Tous les produits
Search
Centre de documentation

Cloud Firewall:Configure a VPC firewall for a Basic Edition TR

Dernière mise à jour :Aug 10, 2026

Si vos instances réseau, telles que Virtual Private Cloud (VPC), Virtual Border Router (VBR) ou Cloud Connect Network (CCN), sont connectées via une instance Cloud Enterprise Network (CEN) utilisant un routeur de transit Édition de base, vous pouvez utiliser un pare-feu VPC pour protéger le trafic entre ces instances et sécuriser vos ressources. Cette rubrique explique comment configurer un pare-feu VPC pour un routeur de transit Édition de base.

Présentation de la fonctionnalité

Fonctionnement

Une fois le pare-feu VPC activé, Cloud Firewall intercepte et filtre le trafic entre les VPC. Il applique des mesures de sécurité telles que l'inspection approfondie des paquets (DPI), les règles du système de prévention des intrusions (IPS), le renseignement sur les menaces, le correctif virtuel et les politiques de contrôle d'accès afin de déterminer s'il convient d'autoriser ou de bloquer le trafic. Cette approche bloque les accès non autorisés et sécurise le trafic entre vos ressources de réseau privé.

Le schéma suivant illustre un exemple de protection du trafic dans une topologie de routeur de transit Édition de base avec un pare-feu VPC.

image

Pour plus d'informations sur le périmètre de protection, consultez Qu'est-ce que Cloud Firewall ?

Impacts potentiels

La création d'un pare-feu VPC ne nécessite aucune modification de votre topologie réseau actuelle. Vous pouvez créer un pare-feu VPC et configurer la redirection automatique du trafic pour protéger vos ressources sans affecter vos services. Le processus de création prend environ 5 minutes. Nous vous recommandons d'activer le pare-feu VPC pendant les heures creuses.

L'activation ou la désactivation d'un pare-feu VPC prend de 5 à 30 minutes, selon le nombre d'entrées de routage. Durant cette opération, les connexions persistantes peuvent subir des interruptions transitoires de quelques secondes. Les connexions éphémères ne sont pas affectées.

Remarque

Avant d'activer un pare-feu VPC, vérifiez que vos applications disposent d'un mécanisme de retransmission TCP automatique. Surveillez l'état des connexions de vos applications pendant l'opération afin d'éviter toute interruption due à l'absence de ce mécanisme.

Limites

Limite

Description

Solution

Limites VPC

Lorsque vous activez un pare-feu VPC, une instance VPC nommée Cloud_Firewall_VPC est créée. Assurez-vous que votre compte dispose d'un quota VPC suffisant. Pour plus d'informations sur les quotas VPC, consultez Limites et quotas.

Par exemple, le nombre par défaut de VPC pouvant être créés dans la même région est de 10. Après l'activation du pare-feu VPC, un VPC est automatiquement créé, ce qui vous permet de créer jusqu'à 9 VPC supplémentaires.

Si votre quota est atteint, vous devez augmenter votre quota VPC. Pour plus d'informations, consultez Gérer les quotas VPC.

Assurez-vous que le nombre d'instances réseau (y compris les VPC, VBR et CCN) attachées à un routeur de transit Édition de base dans chaque région ne dépasse pas le quota. Le décompte des VPC inclut le Cloud_Firewall_VPC créé automatiquement lors de l'activation du pare-feu VPC. Pour plus d'informations sur la limite d'instances réseau pour un routeur de transit Édition de base, consultez Limites.

Par exemple, si chaque routeur de transit Édition de base prend en charge 10 instances réseau par défaut et que l'activation d'un pare-feu VPC crée automatiquement un VPC, vous pouvez attacher au maximum 9 instances réseau supplémentaires.

Nous vous recommandons d'utiliser un routeur de transit Édition entreprise. Pour obtenir de l'aide, .

Une instance CEN peut protéger un maximum de 31 VPC dans la même région.

Aucune

Limites de routage

L'instance CEN ne doit contenir aucune politique de routage dont le Comportement de la stratégie est défini sur Deny, à l'exception de la politique de refus par défaut générée automatiquement par CEN avec une priorité de 5000. Dans le cas contraire, vos services seront interrompus.

Nous vous recommandons de supprimer les politiques de routage concernées. Pour obtenir de l'aide, .

Après l'activation d'un pare-feu VPC, Cloud Firewall ajoute automatiquement des entrées de routage personnalisées à la table de routage du VPC. Une table de routage VPC unique prend en charge un maximum de 200 entrées de routage personnalisées. Si le nombre d'entrées de routage personnalisées dans la table de routage du VPC atteint la limite, vous ne pouvez pas activer le pare-feu VPC.

