速度改善・安全対策

WordPressでCloudflare Error 1009が出るときの直し方|国・地域ブロックの確認順

Cloudflareを使っているWordPressで「Error 1009」「Access Denied: Country or region banned」と表示されたら、訪問元IPに対応付けられた国・地域が、サイト所有者側の設定で拒否されています。

WordPressのログイン情報や投稿権限が直接の原因とは限りません。また、利用者が実際にいる場所とCloudflareがIPから判定した国が、VPN、会社の出口回線、携帯回線、プロキシなどの影響で一致しない場合もあります。

最初にエラー画面全体、Ray ID、発生時刻とタイムゾーン、対象URL、訪問元IP、利用回線を保存してください。証拠を残さず国ブロックを解除すると、誤遮断の原因と防御の必要性を判断できなくなります。

先に結論:Error 1009は8段階で確認する

  1. 1009のエラー画面、Ray ID、時刻、URLを保存する
  2. 一人だけか、同じ国・地域の複数人にも起きるかを確認する
  3. 発生時点のグローバルIPと利用回線を確認する
  4. Cloudflareが判定したCountryをSecurity Eventsで確認する
  5. Action・Service・Ruleから拒否した設定を特定する
  6. IP Access RulesとCustom Rulesの国条件を確認する
  7. 誤遮断なら原因条件だけを最小範囲で修正する
  8. 元の回線、別の回線、主要ページと機能を再確認する

国ではなく個別IPが拒否されている場合は、Cloudflare Error 1006系のIP遮断確認手順を使います。同じ通信事業者やクラウドの広い範囲が止まる場合は、Cloudflare Error 1005のASN遮断確認手順へ進んでください。

Error 1009とは?

広い地理範囲を一本の織物の境界で止める国・地域ブロック

Cloudflare公式のError 1009は、サイトへのアクセスが訪問者の国または地域を理由に拒否された状態です。Cloudflareの障害やWordPress本体の故障ではなく、サイト所有者側で設定した地理条件が中心の調査対象になります。

拒否はCloudflare側で行われるため、要求がWordPressへ届く前に止まることがあります。WordPressのユーザー削除、テーマ変更、プラグイン停止、データベース修復を先に行っても、国条件が残っていれば解決しません。

1005・1006系・1009・1015・1020・403の違い

表示主な拒否単位・理由最初の確認先
1005訪問元が属するASNASN、IP Access Rules、Security Events
1006・1007・1008・1106訪問元IP発生時IP、遮断設定
1009訪問元IPから判定された国・地域Country、国条件のルール
1015一定時間内の要求数Rate Limiting Rules、Retry-After
1020WAFなどのアクセスルールRay ID、Service、Rule
HTTP 403Cloudflareまたはオリジンによる一般的な拒否応答元、WAF、Webサーバー、権限

1009と明記されていれば国条件を優先します。番号がなく一般的な403だけなら、WordPressの403 Forbiddenを直す確認順で、Cloudflare、Webサーバー、WordPressのどこが返したかを分けてください。

訪問者から最初に受け取る情報

  • エラー画面全体のスクリーンショット
  • Error 1009と表示されているか
  • Ray ID、発生時刻、タイムゾーン
  • 失敗した完全なURLと直前の操作
  • 発生時点のグローバルIP
  • 実際に滞在している国・地域
  • 家庭、携帯、会社、VPN、プロキシなどの回線種別
  • 別回線・別端末での結果
  • 初回発生と直近再現の時刻

IPアドレスやエラー画面は、公開コメントやSNSへ貼らせず、管理者だけが確認できる連絡手段で受け取ります。Cookie、メールアドレス、管理画面情報など調査に不要な秘密情報は隠してもらってください。

実際の滞在国と判定国が違う理由

Cloudflareのルールで使うCountryは、訪問元IPに関連付けられた国コードです。GPSで端末の現在地を直接読んでいるわけではありません。VPN、企業ネットワーク、クラウド型セキュリティ、衛星・携帯回線、プロキシでは、外部から見える出口IPが別の国として扱われることがあります。

そのため「日本にいるから日本判定のはず」と決め付けず、発生時のIPとSecurity EventsのCountryを確認します。別回線で開けることは有力な診断材料ですが、VPNや携帯回線へ切り替え続けるだけでは元の回線の問題は残ります。

Cloudflare公式のIP geolocationには、位置情報が誤っていると考えられる場合の訂正フォームも案内されています。設定に問題がなく、同じIP範囲が継続的に誤判定される場合は、IP範囲と正しい情報を整理して訂正手続きを検討します。

Security Eventsで国判定と原因設定を照合する

地図の断片と糸の標本を照合して国判定の証拠を確認する作業台

Cloudflare公式のSecurity Eventsでは、セキュリティ機能が処理・記録したイベントをCountry、IP、Host、Path、User Agent、Action、Serviceなどで絞り込めます。

1. 時刻とRay IDを合わせる

利用者の時刻とタイムゾーンをそろえ、数分の幅を持たせて検索します。Ray IDが分かる場合は優先し、見つからなければ発生時IP、Host、Pathを組み合わせます。現在のIPではなく、1009が出た時点のIPを使うことが重要です。

2. Country・Action・Serviceを確認する

Countryが何として記録され、どのActionが実行され、どのServiceまたはRuleが関与したかを読みます。利用者の申告国と違っていても、記録されたCountryがルール条件と一致していれば1009の経路を説明できます。

3. サンプリングと保持期間を考慮する

Security Eventsの表示機能と保持期間はプランにより異なり、Sampled logsはすべての要求を必ず表示するものではありません。見つからない場合は検索時間を狭め、同じ条件で再現した新しい時刻とRay IDを取り直します。

