# Cloudflare グローバルエッジネットワーク・CDN・DNS・DDoS 防御・セキュリティサービスを提供するアメリカのインターネットインフラ企業。Cloudflare Workers、Cloudflare Pages など開発者向けプラットフォームも展開。 ## SRE / モニタリング - [[Prometheus]] を 2017 年から使用。以前は Nagios カスタム構成。Nagios は新規アラート追加の複雑さ、バージョン管理の欠如、グループ化機能の欠如が移行動機。([[@2017__SREcon17 Europe__Monitoring Cloudflare's Planet-Scale Edge Network]]) - 2017 年時点で 116 の PoP それぞれに独立した Prometheus を配置し、コアデータセンターへフェデレーションで集約するアーキテクチャ。各 PoP 内は高可用性のため複数 Prometheus インスタンスが同一サーバー群を並行スクレイプ。([[@2017__SREcon17 Europe__Monitoring Cloudflare's Planet-Scale Edge Network]]) - 単一 Prometheus で時系列数ピーク約 3,000 万。1 時系列 ≈ 4 KiB のメモリが目安。([[@2022__Cloudflare-Blog__Monitoring-our-Monitoring]]) - [[pint]](Prometheus ルールリンター)を開発し OSS 公開(2022)。([[@2022__Cloudflare-Blog__Monitoring-our-Monitoring]]) - Observability Platform Team の Tech Lead [[Colin Douch]] は、SREcon22 Asia/Pacific(2022-12)でダッシュボード・ランブックが体系的設計なしに肥大化する病理を分析し、composability・SLO・discoverability/explorability への移行を提案した。([[@2022__SREcon22APAC__Dashboards and Runbooks - Scrapbooking for Engineers]]) ## Gatebot: XDP を用いた DDoS 緩和アーキテクチャ XDP(eXpress Data Path)論文は、Cloudflare の Gatebot アーキテクチャをモデルにしたインライン DDoS 緩和のユースケース評価を行った。Gatebot は分散した Point of Presence(PoP)でトラフィックをサンプリングし、中央で分析して緩和ルールを策定、これを eBPF コードとしてコンパイルしエッジサーバへ配布する。エッジサーバでは XDP プログラムとして実行され、攻撃トラフィックにマッチするパケットをドロップしつつ BPF maps に格納したマッチカウンタを更新する。この構成の再現評価では、XDP フィルタなしでは3 Mppsの攻撃トラフィックで TCP トランザクション性能が半減したのに対し、XDP フィルタ設置時は19.5 Mppsの攻撃トラフィックまで性能が安定した(Figure 7)。(Source: [[@2018__CoNEXT__The eXpress Data Path - Fast Programmable Packet Processing in the Operating System Kernel]] §5.2) ## スクリプタブルロードバランサーと WAF - [[OpenResty]]([[nginx]] に LuaJIT を組み込んだスクリプタブルロードバランサー実装)を導入し、DDoS 攻撃対策・自動化ボット対策の防御層である WAF(Web Application Firewall)機能をこの上に構築している。この WAF は OWASP が警告する脆弱性・共通の DoS 攻撃ベクトル・ゼロデイエクスプロイトに対する防御を、個々のアプリケーションにツールをデプロイせず提供する。リクエストの危険性・信憑性が曖昧な場合はチャレンジ/レスポンステストにリダイレクトして検証する。単一パケット単位で意思決定していた従来の防御と異なり、トランザクション全体を分析してから意思決定できる点が特徴。(Source: [[@2021__OReillyJapan__SREの探求 - Chapter 25 スクリプタブルロードバランサー]] ch.25 §25.2.2, §25.3.3) - HTTP キャッシングの Cache-Control ヘッダ拡張のような、RFC が変更の余地を認める仕様に対しては、新しいキャッシングプロキシを実装する代わりにロードバランサー内のスクリプトで同等機能を再現し、ミリ秒単位でパフォーマンスを計測している。(Source: [[@2021__OReillyJapan__SREの探求 - Chapter 25 スクリプタブルロードバランサー]] ch.25 §25.2.2) ## OSS プロジェクト - **[[pint]]**: Prometheus ルールリンター。CI 統合・デーモンモード対応。 - karma: Alertmanager ダッシュボード(https://github.com/prymitive/karma) - jiralert: アラートから Jira チケット作成(https://github.com/prometheus-community/jiralert) ## 研究者の兼任所属 - [[Avani Wildani]]: Emory University と兼任。