Tous les produits
Search
Centre de documentation

Cloud Firewall:What is Cloud Firewall?

Dernière mise à jour :Aug 10, 2026

Cloud Firewall est un service de pare-feu managé qui offre un contrôle centralisé du trafic et une isolation de sécurité pour vos charges de travail sur Alibaba Cloud. Il protège vos ressources à travers trois frontières de trafic — Internet, Virtual Private Cloud (VPC) et hôte — sans déploiement matériel ni configuration complexe.

Cas d'utilisation

  • Contrôlez le trafic Internet entrant et sortant — Appliquez des politiques de contrôle d'accès granulaires aux actifs exposés sur Internet et bloquez les menaces avant qu'elles n'atteignent vos charges de travail.

  • Sécurisez le trafic est-ouest entre les VPC — Surveillez et contrôlez le trafic entre les VPC, entre les VPC et les centres de données sur site, ainsi qu'à travers les topologies de réseau cloud.

  • Protégez les réseaux privés accédant à Internet via des passerelles NAT — Bloquez le trafic sortant non autorisé avant qu'il ne quitte votre environnement cloud.

  • Gérez les groupes de sécurité ECS de manière centralisée — Synchronisez automatiquement les politiques de contrôle d'accès avec les groupes de sécurité d'Elastic Compute Service (ECS) et appliquez la micro-segmentation sur vos instances.

  • Détectez les menaces et visualisez les relations d'accès — Identifiez les hôtes compromis, bloquez les connexions sortantes non autorisées et cartographiez les flux de trafic sur l'ensemble de vos ressources cloud.

  • Activez la protection en un clic — Cloud Firewall utilise un déploiement en cluster et s'adapte automatiquement à l'échelle. Aucune provision d'infrastructure n'est requise.

Positionnement de Cloud Firewall

image

image

Types de pare-feu

Cloud Firewall propose quatre types de pare-feu, chacun protégeant un segment distinct de votre périmètre de trafic.

Pare-feu Internet

Contrôle le trafic nord-sud entrant et sortant entre vos actifs exposés sur Internet et Internet. Le module de défense contre les menaces intégré assure la détection des hôtes compromis, le blocage des connexions sortantes et la visualisation des relations d'accès. Activez la protection en un clic : Cloud Firewall se déploie sous forme de cluster et s'adapte automatiquement à l'échelle.

Pare-feu NAT

Protège les ressources VPC qui accèdent à Internet via des passerelles NAT. Il bloque les accès non autorisés, les fuites de données et les attaques par trafic malveillant avant qu'ils n'affectent votre réseau privé.

Pare-feu VPC

Surveille et contrôle le trafic est-ouest à travers votre topologie de réseau cloud. Les flux de trafic pris en charge dépendent de votre type de connectivité :

Routeur de transit Enterprise Edition :

  • Trafic entre les VPC situés dans la même région ou dans des régions différentes

  • Trafic entre un VPC et un routeur de bordure virtuel (VBR), représentant la connectivité avec les centres de données sur site

  • Trafic entre un VPC et une instance Cloud Connect Network (CCN)

  • Trafic entre plusieurs VBR, ou entre une instance CCN et un VBR

Routeur de transit Basic Edition :

  • Trafic entre les VPC situés dans la même région ou dans des régions différentes

  • Trafic entre un VPC et un VBR

  • Trafic entre un VPC et une instance CCN

Liaison Express Connect :

  • Trafic entre les VPC de la même région appartenant au même compte, connectés via une liaison Express Connect en mode VPC

  • Trafic entre les VPC de la même région connectés à l'aide d'une connexion d'appairage VPC

Pare-feu ECS

Gère les groupes de sécurité ECS et contrôle le trafic entrant et sortant des instances ECS dans les VPC. Les politiques de contrôle d'accès sont synchronisées automatiquement avec les groupes de sécurité ECS. Prend en charge les vérifications de conformité des groupes de sécurité et la visualisation de la micro-segmentation.

