通过配置CFW防护规则实现两个VPC间流量防护 通过配置CFW防护规则实现SNAT流量防护 查看更多 常见问题 常见问题 云防火墙支持跨账号使用吗? 云防火墙与Web应用防火墙有什么区别? 云防火墙的防护顺序是什么? VPC个数和VPC边界防护流量峰值如何计算? 查看更多 即刻开启 云防火墙 防护 为您的资产保驾护航
购买额外VPC防护数量,按购买个数计费 VPC数扩展包单价*个数*购买时长 扩展VPC间的防护流量峰值 专业版 购买额外VPC间防护流量峰值 不计费,VPC间防护流量峰值=VPC个数*200M 计费模式 包周期(包年/包月) 包年/包月云防火墙的计费周期是根据您购买的时长来确定的(以UTC+8时间为准
功能概览 云防火墙 CFW功能 新一代的云原生防火墙服务,弹性灵活降低部署成本,智能极简助力高效运维 购买 控制台 文档 资产防护 弹性公网IP防护 同步EIP信息并开启弹性公网IP防护后,您可以对云上资产(详见EIP列表)自动安全盘点,对外开放服务秒级防护。 VPC间边界防护(专业版)
为云内的云服务器、云硬盘、云下Vmware虚拟化环境,提供简单易用的备份服务 虚拟私有云 用户在华为云上申请的隔离的、私密的虚拟网络环境 保护您的应用服务 Web应用防火墙 保护您的Web应用程序免受常见Web攻击、恶意爬虫和应用层DDoS攻击 DDoS防护 优惠 提供网络层和应用层的DDoS攻击防护,保障用户业务的稳定、安全运行
VPC终端节点 VPCEP VPC终端节点 VPCEP 可以在VPC内提供便捷、安全、私密的通道与终端节点服务(华为云服务、用户私有服务)进行连接 可以在VPC内提供便捷、安全、私密的通道与终端节点服务(华为云服务、用户私有服务)进行连接 购买 控制台 文档 安全性高 通过终端节
虚拟私有云 VPC 资源 虚拟私有云 VPC 资源 隔离的、私密的虚拟网络环境,基于VPC构建独立的云上网络空间,实现与Internet、云内私网、跨云私网互通 隔离的、私密的虚拟网络环境,基于VPC构建独立的云上网络空间,实现与Internet、云内私网、跨云私网互通 控制台 文档
功能概览 Web应用防火墙 WAF功能 华为云WAF通过对HTTP(S)请求进行检测,识别并阻断常见Web攻击,轻松应对各种Web安全风险。 购买 控制台 文档 免费试用 WAF入门版(原价99元/月)为期一个月 基础业务配置 域名(泛域名、一级域名、二级域名等各级域名)/IP防护
跨账号共享专线 覆盖海量网络互联场景,打造企业级互联网络 覆盖海量网络互联场景,打造企业级互联网络 云上多VPC接入 一键管理云上VPC 云下专线、VPN接入 多条链路主备、负载 跨云跨账号接入 企业路由器支持自有专线接入,支持跨账号共享实例 云上多VPC接入 一键管理云上VPC 云下专线、VPN接入
云防火墙CFW 资源 云防火墙CFW 资源 新一代的云原生防火墙服务,弹性灵活降低部署成本,智能极简助力高效运维 新一代的云原生防火墙服务,弹性灵活降低部署成本,智能极简助力高效运维 购买 控制台 文档 资源与工具 资源与工具 开发服务 海量资源助力开发者与华为云共建应用 开发工具
连接到虚拟网络中(如虚拟应用服务器前端的网关,或者是VPC网络的边界网关),为虚拟网络或应用提供专业的边界网络安全防护功能。同时,用户可以根据网络搭建需求,弹性调配和管理网络资源等,并且能够按需进行灵活迁移,充分发挥云计算优势。拥有专业 NGFW 安全防护功能:山石网科虚拟化下一
、XEN、Hyper-V等)上运行,可串联或单臂连接到虚拟网络中(如:虚拟应用服务器前端的网关,或者是VPC网络的边界网关),为虚拟网络或应用提供专业的边界网络安全防护功能。同时,用户可以根据网络搭建需求,弹性调配和管理网络资源等,并且能够按需进行灵活迁移,充分发挥云计算优势。拥有专业
、XEN、Hyper-V等)上运行,可串联或单臂连接到虚拟网络中(如:虚拟应用服务器前端的网关,或者是VPC网络的边界网关),为虚拟网络或应用提供专业的边界网络安全防护功能。同时,用户可以根据网络搭建需求,弹性调配和管理网络资源等,并且能够按需进行灵活迁移,充分发挥云计算优势。拥有专业