IP Access Rulesの国設定を確認する

Cloudflare公式のIP Access rulesは、IP、ASN、国を条件にAllow、Block、Challengeを設定できます。現在の公式仕様では、IP Access Rulesで国単位のBlockを使えるのはEnterpriseプランです。

対象国のBlockがある場合は、Action、適用範囲、アカウントまたはゾーン、作成日時、説明、障害対応記録を保存します。国名だけを見て削除せず、なぜ追加したか、現在も防御上必要か、どの正規通信が影響を受けたかを確認してください。

国やIPを広くAllowへ反転する前に、迂回する防御範囲を確認してください。Cloudflare公式は、IP Access RulesのAllowがCustom Rules、Rate Limiting Rules、WAF Managed Rulesなどを広く迂回し得ると注意しています。

Custom Rulesの国条件を確認する

Free、Pro、Businessを含め、国・地域制限をWAF Custom Rulesで実装している場合があります。Cloudflare公式の例では、国コードを表すip.src.countryを条件に使います。

ルール名だけで判断せず、条件式、対象ホスト、対象パス、除外条件、Action、優先順位を読みます。「海外をすべてBlock」のような広い条件に、管理画面、API、決済通知、監視、画像配信など本来必要な経路まで含まれていないかを確認してください。

Custom Ruleによる国ブロックは、IP Access Rulesの国ブロックと例外の効き方が同じとは限りません。どの製品で止めているかを特定せず、別の画面にAllowを追加しても期待どおり通らないことがあります。

安全な修正方法

防御境界を残し必要な通路だけを開く最小範囲の復旧

明らかな誤設定なら原因条件を訂正する

対象国の選択間違い、検証用ルールの消し忘れ、終了した一時対策、適用先ホストの指定漏れなどが確認できたら、変更前の設定を保存して原因条件だけを直します。複数ルールを同時に削除せず、一変更ごとに新しいRay IDで結果を確認します。

必要な経路だけを狭く扱う

特定国から公開サイト全体を許可する必要がない場合は、必要なHost、Path、HTTPメソッド、送信元IP、認証方式、サービス署名など、確認できる条件を組み合わせて対象を狭めます。国とUser-Agentだけは変更・偽装され得るため、それだけを信頼条件にしません。

位置情報の誤りは設定変更と分けて扱う

正しいルールなのにIP位置情報が誤っている場合は、一時的な業務復旧と位置情報の訂正を分けます。必要なら狭い条件で一時対応し、期限、担当者、元へ戻す条件を記録したうえで、Cloudflareの訂正手続きへ進みます。

やってはいけない対処

  • エラー画面と発生時情報を保存せず国ブロックを削除する
  • CloudflareプロキシやWAFを全面停止する
  • 国全体または広いIP範囲を無条件でAllowにする
  • VPNで開けたことだけで恒久解決と判断する
  • 実際の滞在国だけを見てCloudflareのCountryを確認しない
  • 複数のIP Access RulesとCustom Rulesを同時に変更する
  • 外部サービスのUser-Agentだけを信頼して例外にする
  • 無関係なWordPressユーザー、テーマ、プラグインを削除する

修正後に確認すること

  • 報告者の元の回線から1009が消えた
  • 別の正規利用者と別回線でも表示できる
  • 遮断を維持すべき地域では意図した防御が残っている
  • トップ、投稿、固定ページ、カテゴリー、検索、404が正常
  • 管理画面のログイン、保存、プレビューが正常
  • /wp-json/と必要なREST APIが正常
  • フォーム、決済、Webhook、監視、サイトマップが正常
  • Security Eventsで同じ誤遮断が再発していない
  • 1009が1005、1006系、1015、1020、403へ変わっていない
  • 一時例外に期限、担当者、見直し日が記録されている

直らないときの確認順

修正後も1009が続く場合は、変更したゾーンと実際のホストが一致しているか、アカウントとゾーンの両方に国条件がないか、IPv4とIPv6で判定が変わっていないか、VPNや会社回線の出口IPが変わっていないかを確認します。

Cloudflare Supportへ相談する場合はサイト所有者から問い合わせます。エラー画面、Ray ID、UTCとローカル時刻、対象URL、発生時IP、Country、Action・Service・Rule、変更前後の設定、再現結果を整理すると引き継ぎやすくなります。

よくある質問

Cookieやキャッシュを削除すれば直りますか?

国条件が原因なら、Cookie削除だけでは通常直りません。古いエラー画面を除外するための再読み込みはできますが、新しいRay IDと時刻を取得し、Cloudflare側のCountryと原因ルールを確認してください。

VPNを使えば回避できますか?

出口IPと判定国が変われば表示結果が変わる可能性はありますが、診断材料にとどめます。利用者へ恒久的なVPN回避を求めるのではなく、正規利用に必要な範囲と安全な条件をサイト所有者側で確認してください。

国ブロックを全部解除するのが最短ですか?

画面は早く消えても、攻撃対策や運用方針まで失うおそれがあります。誤設定、必要な公開範囲、正規サービスの経路を分け、原因条件だけを修正するほうが安全です。

まとめ

Error 1009は、訪問元IPに対応付けられた国・地域を理由にCloudflareがアクセスを拒否した状態です。WordPress本体を触る前に、Ray ID、時刻、IP、Country、Action、Service、Ruleを結び付けます。

IP Access RulesとCustom Rulesのどちらが国条件を実装しているかを確認し、必要な正規通信だけを最小範囲で戻してください。一定時間の要求数が原因なら、Cloudflare Error 1015のレート制限確認手順へ進みます。

-速度改善・安全対策