ホスト誘導 SSD データ配置のシムレイヤー [[Valet]] の共著者([[@2025__SoCC__Valet - Efficient Data Placement on Modern SSDs]])。(Source: [[@2025__SoCC__Valet - Efficient Data Placement on Modern SSDs]]) ## 書籍寄稿 - Principal Engineer の [[Jeremy Morrell]] が、『Observability Engineering』第2版(O'Reilly, 2026)の第5章「Structured Events Are the Building Blocks of Observability」と第6章「Making Structured Events Arbitrarily Wide」を単独寄稿した。(Source: [[@2026__OReilly__Observability Engineering 2E - Chapter 6 Making Structured Events Arbitrarily Wide]]) ## ユーザー拡張基盤 - [[Jeremy Morrell]] は、LLM でユーザー固有の拡張を生成し、ウェブアプリケーションの責任ある中核へ安全に接続する「ウェブ拡張型ソフトウェア」を提案している。(Source: [[@2026__jeremymorrell.dev__Extensible Software in the age of LLMs]]) - [[Dynamic Workers]] は、動的コード実行、OpenTelemetry、Durable Object facets、Dynamic Workflows、Workers AI などを組み合わせる実装候補として記事で評価される。(Source: [[@2026__jeremymorrell.dev__Extensible Software in the age of LLMs]]) - [[Cloudflare OS]] は、認証トークンを個別アプリへ配布せず、企業内のカスタムアプリとデータアクセスを基盤側で管理する構想の例として紹介される。(Source: [[@2026__jeremymorrell.dev__Extensible Software in the age of LLMs]]) ## 未編纂の観察 - [SRE / モニタリング] 916 Prometheus インスタンス・約49億時系列規模の運用で、scrape limits(ラベル数64・sample_limit 200等)・CI容量検証・TSDB総数上限+sample_limit graceful degradationの独自パッチという3層のカーディナリティ防御を運用する(著者 Lukasz Mierzwa)(Source: [[@2023__Cloudflare-Blog__How-Cloudflare-Runs-Prometheus-at-Scale]]) ## 関連 - ソース: [[@2017__SREcon17 Europe__Monitoring Cloudflare's Planet-Scale Edge Network]] / [[@2022__Cloudflare-Blog__Monitoring-our-Monitoring]] / [[@2022__SREcon22APAC__Dashboards and Runbooks - Scrapbooking for Engineers]] / [[@2025__SoCC__Valet - Efficient Data Placement on Modern SSDs]] / [[@2026__OReilly__Observability Engineering 2E - Chapter 6 Making Structured Events Arbitrarily Wide]] / [[@2021__OReillyJapan__SREの探求 - Chapter 25 スクリプタブルロードバランサー]] / [[@2026__jeremymorrell.dev__Extensible Software in the age of LLMs]] / [[@2018__CoNEXT__The eXpress Data Path - Fast Programmable Packet Processing in the Operating System Kernel]] - 人物: [[Matt Bostock]] / [[Colin Douch]] / [[Avani Wildani]] / [[Jeremy Morrell]] - ツール: [[pint]] / [[Prometheus]] / [[OpenResty]] / [[Dynamic Workers]] / [[Cloudflare OS]] - 概念: [[スクリプタブルロードバランサー]] / [[ウェブ拡張型ソフトウェア]] / [[LLMネイティブソフトウェア]] / [[カーディナリティ]] ## 出典 - [[@2023__Cloudflare-Blog__How-Cloudflare-Runs-Prometheus-at-Scale]](カーディナリティ3層防御の一次ソース)