# Cloudflare
グローバルエッジネットワーク・CDN・DNS・DDoS 防御・セキュリティサービスを提供するアメリカのインターネットインフラ企業。Cloudflare Workers、Cloudflare Pages など開発者向けプラットフォームも展開。
## SRE / モニタリング
- [[Prometheus]] を 2017 年から使用。以前は Nagios カスタム構成。Nagios は新規アラート追加の複雑さ、バージョン管理の欠如、グループ化機能の欠如が移行動機。([[@2017__SREcon17 Europe__Monitoring Cloudflare's Planet-Scale Edge Network]])
- 2017 年時点で 116 の PoP それぞれに独立した Prometheus を配置し、コアデータセンターへフェデレーションで集約するアーキテクチャ。各 PoP 内は高可用性のため複数 Prometheus インスタンスが同一サーバー群を並行スクレイプ。([[@2017__SREcon17 Europe__Monitoring Cloudflare's Planet-Scale Edge Network]])
- 単一 Prometheus で時系列数ピーク約 3,000 万。1 時系列 ≈ 4 KiB のメモリが目安。([[@2022__Cloudflare-Blog__Monitoring-our-Monitoring]])
- [[pint]](Prometheus ルールリンター)を開発し OSS 公開(2022)。([[@2022__Cloudflare-Blog__Monitoring-our-Monitoring]])
- Observability Platform Team の Tech Lead [[Colin Douch]] は、SREcon22 Asia/Pacific(2022-12)でダッシュボード・ランブックが体系的設計なしに肥大化する病理を分析し、composability・SLO・discoverability/explorability への移行を提案した。([[@2022__SREcon22APAC__Dashboards and Runbooks - Scrapbooking for Engineers]])
## Gatebot: XDP を用いた DDoS 緩和アーキテクチャ
XDP(eXpress Data Path)論文は、Cloudflare の Gatebot アーキテクチャをモデルにしたインライン DDoS 緩和のユースケース評価を行った。Gatebot は分散した Point of Presence(PoP)でトラフィックをサンプリングし、中央で分析して緩和ルールを策定、これを eBPF コードとしてコンパイルしエッジサーバへ配布する。エッジサーバでは XDP プログラムとして実行され、攻撃トラフィックにマッチするパケットをドロップしつつ BPF maps に格納したマッチカウンタを更新する。この構成の再現評価では、XDP フィルタなしでは3 Mppsの攻撃トラフィックで TCP トランザクション性能が半減したのに対し、XDP フィルタ設置時は19.5 Mppsの攻撃トラフィックまで性能が安定した(Figure 7)。(Source: [[@2018__CoNEXT__The eXpress Data Path - Fast Programmable Packet Processing in the Operating System Kernel]] §5.2)
## スクリプタブルロードバランサーと WAF
- [[OpenResty]]([[nginx]] に LuaJIT を組み込んだスクリプタブルロードバランサー実装)を導入し、DDoS 攻撃対策・自動化ボット対策の防御層である WAF(Web Application Firewall)機能をこの上に構築している。この WAF は OWASP が警告する脆弱性・共通の DoS 攻撃ベクトル・ゼロデイエクスプロイトに対する防御を、個々のアプリケーションにツールをデプロイせず提供する。リクエストの危険性・信憑性が曖昧な場合はチャレンジ/レスポンステストにリダイレクトして検証する。単一パケット単位で意思決定していた従来の防御と異なり、トランザクション全体を分析してから意思決定できる点が特徴。(Source: [[@2021__OReillyJapan__SREの探求 - Chapter 25 スクリプタブルロードバランサー]] ch.25 §25.2.2, §25.3.3)
- HTTP キャッシングの Cache-Control ヘッダ拡張のような、RFC が変更の余地を認める仕様に対しては、新しいキャッシングプロキシを実装する代わりにロードバランサー内のスクリプトで同等機能を再現し、ミリ秒単位でパフォーマンスを計測している。(Source: [[@2021__OReillyJapan__SREの探求 - Chapter 25 スクリプタブルロードバランサー]] ch.25 §25.2.2)
## OSS プロジェクト
- **[[pint]]**: Prometheus ルールリンター。CI 統合・デーモンモード対応。
- karma: Alertmanager ダッシュボード(https://github.com/prymitive/karma)
- jiralert: アラートから Jira チケット作成(https://github.com/prometheus-community/jiralert)