Augmentez le quota d'entrées de routage personnalisées.

Vous devez augmenter le quota d'entrées de routage personnalisées pour les tables de routage VPC de votre compte. Pour plus d'informations, consultez Gérer les quotas.

Assurez-vous que le nombre d'entrées de routage dans l'instance CEN ne dépasse pas le quota. Ce nombre inclut les entrées de routage ajoutées automatiquement lors de l'activation d'un pare-feu VPC. Pour plus d'informations sur le nombre d'entrées de routage prises en charge dans une instance CEN, consultez Limites.

Nous vous recommandons de limiter le nombre d'entrées de routage publiées à 100. Si nécessaire, .

Vous ne pouvez pas activer un pare-feu VPC si un VPC possède une table de routage personnalisée liée à un vSwitch.

Vous pouvez supprimer la table de routage personnalisée ou dissocier le vSwitch de la table de routage personnalisée.

Limites liées au type de trafic

  • Un pare-feu VPC ne protège pas le trafic IPv6.

  • Le trafic destiné au bloc CIDR des services cloud (100.64.0.0/10) n'est pas redirigé vers le pare-feu VPC pour protection.

Aucune

Autres limites

Si vous avez activé un pare-feu VPC avant le 1er mai 2021 et qu'il utilise un bloc CIDR public comme bloc privé (tout bloc autre que 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16) ou redirige le trafic bidirectionnel depuis une plage d'adresses IP /32, vos services peuvent être affectés :

  • Lors de l'accès aux ressources entre VPC, le trafic peut traverser le pare-feu VPC dans une seule direction. Cela peut entraîner l'absence de données de journalisation du trafic et provoquer des échecs de protection pour le contrôle d'accès des couches 4 et 7 ainsi que pour l'IPS.

  • Lors de l'accès aux ressources Server Load Balancer (SLB) ou ApsaraDB RDS entre VPC, des pertes de paquets peuvent se produire car le trafic vers et depuis SLB et ApsaraDB RDS peut emprunter des chemins différents. Cela peut rendre les services SLB et ApsaraDB RDS inaccessibles.

Remarque

Cette limitation ne s'applique pas aux utilisateurs ayant activé un pare-feu VPC le 1er mai 2021 ou après cette date.

Nous vous recommandons de planifier votre réseau conformément aux normes et d'éviter d'utiliser des blocs CIDR publics comme blocs privés ou de rediriger le trafic provenant de plages d'adresses IP /32 dans votre instance CEN.

Si vous avez des besoins métier spécifiques, .

Lors de l'activation ou de la désactivation d'un pare-feu VPC, les connexions persistantes établies vers certains services cloud, tels que Server Load Balancer (SLB) et ApsaraDB RDS, peuvent être interrompues.

  • Lors de l'activation ou de la désactivation d'un pare-feu VPC, configurez temporairement la vérification d'état SLB pour utiliser un serveur backend situé dans le VPC local afin d'éviter l'instabilité des vérifications d'état. Vous pourrez rétablir le paramètre d'origine une fois l'opération terminée. Pour plus d'informations, consultez Configurer et gérer les vérifications d'état CLB.

  • Mettez en œuvre des mécanismes de protection et de reconnexion des connexions côté client.

Créer et activer un pare-feu VPC

Prérequis

  • Vous avez souscrit à l'Édition entreprise, à l'Édition ultime ou à l'Édition paiement à l'utilisation de Cloud Firewall. Pour plus d'informations, consultez Souscrire à Cloud Firewall.

    Remarque

    Seules les éditions Entreprise, Ultime et Paiement à l'utilisation de Cloud Firewall prennent en charge la configuration d'un pare-feu VPC pour un routeur de transit Édition de base. L'Édition Premium ne prend pas en charge cette fonctionnalité.

  • Vous avez autorisé Cloud Firewall à accéder à vos ressources cloud. Pour plus d'informations, consultez Autoriser Cloud Firewall à accéder aux ressources cloud.

  • Vous avez souscrit à une instance CEN et l'avez utilisée pour établir la connectivité réseau entre les VPC. Pour plus d'informations, consultez Connecter des VPC dans la même région (Édition de base) et Connecter des VPC entre régions et comptes (Édition de base).