OPNsense防火墙是开源、多功能、高可靠与易用的企业级防火墙,具有防火墙、NAT、路由、VPN、IPS与HA功能。OPNsense防火墙是一个开源、多功能、高可靠与易使用的企业级防火墙,具有FW/NAT/路由/IPS/HA功能,提供商业防火墙中的大部分功能,具有状态检查防火墙、网络地
连接到虚拟网络中(如虚拟应用服务器前端的网关,或者是VPC网络的边界网关),为虚拟网络或应用提供专业的边界网络安全防护功能。同时,用户可以根据网络搭建需求,弹性调配和管理网络资源等,并且能够按需进行灵活迁移,充分发挥云计算优势。拥有专业 NGFW 安全防护功能:山石网科虚拟化下一
一款基于快速多极边界元法进行声场分析(CAE)的商用软件。该软件可适用于航空、航天、国防、汽车、机械、电子等涉及噪声控制以及环境声学分析等广泛的工业领域。先进材料性能多尺度、多物理值模拟,高性能CAE软件开发与应用,高性能边界元、有限元、及无网格方法研究
深信服云下一代防火墙是专门为虚拟化云环境而设计的新一代网络安全产品,为虚拟化云平台网络提供专业的安全防护服务。智能融合了一系列专业的安全功能,如传统防火墙、网络入侵防御、漏洞监测等安全效果全球领先的下一代防火墙架构 面向各种网络边界应用场景,提供全面的安全防护能力+灵活的运维管理能力+高可靠性
数据库防火墙产品,是一款基于数据库协议分析并对数据访问行为进行控制的数据安全产品,对数据库的违 规访问和攻击行为进行发现和过滤,提升整体安全防护能力。产品规格选型指导如下:闪捷数据库防火墙系统(基础版)1、支持最高40000条SQL/秒的访问控制并发性能;2、并发连接峰值4000
部署在鲲鹏云端,全方位安全防护;数据高可靠性,高吞吐能力。 系统总体架构设计分为“四网三边界”架构,四网分别为互联网、中威视频云平台、视频专网与内网,安全级别逐级上升。三边界分别为互联网与视频云平台边界、视频云平台与视频专网边界、视频专网与内网边界,并在边界处与不同区域网内部署安全防范与隔离措施。互联网区域由于接
什么是对等连接_创建VPC对等连接_如何使用对等连接 VPC对等连接组网_如何规划VPC网络_VPC对等连接 如何快速创建VPC对等连接_对接连接是什么意思_华为云VPC对接连接 将VPC对等连接迁移至企业路由器ER_企业路由器ER使用指导_企业路由器产品功能 VPC应用场景_VPC网络_VPC组网搭建
对您的Web服务,互联网边界和VPC边界的流量进行防护。 WAF和CFW的主要区别说明如表1所示。 表1 WAF和CFW的主要区别说明 类别 Web应用防火墙 云防火墙 定义 Web应用防火墙(Web Application Firewall,WAF),通过对HTTP(S)请求进
WAF相当于第三方网络架构加了一层保护膜,和直接修复第三方架构的漏洞相比,WAF创建的规则能更快的遏制住风险。 更多场景 Web应用防火墙和云防火墙有什么区别 Web应用防火墙和云防火墙是华为云推出的两款不同的产品,分别针对您的Web服务,互联网边界和VPC边界的流量进行防护。 类别
查看更多 VPC虚拟私有云帮助文档 成长地图 带您全面了解VPC 初识VPC VPC入门使用 VPC高手进阶 常见问题 查看VPC常见问题和故障排除方法 什么是VPC? VPC是否收费? 查看更多 技术文档 查看VPC相关技术文档 VPC网络规划 VPC使用限制 VPC API参考
SSL证书SCM实现网站的可信身份认证与安全数据传输。 4.云防火墙CFW实现对云上互联网边界流量实时入侵检测与防御。 架构描述 在虚拟私有云VPC中划分出私有子网,用于部署该方案中需要使用的资源: 1.Web应用防火墙WAF用来对业务流量进行多维度检测和防护。 2.企业主机安全H
理。 虚拟私有云VPC-产品优势 虚拟私有云VPC产品优势有灵活配置、安全可靠、互联互通、高速访问 虚拟私有云VPC-约束与限制 虚拟私有云 VPC配额限制、安全组的限制、网络ACL规则、弹性网卡等子功能的约束与限制 虚拟私有云VPC-网络规划 在创建VPC之前,您需要根据具体的