Périmètre de protection

Périmètre de protection

Description

Références

Ressources cloud et trafic

Pare-feu Internet (nord-sud) : Protège les actifs IPv4 et IPv6, notamment ECS, Elastic IP Address (EIP) (y compris EIP de couche 2), équilibreur de charge, Bastionhost, NAT, HAVIP et GA EIP. Actifs IPv4 : ALB EIP, adresse IP sortante Bastionhost, adresse IP Bastionhost, adresse IP entrante Bastionhost, EIP, ECS EIP, adresse IP publique ECS, ENI EIP, GA EIP (uniquement pour les instances GA standard ; uniquement de type EIP ; uniquement pour les régions d'accélération hors POP — appelez ListAvailableBusiRegions pour vérifier), HAVIP, NAT EIP, adresse IP publique NAT, NLB EIP, SLB EIP, adresse IP publique SLB, adresse IP publique de la passerelle AI, adresse IP publique de la passerelle API. Actifs IPv6 : ALB IPv6, ECS IPv6, ENI EIP IPv6, GA EIP IPv6 (mêmes contraintes que pour GA EIP IPv4), NLB IPv6, SLB IPv6, adresse IPv6 publique de la passerelle AI, adresse IPv6 publique de la passerelle API. Pare-feu NAT : Trafic des réseaux privés vers Internet. Pare-feu VPC (est-ouest) : Consultez Types de pare-feu. Pare-feu ECS : Trafic entrant et sortant des instances ECS.

Pare-feu Internet, Pare-feu NAT, Configurer un pare-feu VPC pour un routeur de transit Enterprise Edition, Configurer un pare-feu VPC pour un routeur de transit Basic Edition, Configurer un pare-feu VPC pour Express Connect, Créer une politique de contrôle d'accès pour un pare-feu ECS

Type de réseau cloud

VPC : Cloud Firewall prend en charge tous les VPC Alibaba Cloud. Réseau classique : Les fonctionnalités Pare-feu Internet et système de prévention des intrusions (IPS) prennent en charge le réseau classique. Les pare-feu ECS protègent les instances dans les VPC, mais pas celles du réseau classique.

Régions prises en charge

Régions prises en charge par Cloud Firewall.

Régions prises en charge

En raison de l'architecture réseau historique, Cloud Firewall ne prend pas en charge la redirection du trafic pour un petit nombre d'instances SLB exposées sur Internet. Pour rediriger le trafic vers Cloud Firewall, associez des EIP aux instances SLB internes.
Important

Le pare-feu Internet de Cloud Firewall gère le trafic entre Internet et les actifs publics dans le cloud, tels que les adresses IP élastiques (EIP), les adresses IP publiques de NAT Gateway et les adresses IP publiques de SLB. Il ne peut pas protéger directement les adresses IP publiques des réseaux sur site.

Pour protéger un centre de données autonome ou un réseau sur site, vous pouvez connecter ce réseau à un VPC Alibaba Cloud à l'aide de Cloud Enterprise Network (CEN) ou d'une connexion d'appairage. Vous pouvez ensuite utiliser le pare-feu de limite VPC pour appliquer un contrôle d'accès unifié et une protection de sécurité au trafic d'interconnexion inter-cloud.

Éditions

Cloud Firewall est disponible dans les éditions suivantes : Free Edition, Premium Edition, Enterprise Edition, Ultimate Edition, ainsi qu'une option de paiement à l'utilisation. Pour une répartition complète des capacités de protection par édition, consultez Fonctionnalités.

Édition

Contenu inclus

Facturation

Paiement à l'utilisation

Protège les actifs exposés sur Internet. Comprend la sensibilisation aux attaques, la prévention des attaques, les notifications d'exceptions d'actifs et les politiques de contrôle d'accès pour le pare-feu Internet.

Paiement à l'utilisation — s'adapte à l'utilisation. Convient aux charges de travail dont le trafic fluctue ou aux besoins temporaires en ressources.

Premium Edition

Protège les actifs exposés sur Internet. Comprend l'analyse et la protection du trafic, la gestion du trafic Internet, la prévention des attaques, l'analyse des journaux, la gestion multi-comptes et les notifications d'exceptions d'actifs.

Abonnement — paiement anticipé à tarif réduit. Convient aux charges de travail stables et de longue durée.

Enterprise Edition

Protège les actifs exposés sur Internet, les VPC et les instances ECS. Inclut toutes les fonctionnalités de Premium Edition, ainsi que la visualisation, la défense de la sécurité réseau à travers les VPC et la gestion centralisée des groupes de sécurité.

Abonnement

Ultimate Edition

Inclut toutes les fonctionnalités d'Enterprise Edition avec une protection plus puissante.

Abonnement

Conformité

Cloud Firewall est conforme aux normes ISO 9001, ISO 20000, ISO 22301, ISO 27001, ISO 27017, ISO 27018, ISO 29151, ISO 27701, BS 10012, Cloud Security Alliance (CSA) Security, Trust, and Assurance Registry (STAR), ainsi qu'aux normes de sécurité des données Payment Card Industry (PCI) DSS.