    Remarque

    Si un VPC de votre instance CEN a été créé par un autre compte Alibaba Cloud et que ce compte n'a pas accordé les autorisations requises à Cloud Firewall, vous ne pouvez pas créer de pare-feu VPC. Nous vous recommandons de vous connecter à la console Cloud Firewall avec le compte correspondant pour accorder les autorisations, puis d'activer le pare-feu VPC. Pour plus d'informations, consultez Autoriser Cloud Firewall à accéder aux ressources cloud.

  • Assurez-vous que les régions où se trouvent vos ressources réseau sont prises en charge par le pare-feu VPC. Pour plus d'informations, consultez Régions prises en charge.

Procédure

Avertissement
  • Après la création d'un pare-feu VPC, la modification du vSwitch et de la table de routage dans le VPC Cloud Firewall créé peut entraîner des interruptions de trafic.

  • S'il n'y a qu'un seul VBR dans l'instance CEN, la création ou l'activation du pare-feu VPC, ou l'exécution d'une coupure réseau, peut entraîner des interruptions de trafic.

  • Les opérations de restauration et de pause ne sont pas prises en charge pendant le processus d'ouverture du pare-feu VPC. En cas d'exception, le système effectue automatiquement une restauration.

  1. Connectez-vous à la console Cloud Firewall. Dans le volet de navigation de gauche, cliquez sur Firewall.

  2. Sur la page Firewall, cliquez sur VPC Firewall.

  3. Dans l'onglet VPC Firewall, cliquez sur Cloud Enterprise Network (Basic Edition).

  4. Localisez l'instance CEN pour laquelle vous souhaitez créer un pare-feu VPC et cliquez sur Create dans la colonne Actions.

    Si la ressource que vous souhaitez protéger ne figure pas dans la liste des ressources, cliquez sur Synchronize Assets pour synchroniser les informations sur les ressources du compte Alibaba Cloud actuel et de ses comptes membres.

  5. Dans le panneau Create Firewall, suivez l'assistant de configuration pour terminer la configuration du pare-feu VPC.

    Pour un routeur de transit Édition de base, vous pouvez exécuter un diagnostic pour vérifier si les conditions de création du pare-feu sont remplies. Vous pouvez consulter les résultats dans l'assistant Enable Diagnosis. Si vous connaissez bien les exigences de création du pare-feu, vous pouvez ignorer le diagnostic et créer directement le pare-feu.

    Le tableau suivant décrit les configurations du pare-feu VPC dans un environnement connecté via CEN.

    Paramètre

    Description

    Basic Information

    Nom : Spécifiez un nom unique pour identifier l'instance de pare-feu VPC. Nous vous recommandons d'utiliser un nom significatif en fonction de vos besoins métier.

    VPC Configurations of Firewall

    Attribuez des blocs CIDR au VPC Cloud Firewall et au vSwitch créés automatiquement. Ces éléments sont utilisés pour créer un VPC de pare-feu dédié (Cloud_Firewall_VPC) pour la redirection du trafic. Un sous-réseau CIDR est alloué à partir du bloc CIDR VPC attribué pour le vSwitch du VPC Cloud Firewall. Le masque du sous-réseau doit être /29 ou plus court et ne doit pas entrer en conflit avec votre plan réseau.

    Important

    Ces paramètres dépendent de la configuration de votre service et ne peuvent pas être modifiés après la création. Pour apporter des modifications, vous devez supprimer et recréer le pare-feu.

    • VPC of Firewall : La valeur par défaut est 10.0.0.0/8. Vous pouvez personnaliser le bloc CIDR du VPC de pare-feu. Les plages prises en charge incluent 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 et leurs sous-réseaux.

    • vSwitch CIDR Block : La valeur par défaut est 10.219.219.216/29. Si la valeur par défaut entre en conflit avec votre plan réseau, vous pouvez personnaliser ce bloc CIDR.

    • Configurer la zone :

      Remarque
      • Si les zones principale et secondaire sont toutes deux définies sur Default (Auto-assigned), le mode double actif est utilisé. Ce mode convient aux scénarios métier peu sensibles à la latence et est facile à configurer.

      • Si vous spécifiez des zones principale et secondaire, le mode actif-passif est utilisé. Ce mode convient aux scénarios métier sensibles à la latence et permet de réduire la latence du trafic.

      • Vous pouvez consulter les Meilleures pratiques pour la migration des zones de pare-feu VPC pour obtenir des détails sur les modes double actif et actif-passif ainsi que sur les étapes de migration.

      • Primary Zone : Définissez la zone de disponibilité principale pour le vSwitch. Cloud Firewall prend également en charge l'attribution automatique de la zone de disponibilité du vSwitch.