私密的虚拟网络环境。用户可以自由配置VPC内的IP地址段、子网、安全组等子服务,也可以申请弹性带宽和弹性公网IP搭建业务系统。 立即使用 创建VPC 什么是虚拟私有云 产品架构 虚拟私有云VPC产品架构可以分为:VPC的组成、安全、VPC连接 VPC组成部分 每个虚拟私有云VPC
如何使用 VPC虚拟私有云 虚拟私有云 VPC-计费说明 虚拟私有云 VPC本身不收取费用,但用户在使用IP、带宽或VPN时需要按照收费标准购买。 虚拟私有云 VPC-图解虚拟私有云 虚拟私有云的概念、架构图及核心功能介绍 虚拟私有云VPC-功能总览 在使用虚拟私有云VPC之前,建
。 本文为您介绍通过防火墙软件实现VPC内流量安全管控的需求,首先基于VPC对等连接实现多个VPC网络互通,然后VPC之间互访流量通过防火墙软件过滤清洗。 虚拟私有云VPC- 通过VPN实现云上云下网络互通 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过VPN快速实现云上云下网络互通。
VPC边界防火墙
开启防护后, 云防火墙 默认放行所有流量,您可以配置防护规则,实现流量的拦截/放行。
- 回源IP的相关信息请参见什么是回源IP?。
- 配置白名单请参见通过添加黑白名单拦截/放行流量。
前提条件
互联网边界流量防护( 公网IP )需开启 弹性公网IP 防护,请参见开启互联网边界流量防护。
规格限制
VPC边界防护和NAT流量(私网IP)防护,需满足专业版防火墙且开启VPC边界防火墙防护,请参见VPC边界防火墙。
约束条件
- CFW 不支持应用层网关(Application Level Gateway,ALG)。ALG能够对应用层数据载荷中的字段进行分析,并针对在载荷中会包含端口和IP地址的多通道协议(例如FTP、SIP等)动态调整策略。但CFW的防护策略仅支持对端口设置静态策略。如果需要允许多通道协议通信,建议配置一条放通所有端口的规则。
- CFW长连接业务场景限制,配置策略的时候需要同时开启双向放通的安全策略,如果只开启单向策略,部分场景(开启和关闭防护、扩容引擎)需要客户端重新发起连接。相关问题建议提交工单评估风险。
- 最多添加20000条防护规则。
- 单条防护规则最大限制如下:
- 最多添加20条IP地址(源和目的各20条)。
- 最多关联2条“IP地址组”(源和目的各2条)。
- 最多关联5条服务组。
- 防护域名时不支持添加中文域名格式。
- 域名防护依赖于用户配置的域名服务器。默认域名服务器可能存在域名解析对应的IP地址不全,建议有访问自身业务相关域名场景时配置自定义域名服务器。
- 仅入方向规则(“方向”配置为“外-内”)的“源”地址支持配置“预定义地址组”。
- 开启NAT64防护后,使用IPv6访问时,请注意将198.19.0.0/16的网段放通。因为NAT64会将源IP转换成198.19.0.0/16的网段进行ACL访问控制。
互联网边界防护规则
- 登录管理控制台。
- 单击管理控制台左上角的,选择区域。
- 在左侧导航栏中,单击左上方的,选择“ 安全与合规 > 云防火墙”,进入云防火墙的总览页面。
- (可选)切换防火墙实例:在页面左上角的下拉框中切换防火墙。
- 在左侧导航栏中,选择“访问控制 > 访问策略管理”,进入“访问策略管理”页面。
- 添加新的防护规则。
单击“添加”,在弹出的“添加防护规则”中,填写新的防护信息,填写规则请参见表 添加防护规则-互联网边界。
表1 添加防护规则-互联网边界 参数名称
参数说明
规则类型
选择“ EIP 规则”:防护EIP的流量,仅支持配置公网IP;配置私网IP请参见NAT流量防护规则。
说明:标准版防火墙默认配置EIP规则,不支持选择“规则类型”参数。
名称
自定义安全策略规则的名称。
方向
“防护规则”选择EIP规则时,需要选择流量的方向:- 外-内:互联网访问云上资产(EIP)。
- 内-外:云上资产(EIP)访问互联网。