FAQ

Quelles sont les différences entre Web Application Firewall (WAF), Cloud Firewall et Anti-DDoS Pro / Anti-DDoS Premium ?

  • Web Application Firewall (WAF) : Produit de sécurité dédié à la couche applicative HTTP/HTTPS. WAF effectue une inspection approfondie des requêtes web pour se défendre contre les attaques au niveau de la couche application.

  • Cloud Firewall (CFW) : Produit de contrôle d'accès unifié au périmètre réseau pour les environnements cloud. CFW gère le trafic et assure la prévention des intrusions aux limites Internet, VPC et NAT pour empêcher l'intrusion au niveau réseau et les mouvements latéraux.

  • Anti-DDoS : Protège contre les attaques par déni de service distribué (DDoS) à grande échelle en redirigeant le trafic vers des centres de nettoyage distribués mondialement. Anti-DDoS filtre le trafic malveillant afin de maintenir la stabilité et la disponibilité des services pendant les attaques.

Produit cloud

Web Application Firewall (WAF)

Cloud Firewall (CFW)

Anti-DDoS

Niveau de protection

Couche application (L7)

Couches réseau/transport (L3-L4)

Couches réseau/transport (L3-L4) et couche application (L7)

Mécanisme principal

Analyse sémantique, mise en correspondance des règles et modélisation du comportement

Politiques de contrôle d'accès, inspection avec état et système de prévention des intrusions (IPS)

Nettoyage du trafic, filtrage basé sur les signatures et mise à l'échelle de la bande passante

Attaques défendables

Injections SQL, XSS, téléchargements de webshells, attaques par flood HTTP, bots malveillants et abus d'API

Balayage de ports, attaques par force brute, accès non autorisés, vers de cryptomining et menaces liées au trafic est-ouest

Attaques volumétriques L3/L4 telles que les floods SYN et UDP, ainsi que les attaques de couche application L7 telles que les floods HTTP à haute fréquence

Cas d'utilisation

Défendez les sites web et les applications contre la falsification, les accès malveillants, le scraping par bot et les abus d'API.

Appliquez des politiques d'accès unifiées pour les ressources cloud aux points d'entrée et de sortie du réseau public. Prévenez les attaques par force brute sur les serveurs et les mouvements latéraux au sein des réseaux internes.

Garantissez la continuité des services et la disponibilité du réseau lors d'attaques à fort volume avec zéro perte de paquets.

Pour mettre en place un système de défense en profondeur, vous pouvez utiliser une architecture combinant Anti-DDoS Pro et Anti-DDoS Premium, Cloud Firewall et WAF.

Puis-je utiliser Cloud Firewall avec d'autres produits tels que CDN, NAT Gateway et WAF ? Quel est le chemin du trafic de service ?

Oui. Cloud Firewall peut être déployé avec d'autres produits cloud. Le chemin du trafic est illustré dans la figure ci-dessous.

image

Comment déterminer le nombre d'instances Cloud Firewall à acheter pour mes services ?

Les nouveaux utilisateurs utilisent par défaut le modèle de facturation 2,0. Dans ce modèle, Cloud Firewall basé sur abonnement utilise un type d'instance polyvalent. Vous pouvez utiliser ce type d'instance pour créer différents pare-feu de frontière. Par exemple, l'abonnement Premium Edition fournit un type d'instance polyvalent.

Le nombre d'instances Cloud Firewall consommées est calculé comme suit :

  • Pare-feu Internet : Une instance est requise pour chaque région protégée. Au sein d'une même région, un seul type d'instance est consommé, quel que soit le nombre d'adresses IP publiques protégées ou qu'il s'agisse d'adresses IPv4 ou IPv6.

  • Pare-feu de frontière NAT : Une instance est requise pour chaque instance NAT Gateway.

  • Pare-feu de frontière VPC :

    • Dans une architecture Cloud Enterprise Network (CEN) Enterprise Edition, une instance est requise pour chaque TransitRouter (TR).

    • Dans une architecture CEN Basic Edition, une instance est requise pour chaque VPC.

    • Dans une architecture de connexion d'appairage VPC, une instance est requise pour chaque paire de VPC.

  • Gestion multi-comptes : Si vous activez cette fonctionnalité, les ressources de chaque compte membre consomment un type d'instance Cloud Firewall et entraînent des frais d'instance distincts.

Cloud Firewall d'Alibaba Cloud est-il un produit développé en interne ou un produit OEM ?

Cloud Firewall est entièrement développé en interne par Alibaba Cloud. Il ne s'agit pas d'un produit OEM provenant d'un fournisseur tiers.

Étapes suivantes

Références