## 研究者の兼任所属
- [[Avani Wildani]]: Emory University と兼任。ホスト誘導 SSD データ配置のシムレイヤー [[Valet]] の共著者([[@2025__SoCC__Valet - Efficient Data Placement on Modern SSDs]])。(Source: [[@2025__SoCC__Valet - Efficient Data Placement on Modern SSDs]])
## 書籍寄稿
- Principal Engineer の [[Jeremy Morrell]] が、『Observability Engineering』第2版(O'Reilly, 2026)の第5章「Structured Events Are the Building Blocks of Observability」と第6章「Making Structured Events Arbitrarily Wide」を単独寄稿した。(Source: [[@2026__OReilly__Observability Engineering 2E - Chapter 6 Making Structured Events Arbitrarily Wide]])
## ユーザー拡張基盤
- [[Jeremy Morrell]] は、LLM でユーザー固有の拡張を生成し、ウェブアプリケーションの責任ある中核へ安全に接続する「ウェブ拡張型ソフトウェア」を提案している。(Source: [[@2026__jeremymorrell.dev__Extensible Software in the age of LLMs]])
- [[Dynamic Workers]] は、動的コード実行、OpenTelemetry、Durable Object facets、Dynamic Workflows、Workers AI などを組み合わせる実装候補として記事で評価される。(Source: [[@2026__jeremymorrell.dev__Extensible Software in the age of LLMs]])
- [[Cloudflare OS]] は、認証トークンを個別アプリへ配布せず、企業内のカスタムアプリとデータアクセスを基盤側で管理する構想の例として紹介される。(Source: [[@2026__jeremymorrell.dev__Extensible Software in the age of LLMs]])
## 未編纂の観察
- [SRE / モニタリング] 916 Prometheus インスタンス・約49億時系列規模の運用で、scrape limits(ラベル数64・sample_limit 200等)・CI容量検証・TSDB総数上限+sample_limit graceful degradationの独自パッチという3層のカーディナリティ防御を運用する(著者 Lukasz Mierzwa)(Source: [[@2023__Cloudflare-Blog__How-Cloudflare-Runs-Prometheus-at-Scale]])
## 関連
- ソース: [[@2017__SREcon17 Europe__Monitoring Cloudflare's Planet-Scale Edge Network]] / [[@2022__Cloudflare-Blog__Monitoring-our-Monitoring]] / [[@2022__SREcon22APAC__Dashboards and Runbooks - Scrapbooking for Engineers]] / [[@2025__SoCC__Valet - Efficient Data Placement on Modern SSDs]] / [[@2026__OReilly__Observability Engineering 2E - Chapter 6 Making Structured Events Arbitrarily Wide]] / [[@2021__OReillyJapan__SREの探求 - Chapter 25 スクリプタブルロードバランサー]] / [[@2026__jeremymorrell.dev__Extensible Software in the age of LLMs]] / [[@2018__CoNEXT__The eXpress Data Path - Fast Programmable Packet Processing in the Operating System Kernel]]
- 人物: [[Matt Bostock]] / [[Colin Douch]] / [[Avani Wildani]] / [[Jeremy Morrell]]
- ツール: [[pint]] / [[Prometheus]] / [[OpenResty]] / [[Dynamic Workers]] / [[Cloudflare OS]]
- 概念: [[スクリプタブルロードバランサー]] / [[ウェブ拡張型ソフトウェア]] / [[LLMネイティブソフトウェア]] / [[カーディナリティ]]
## 出典
- [[@2023__Cloudflare-Blog__How-Cloudflare-Runs-Prometheus-at-Scale]](カーディナリティ3層防御の一次ソース)