注意:存量“旁路版”防火墙配置“源”和“目的”均为Any时,防火墙将对双向流量进行防护,“方向”配置为“外-内”或“内-外”效果相同。
源
设置访问流量中发送数据的地址参数。目的
设置访问流量中的接收数据的地址参数。- IP地址:填写公网IP地址,支持设置单个IP地址、多个连续IP地址、地址段。
- 单个公网IP地址,如:xx.xx.10.5
- 多个连续的公网IP地址,中间使用“-”隔开,如:xx.xx.0.2-xx.xx.0.10
- 公网IP地址段,使用"/"隔开掩码,如:xx.xx.2.0/24
- IP地址组:支持多个公网IP地址的集合,添加自定义IP地址组请参见添加自定义IP地址组。
- 地域:“方向”选择“内-外”时,支持地理位置防护,通过指定大洲、国家、地区配置防护规则。
- 域名/域名组:“方向”选择“内-外”时,支持域名或域名组的防护。
- 应用型:支持域名或泛域名的防护;适用应用层协议,支持HTTP、HTTPS的应用协议类型;通过域名匹配。
- 网络型:支持单个域名或 多个域名 的防护;适用网络层协议,支持所有协议类型;通过解析到的IP过滤。
说明:- 防护HTTP、HTTPS应用类型的域名时可选择任意类型。
- 防护HTTP、HTTPS应用类型的泛域名时仅支持选择“应用型”的任意选项。
- 防护其它应用类型(如FTP、MySQL、SMTP)的单个域名:选择“网络型”的任意选项(选择“域名”时,解析出的ip地址上限个数为600个)。
- 防护其它应用类型(如FTP、MySQL、SMTP)的多个域名:选择“网络型”“网络域名组”。
- 同一域名同时需要配置HTTP/HTTPS(泛域名/应用型域名组)和其它应用类型(网络型域名组)时,“网络型”的防护规则“优先级”需高于“应用型”。
- 应用型与网络型详细介绍请参见添加域名组。
- 配置HTTP或HTTPS的出方向域名/域名组后,验证策略有效性请参见如何验证HTTP/HTTPS的出方向域名防护规则的有效性。
- Any:任意目的地址。
服务
- 服务:设置协议类型、源端口和目的端口。
- 协议类型:支持选择TCP、UDP、ICMP。
- 源/目的端口:“协议类型”选择“TCP”或“UDP”时,需要设置端口号。
说明:- 如您需设置该IP地址的全部端口,可配置“端口”为“1-65535”。
- 如您需设置某个端口,可填写为单个端口。例如设置22端口的访问,则配置“端口”为“22”。
- 如您需设置某个范围的端口,可填写为连续端口组,中间使用“-”隔开。例如设置80-443端口的访问,则配置“端口”为“80-443”。
- 服务组:支持多个服务(协议、源端口、目的端口)的集合,添加自定义服务组请参见添加服务组,预定义服务组请参见查看预定义服务组。
- Any:任意协议类型和端口号。
应用
(可选,“目的”选择“域名/域名组”时,参数为必选)设置针对应用层协议的防护策略。- “服务”选择“Any”时,支持所有应用类型。
- “服务”选择“服务”,“协议类型”选择“TCP”时,支持TCP的应用类型,如HTTP、HTTPS等。
- “服务”选择“服务”,“协议类型”选择“UDP”时,支持UDP的应用类型,如DNS、RDP等。
动作
设置流量经过防火墙时的处理动作。
- 放行:防火墙允许此流量转发。
- 阻断:防火墙禁止此流量转发。
时间计划管理
(可选)单击“时间计划管理”设置规则的生效时间段,选择已设置的时间计划或新增时间计划。
配置长连接
当前防护规则仅配置一个“服务”且“协议类型”选择“TCP”或“UDP”时,可配置业务会话老化时间。- 是:设置长连接时长。
- 否:保留默认时长,各协议规则默认支持的连接时长如下:
- TCP协议:1800s。
- UDP协议:60s。
说明:最大支持50条规则设置长连接。
长连接时长
“配置长连接”选择“是”时,需要配置此参数。
设置长连接时长。输入“时”、“分”、“秒”。
说明:支持时长设置为1秒~1000天。
标签
(可选)用于标识规则,可通过标签实现对安全策略的分类和搜索。
策略优先级
设置该策略的优先级:
- 置顶:表示将该策略的优先级设置为最高。
