检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
k=a 导入规则模板参数-VPC防护规则表(VPC边界防护规则) 表2 VPC边界防护规则表参数说明 参数名称 参数说明 取值样例 顺序 定义规则序号。 1 规则名称 自定义规则名称。
云防火墙与网络ACL、安全组等防护检测服务的策略都设置为放行时,才能正常放行指定流量。 导入并引用对象组(如IP地址组)时,需要在对应的信息表(如地址信息表)中填写组的信息,再在防护策略表中引用。
拦截网络攻击 云防火墙提供网络攻击防护,帮助您检测常见的网络攻击。 规格限制 基础版不支持攻击防御功能。 对业务的影响 调整防护模式时,建议您优先开启“观察模式”,等待业务运行一段时间排查误拦截后,再逐步更换至“拦截模式”。 调整IPS防护模式拦截网络攻击 登录管理控制台。
、扩展VPC数)。
eip_count Integer eip数量 vpc_count Integer vpc数量 bandwidth Integer 带宽,单位为mbps log_storage Integer 日志存储,单位为byte default_bandwidth Integer 默认防火墙带宽
地址组id ref_count Integer 地址组被规则引用次数 description String 描述信息 address_type Integer 地址类型0 ipv4,1 ipv6 object_id String 防护对象id,是创建云防火墙后用于区分互联网边界防护和VPC
配置建议 建议为NAT网关创建独立VPC不用于云服务器等实例网络配置,避免影响后续的访问控制。 在前期网络规划复杂甚至不合理的情况下(例如存在VPC网段重叠、NAT网关已有复杂配置、已通过VPC-Peering配置东西向通信等场景下),请充分评估网络互连、环路、路由冲突等风险。
商用 - 2022年06月 序号 功能名称 功能描述 阶段 相关文档 1 云防火墙-专业版 支持互联网边界防护、公网资产ACL访问控制、网络全流量分析、网络入侵防御IPS、VPC间流量防护和VPC间资产保护。
VPC边界:支持防护VPC与VPC之间、云上VPC与本地IDC之间的流量;不支持防护VPC内的流量。 NAT网关分为以下两种场景: 防护NAT网关绑定的EIP,仅审计EIP的流量。 防护SNAT和DNAT流量(依赖VPC边界防火墙),支持溯源到私网IP。 父主题: 产品咨询
(.表示各对象之间层级的区分)获得,注意type为0的为互联网边界防护对象id,type为1的为VPC边界防护对象id。
图3 Base64解码结果示例 父主题: 网络流量
使用前必读 云防火墙(Cloud Firewall,CFW)是新一代的云原生防火墙,提供云上互联网边界和VPC边界的防护,包括实时入侵检测与防御、全局统一访问控制、全流量分析可视化、日志审计与溯源分析等,同时支持按需弹性扩容、AI提升智能防御能力、灵活扩展满足云上业务的变化和扩张需求
标准版 有等保需求,或对网络入侵、主机失陷等网络安全比较关注的中小型客户。 专业版 有等保或重保需求,或对网络入侵、主机失陷、内部网络互访等网络安全比较关注的中大型客户。 购买云防火墙 根据您需要的防火墙实例版本,参考以下操作购买。 基础版防火墙 登录管理控制台。
计费示例 假设您在2023/06/30 15:50:04购买了一套包年/包月云防火墙(版本:专业版,扩展包:扩展防护公网IP数1个、扩展防护流量峰值5Mbit/s、扩展VPC数1个),计费资源包括专业版和增值包(扩展防护公网IP数、扩展防护流量峰值、扩展VPC数)。
通过配置CFW防护规则实现SNAT流量防护 SNAT防护概述 资源和成本规划 将VPC1和VPC-NAT接入企业路由器中 配置NAT网关 配置VPC1路由表 配置NAT防护规则
父主题: 网络抓包
应用场景 蠕虫病毒借用网络互联的优势,通过网络漏洞、弱口令等方式攻击服务器并快速传播,对用户资产和业务造成极大的安全威胁。
新建抓包任务检查网络状态 下载抓包结果 父主题: 网络抓包
父主题: 网络流量
父主题: 使用CFW防御网络攻击