.0.0/16などの私設IPは、通常のインターネットから直接到達できません。一般的なWordPressサイトのプロキシ先へそのまま設定しても、Cloudflareからオリジンへ接続できません。

CloudflareにはCloudflare WANとprivate originsを使い、公開ホスト名からプライベートネットワークのオリジンへ到達させる構成があります。ただし、公式資料では別途権限が必要で、private network routing、Tunnel、return routeなどを設定します。権限なしでprivate IPをプロキシすると1002になる場合があります。

  • private origins機能が対象アカウントで有効か
  • Cloudflare WAN・TunnelがActiveか
  • DNSレコードでprivate network routingが有効か
  • オリジンのprivate IPへ経路があるか
  • Cloudflare Source IPへの戻り経路があるか
  • 一般公開WordPressで本当にprivate originが必要か

この構成を契約していない一般サイトは、ホスティング会社が示す公開オリジンIPまたはCloudflare Tunnelの正式なPublic Hostnameを使います。私設IPを公開IPに見せるために適当なNATアドレスを推測で設定しないでください。

原因別の安全な直し方

木のドメイン家が正しい砂岩の基礎に置かれ禁止IPが隔離された場面

A・AAAAがCloudflare IPを指していた

ホスティング会社へ実オリジンIPを確認し、対象ホストのContentだけを更新します。Cloudflareの公開IP一覧や外部dig結果はオリジン値の根拠にしません。Load Balancerを使う場合は、Originにもプロキシ済みCloudflareレコードを指定していないか確認します。

CNAME targetが誤っていた

外部サービスまたはホスティング会社が示す正確なtargetへ修正します。旧サービスのtargetを削除する前に、新しいサービス側の独自ドメイン登録・証明書準備が完了しているか確認します。別Cloudflareアカウントをまたぐ場合は、通常のCNAMEだけでなくCloudflare for SaaSの設定が必要なことがあります。

ローカル・制限IPを指していた

一般サイトなら、正式な公開オリジンIPへ戻します。private originを利用する契約構成なら、機能権限、private routing、Tunnel、戻り経路を担当者と確認します。1002だけを消すためにProxy statusをDNS onlyへ変えて、私設IPを公開しても接続は成立しません。

移行後の古いレコードが残っていた

新旧サーバーのIP、wwwとルート、AとAAAA、CNAMEを一覧にし、使用中のホストだけを新しい正式値へそろえます。メール、FTP、検証環境などWeb以外のレコードを同時に変更しません。変更後はDNSの反映とWordPress側のURL・証明書を確認します。

修正後の確認項目

  • Error 1002が消え、意図したWordPressページが表示される
  • Cloudflare DNSのContentが正式なオリジンIP・CNAMEと一致する
  • ルート、www、使用中サブドメインのA・AAAA・CNAMEが正しい
  • トップ、投稿、固定ページ、カテゴリー、検索、404が正常
  • 管理画面のログイン、保存、プレビューが正常
  • 画像、CSS、JavaScript、REST API、サイトマップが正常
  • HTTPS証明書が対象ホストと一致する
  • 1000、1001、1034、1016、523へ変化していない
  • 旧サーバーIP、Cloudflare IP、不要なprivate IPが残っていない
  • メールなどWeb以外のDNSレコードへ影響していない
  • 変更前後の値、担当者、復旧時刻を記録した

修正後に530の本文へ1016が表示された場合は、Cloudflare 530/1016のオリジンDNS確認手順で、CNAME最終参照先やLoad BalancerのOrigin名を確認してください。

やってはいけない対処

  • 変更前のDNS値を保存せずレコードを削除する
  • 公開digで見えたCloudflare IPをAレコードへ入力する
  • Cloudflare IP一覧から任意の接続先を選ぶ
  • ホスティング会社へ確認せず古いサーバーIPへ戻す
  • Aだけ直してAAAA・CNAMEを確認しない
  • 適当な私設IPやループバックIPを設定する
  • private originの権限・経路なしでprivate IPをプロキシする
  • すべてのレコードを一度にDNS onlyへ変える
  • DNS障害をWordPressテーマ・プラグイン障害と決めつける
  • メールや外部サービスのレコードまでまとめて変更する

よくある質問

CloudflareのIPが返るのは異常ですか?

Proxy statusがProxiedのA・AAAA・CNAMEなら、公開DNSでCloudflareのAnycast IPが返るのは通常です。異常かどうかは、Cloudflare DNS画面のContentとホスティング会社の正しいオリジン情報を比較して判断します。

Proxy statusをDNS onlyへ変えれば直りますか?

正しいオリジンを指していなければ根本解決になりません。さらに、Cloudflareの防御・キャッシュを外し、オリジンIPを公開する場合があります。正しいContentを確認してから、設計上必要なProxy statusを維持してください。

サーバー移行直後は待てば直りますか?

正しい値へ変更済みで反映待ちなら時間で解消する可能性があります。しかし、Cloudflare IP、誤ったCNAME、制限IPがContentに残る状態は待つだけでは直りません。変更時刻と現在値を確認して判断します。

まとめ

Cloudflare Error 1002は、DNSがCloudflare IP、誤ったCNAME、ローカル・制限IPなど、オリジンとして許可されない接続先を指すエラーです。公開DNSにCloudflare IPが返る通常動作と、DNS ContentへCloudflare IPを設定する誤りを分けてください。

現在値を保存し、ホスティング会社の正式なオリジン情報とA・AAAA・CNAMEを照合して、原因レコードだけを直してください。private originを使う場合は、機能権限と経路まで確認することが安全な復旧につながります。

-速度改善・安全対策