- 移动至选中规则后:表示将该策略优先级设置到某一规则后。
说明:- 设置后,优先级数字越小,策略的优先级越高。
- 添加的第一条防护规则默认优先级是1,无需选择“策略优先级”。
启用状态
设置该策略是否立即启用。
:表示立即启用,规则生效。
:表示立即关闭,规则不生效。
描述
(可选)标识该规则的使用场景和用途,以便后续运维时快速区分不同规则的作用。
- 单击“确认”,完成配置防护规则。
VPC边界防护规则
- 登录管理控制台。
- 单击管理控制台左上角的,选择区域。
- 在左侧导航栏中,单击左上方的,选择“安全与合规 > 云防火墙”,进入云防火墙的总览页面。
- (可选)切换防火墙实例:在页面左上角的下拉框中切换防火墙。
- 在左侧导航栏中,选择“访问控制 > 访问策略管理”,选择“VPC边界”页签,进入VPC边界管理页面。
- 添加新的防护规则。
单击“添加”按钮,在弹出的“添加防护规则”中,填写新的防护信息,填写规则请参见表 添加防护规则。
表2 添加防护规则-VPC边界 参数名称
参数说明
名称
自定义安全策略规则的名称。
方向
无需选择,VPC间防护规则。
源
设置访问流量中发送数据的地址参数。- IP地址:支持设置单个IP地址、多个连续IP地址、地址段。
- 单个IP地址,如:192.168.10.5
- 多个连续IP地址,中间使用“-”隔开,如:192.168.0.2-192.168.0.10
- 地址段,使用"/"隔开掩码,如:192.168.2.0/24
- IP地址组:支持多个IP地址的集合,添加IP地址组请参见添加IP地址组。
- ANY:任意源地址。
目的
设置访问流量中的接收数据的地址参数。- IP地址:支持设置单个IP地址、多个连续IP地址、地址段。
- 单个IP地址,如:192.168.10.5
- 多个连续IP地址,中间使用“-”隔开,如:192.168.0.2-192.168.0.10
- 地址段,使用"/"隔开掩码,如:192.168.2.0/24
- IP地址组:支持多个IP地址的集合,添加IP地址组请参见添加IP地址组。
- 域名/域名组:支持域名或域名组的防护。
- ANY:任意目的地址。
服务
设置访问流量的“协议类型”和“端口号”。- 服务:设置协议类型、源端口和目的端口。
- 协议类型:支持选择TCP、UDP、ICMP。
- 源/目的端口:“协议类型”选择“TCP”或“UDP”时,需要设置端口号。
说明:- 如您需设置该IP地址的全部端口,可配置“端口”为“1-65535”。
- 如您需设置某个端口,可填写为单个端口。例如设置22端口的访问,则配置“端口”为“22”。
- 如您需设置某个范围的端口,可填写为连续端口组,中间使用“-”隔开。例如设置80-443端口的访问,则配置“端口”为“80-443”。
- 服务组:支持多个服务(协议、源端口、目的端口)的集合,添加自定义服务组请参见添加服务组,预定义服务组请参见查看预定义服务组。
- ANY:任意协议类型和端口号。
应用
(可选)设置针对应用层协议的防护策略。- “服务”选择“Any”时,支持所有应用类型。
- “服务”选择“服务”,“协议类型”选择“TCP”时,支持TCP的应用类型,如HTTP、HTTPS等。
- “服务”选择“服务”,“协议类型”选择“UDP”时,支持UDP的应用类型,如DNS、RDP等。
动作
设置流量经过防火墙时的处理动作。
- 放行:防火墙允许此流量转发。
- 阻断:防火墙禁止此流量转发。
时间计划管理
(可选)单击“时间计划管理”设置规则的生效时间段,选择已设置的时间计划或新增时间计划。
配置长连接
当前防护规则仅配置一个“服务”且“协议类型”选择“TCP”或“UDP”时,可配置业务会话老化时间。- 是:设置长连接时长。
- 否:保留默认时长,各协议规则默认支持的连接时长如下:
- TCP协议:1800s。
- UDP协议:60s。
说明:最大支持50条规则设置长连接。
长连接时长
“配置长连接”选择“是”时,需要配置此参数。
设置长连接时长。输入“时”、“分”、“秒”。
说明:支持时长设置为1秒~1000天。
标签
(可选)用于标识规则,可通过标签实现对安全策略的分类和搜索。
策略优先级
设置该策略的优先级:
- 置顶:表示将该策略的优先级设置为最高。
- 移动至选中规则后:表示将该策略优先级设置到某一规则后。
说明:- 设置后,优先级数字越小,策略的优先级越高。
- 添加的第一条防护规则默认优先级是1,无需选择“策略优先级”。
启用状态
设置该策略是否立即启用。
:表示立即启用,规则生效;
:表示立即关闭,规则不生效。
描述
(可选)标识该规则的使用场景和用途,以便后续运维时快速区分不同规则的作用。
- IP地址:支持设置单个IP地址、多个连续IP地址、地址段。
- 单击“确认”,完成配置防护规则。
NAT流量防护规则
- 登录管理控制台。
- 单击管理控制台左上角的,选择区域。
- 在左侧导航栏中,单击左上方的,选择“安全与合规 > 云防火墙”,进入云防火墙的总览页面。
- (可选)切换防火墙实例:在页面左上角的下拉框中切换防火墙。
- 在左侧导航栏中,选择“访问控制 > 访问策略管理”,进入“访问策略管理”页面。
- 添加新的防护规则。
单击“添加”,在弹出的“添加防护规则”中,填写新的防护信息。
- DNAT场景填写规则请参见表 添加防护规则-DNAT场景
- SNAT场景填写规则请参见表 添加防护规则-SNAT场景。
表3 添加防护规则-DNAT场景 参数名称
参数说明
规则类型
选择NAT规则: 防护 NAT网关 的流量,支持配置私网IP。
说明:NAT规则需满足:- “专业版”防火墙,升级版本请参见升级云防火墙版本。
- 已配置VPC边界防火墙,请参见管理VPC边界防火墙。
名称
自定义安全策略规则的名称。
方向
选择“DNAT”。
源
设置访问流量中发送数据的地址参数。- IP地址:填写私网IP地址,支持设置单个IP地址、多个连续IP地址、地址段。
- 单个IP地址,如:192.168.10.5
- 多个连续IP地址,中间使用“-”隔开,如:192.168.0.2-192.168.0.10
- 地址段,使用"/"隔开掩码,如:192.168.2.0/24
- IP地址组:支持多个私网IP地址的集合,添加IP地址组请参见添加IP地址组。
- 地域:支持地理位置防护,通过指定大洲、国家、地区配置防护规则。
- Any:任意源地址。
目的
设置访问流量中的接收数据的地址参数。- IP地址:填写私网IP地址,支持设置单个IP地址、多个连续IP地址、地址段。
- 单个IP地址,如:192.168.10.5
- 多个连续IP地址,中间使用“-”隔开,如:192.168.0.2-192.168.0.10
- 地址段,使用"/"隔开掩码,如:192.168.2.0/24
- IP地址组:支持多个私网IP地址的集合,添加IP地址组请参见添加自定义IP地址组。
- Any:任意目的地址。
服务
- 服务:设置协议类型、源端口和目的端口。
- 协议类型:支持选择TCP、UDP、ICMP。
- 源/目的端口:“协议类型”选择“TCP”或“UDP”时,需要设置端口号。
说明:- 如您需设置该IP地址的全部端口,可配置“端口”为“1-65535”。
- 如您需设置某个端口,可填写为单个端口。例如设置22端口的访问,则配置“端口”为“22”。
- 如您需设置某个范围的端口,可填写为连续端口组,中间使用“-”隔开。例如设置80-443端口的访问,则配置“端口”为“80-443”。
- 服务组:支持多个服务(协议、源端口、目的端口)的集合,添加自定义服务组请参见添加服务组,预定义服务组请参见查看预定义服务组。
- Any:任意协议类型和端口号。
应用
(可选,“目的”选择“域名/域名组”时,参数为必选)设置针对应用层协议的防护策略。- “服务”选择“Any”时,支持所有应用类型。
- “服务”选择“服务”,“协议类型”选择“TCP”时,支持TCP的应用类型,如HTTP、HTTPS等。
- “服务”选择“服务”,“协议类型”选择“UDP”时,支持UDP的应用类型,如DNS、RDP等。
动作
设置流量经过防火墙时的处理动作。
- 放行:防火墙允许此流量转发。
- 阻断:防火墙禁止此流量转发。
时间计划管理
(可选)单击“时间计划管理”设置规则的生效时间段,选择已设置的时间计划或新增时间计划。
配置长连接
当前防护规则仅配置一个“服务”且“协议类型”选择“TCP”或“UDP”时,可配置业务会话老化时间。- 是:设置长连接时长。
- 否:保留默认时长,各协议规则默认支持的连接时长如下:
- TCP协议:1800s。
- UDP协议:60s。
说明:最大支持50条规则设置长连接。
长连接时长
“配置长连接”选择“是”时,需要配置此参数。
设置长连接时长。输入“时”、“分”、“秒”。
说明:支持时长设置为1秒~1000天。
标签
(可选)用于标识规则,可通过标签实现对安全策略的分类和搜索。
策略优先级
设置该策略的优先级:
- 置顶:表示将该策略的优先级设置为最高。
- 移动至选中规则后:表示将该策略优先级设置到某一规则后。
说明:- 设置后,优先级数字越小,策略的优先级越高。
- 添加的第一条防护规则默认优先级是1,无需选择“策略优先级”。
启用状态
设置该策略是否立即启用。
:表示立即启用,规则生效。
:表示立即关闭,规则不生效。
描述
(可选)标识该规则的使用场景和用途,以便后续运维时快速区分不同规则的作用。
表4 添加防护规则-SNAT场景 参数名称
参数说明
规则类型
选择NAT规则: 防护NAT网关的流量,支持配置私网IP。
说明:NAT规则需满足:- “专业版”防火墙,升级版本请参见升级云防火墙版本。
- 已配置VPC边界防火墙,请参见管理VPC边界防火墙。
名称
自定义安全策略规则的名称。
方向
选择“SNAT”。
源
设置访问流量中发送数据的地址参数。- IP地址:填写私网IP地址,支持设置单个IP地址、多个连续IP地址、地址段。
- 单个IP地址,如:192.168.10.5
- 多个连续IP地址,中间使用“-”隔开,如:192.168.0.2-192.168.0.10
- 地址段,使用"/"隔开掩码,如:192.168.2.0/24
- IP地址组:支持多个私网IP地址的集合,添加IP地址组请参见添加IP地址组。
- 地域:支持地理位置防护,通过指定大洲、国家、地区配置防护规则。
- Any:任意源地址。
目的
设置访问流量中的接收数据的地址参数。- IP地址:填写私网IP地址,支持设置单个IP地址、多个连续IP地址、地址段。
- 单个IP地址,如:192.168.10.5
- 多个连续IP地址,中间使用“-”隔开,如:192.168.0.2-192.168.0.10
- 地址段,使用"/"隔开掩码,如:192.168.2.0/24
- IP地址组:支持多个私网IP地址的集合,添加IP地址组请参见添加自定义IP地址组。
- 地域:支持地理位置防护,通过指定大洲、国家、地区配置防护规则。
- 域名/域名组:“方向”选择“内-外”时,支持域名或域名组的防护。
- 应用型:支持域名或泛域名的防护;适用应用层协议,支持HTTP、HTTPS的应用协议类型;通过域名匹配。
- 网络型:支持单个域名或多个域名的防护;适用网络层协议,支持所有协议类型;通过解析到的IP过滤。
说明:- 防护HTTP、HTTPS应用类型的域名时可选择任意类型。
- 防护HTTP、HTTPS应用类型的泛域名时仅支持选择“应用型”的任意选项。
- 防护其它应用类型(如FTP、MySQL、SMTP)的单个域名:选择“网络型”的任意选项(选择“域名”时,解析出的ip地址上限个数为600个)。
- 同一域名同时需要配置HTTP/HTTPS(泛域名/应用型域名组)和其它应用类型(网络型域名组)时,“网络型”的防护规则“优先级”需高于“应用型”。
- 应用型与网络型详细介绍请参见添加域名组。
- Any:任意目的地址。
服务
- 服务:设置协议类型、源端口和目的端口。
- 协议类型:支持选择TCP、UDP、ICMP。
- 源/目的端口:“协议类型”选择“TCP”或“UDP”时,需要设置端口号。
说明:- 如您需设置该IP地址的全部端口,可配置“端口”为“1-65535”。
- 如您需设置某个端口,可填写为单个端口。例如设置22端口的访问,则配置“端口”为“22”。
- 如您需设置某个范围的端口,可填写为连续端口组,中间使用“-”隔开。例如设置80-443端口的访问,则配置“端口”为“80-443”。
- 服务组:支持多个服务(协议、源端口、目的端口)的集合,添加自定义服务组请参见添加服务组,预定义服务组请参见查看预定义服务组。
- Any:任意协议类型和端口号。
应用
(可选,“目的”选择“域名/域名组”时,参数为必选)设置针对应用层协议的防护策略。- “服务”选择“Any”时,支持所有应用类型。
- “服务”选择“服务”,“协议类型”选择“TCP”时,支持TCP的应用类型,如HTTP、HTTPS等。
- “服务”选择“服务”,“协议类型”选择“UDP”时,支持UDP的应用类型,如DNS、RDP等。
动作
设置流量经过防火墙时的处理动作。
- 放行:防火墙允许此流量转发。
- 阻断:防火墙禁止此流量转发。
时间计划管理
(可选)单击“时间计划管理”设置规则的生效时间段,选择已设置的时间计划或新增时间计划。
配置长连接
当前防护规则仅配置一个“服务”且“协议类型”选择“TCP”或“UDP”时,可配置业务会话老化时间。- 是:设置长连接时长。
- 否:保留默认时长,各协议规则默认支持的连接时长如下:
- TCP协议:1800s。
- UDP协议:60s。
说明:最大支持50条规则设置长连接。
长连接时长
“配置长连接”选择“是”时,需要配置此参数。
设置长连接时长。输入“时”、“分”、“秒”。
说明:支持时长设置为1秒~1000天。
标签
(可选)用于标识规则,可通过标签实现对安全策略的分类和搜索。
策略优先级
设置该策略的优先级:
- 置顶:表示将该策略的优先级设置为最高。
- 移动至选中规则后:表示将该策略优先级设置到某一规则后。
说明:- 设置后,优先级数字越小,策略的优先级越高。
- 添加的第一条防护规则默认优先级是1,无需选择“策略优先级”。
启用状态
设置该策略是否立即启用。
:表示立即启用,规则生效。
:表示立即关闭,规则不生效。
描述
(可选)标识该规则的使用场景和用途,以便后续运维时快速区分不同规则的作用。
- 单击“确认”,完成配置防护规则。
访问控制策略默认状态为放行。
后续操作
- 查看防护效果:
- 策略的命中情况,整体防护概况请参见通过策略助手查看防护信息,详细日志请参见访问控制日志。
- 流量趋势和统计结果,整体防护概况请参见查看流量数据,详细流量记录请参见流量日志。
相关操作
批量添加防护规则请参见导入/导出防护策略。
VPC边界防火墙常见问题
更多常见问题 >>-
网络ACL是一个子网级别的可选安全层,通过与子网关联的出方向/入方向规则控制出入子网的数据流。
-
网络边界上通过部署七层防火墙、IPS、WAF、VPN等安全设备为来自互联网边界及公有云内部网络的安全威胁提供防护;通道安全加密,保证数据传输安全。
-
边界网关协议(BGP)是运行于 TCP 上的一种自治系统的路由协议。 BGP 系统的主要功能是和其他的 BGP 系统交换网络可达信息。BGP用于在不同自治系统(AS)之间交换路由信息。 当两个AS需要交换路由信息时,每个AS必须指定一个运行BGP的节点来代表该AS与其他AS交换路由信息。 该节点可以是主机。
-
华为云Web应用防火墙WAF为用户提供Web应用防火墙有什么作用、和云防火墙有什么区别、支持的防护对象、快速入门、如何配置防护规则相关内容。
-
虚拟私有云VPC产品简介、VPC产品使用及应用场景,帮助客户快速了解及使用虚拟私有云VPC。虚拟私有云是用户在华为云上申请的隔离的、私密的虚拟网络环境。
-
华为云Web应用防火墙WAF对网站业务流量进行多维度检测和防护,结合深度机器学习智能识别恶意请求特征和防御未知威胁,防范常见Web攻击,Web攻击检测拦截,全面避免网站被黑客恶意攻击和入侵,0Day漏洞快速防护
更多相关专题
更多精彩内容
域名注册服务机构许可:黔D3-20230001 代理域名注册服务机构:新网、西数