        Important

        Si vos services sont sensibles à la latence, nous vous recommandons de définir la Zone principale sur la zone de disponibilité qui héberge la majorité de vos services. Ensuite, spécifiez la même zone de disponibilité pour le vSwitch du VPC de service afin de réduire encore la latence.

      • Secondary Zone : Définissez la zone de disponibilité secondaire pour le vSwitch. Le pare-feu VPC transfère préférentiellement le trafic via la zone principale pour une transmission efficace. Lorsque la zone principale n'est pas disponible, le système bascule automatiquement le trafic vers la zone secondaire afin d'assurer la continuité des activités dans les scénarios de reprise après sinistre.

    Assign vSwitch for Firewall

    Configurez le vSwitch dans le VPC de service nécessitant une protection du trafic. Ce vSwitch héberge l'interface réseau élastique (ENI) que Cloud Firewall utilise pour la redirection du trafic. Cloud Firewall peut attribuer le vSwitch automatiquement. Si vos services sont sensibles à la latence, vous pouvez personnaliser la zone de disponibilité du VPC de service afin de réduire la latence réseau.

    Important

    Ce paramètre est basé sur la configuration de votre service et ne peut pas être modifié après la création. Pour apporter des modifications, vous devez supprimer et recréer le pare-feu.

    • Zone : Sélectionnez la zone de disponibilité pour le vSwitch du VPC de service. Pour réduire la latence, nous vous recommandons de la définir identique à la zone de disponibilité principale du vSwitch du VPC de pare-feu.

    • vSwitch : Sélectionnez l'instance vSwitch du VPC de service.

    Redirection Configuration

    Activez ou désactivez l'interrupteur de redirection et affichez les blocs CIDR protégés.

    IPS

    Sélectionnez le mode de fonctionnement et la politique pour le module de système de prévention des intrusions (IPS).

    • IPS Mode

      • Monitor Mode : Surveille et génère des alertes pour le trafic malveillant.

      • Block Mode : Bloque le trafic malveillant et intercepte les activités intrusives.

    • IPS Capabilities

      • Basic Rules : Fournit une protection de base pour vos ressources, y compris l'interception des attaques par force brute et l'exploitation des vulnérabilités d'exécution de commandes, ainsi que le contrôle des connexions post-infection vers les serveurs de commande et de contrôle (C&C).

      • Virtual Patching : Fournit une protection en temps réel contre les vulnérabilités applicatives populaires à haut risque.

    Remarque

    Ce paramètre s'applique à toutes les instances réseau sous la même instance CEN.

  6. Cliquez sur Start Creation pour créer le pare-feu VPC.

  7. Dans l'onglet Cloud Enterprise Network (Basic Edition), activez l'interrupteur du pare-feu VPC que vous avez créé.

    Le pare-feu VPC doit être activé pour protéger vos ressources réseau. Le pare-feu VPC est activé avec succès lorsque son Firewall Status passe à Enabled.

    Remarque

    Après l'activation d'un pare-feu VPC, Cloud Firewall nécessite 15 à 30 minutes pour apprendre les nouvelles routes si vous ajoutez ou supprimez des entrées de routage VPC. Nous vous recommandons d'attendre la fin de l'apprentissage des routes, puis de vérifier que la table de routage est mise à jour. Si vous avez des questions, .

    Après la création du pare-feu VPC, Cloud Firewall crée automatiquement les ressources suivantes dans votre Virtual Private Cloud (VPC) :

    • Une ressource VPC nommée Cloud_Firewall_VPC.

      Important

      N'ajoutez pas d'autres ressources de service à Cloud_Firewall_VPC. Si vous le faites, ces ressources ne seront pas automatiquement supprimées lors de la suppression du pare-feu VPC. Ne modifiez ni ne supprimez manuellement les ressources réseau de ce VPC.

    • Une ressource vSwitch nommée Cloud_Firewall_VSWITCH.

    • Des entrées de table de routage personnalisées avec la mention : Created by cloud firewall. Do not modify or delete it..

    Après l'activation du pare-feu VPC, un groupe de sécurité nommé Cloud_Firewall_Security_Group est automatiquement ajouté à la fois à Cloud_Firewall_VPC et au VPC de service. Une politique d'autorisation est également configurée pour ce groupe de sécurité afin d'autoriser le trafic vers le pare-feu VPC.

    Important

    Ne supprimez pas le groupe de sécurité Cloud_Firewall_Security_Group ni sa politique d'autorisation. La suppression de l'un ou l'autre interrompra le trafic de service.

    Pour effectuer des opérations par lot ou activer et désactiver fréquemment le pare-feu VPC, nous vous recommandons d'effectuer ces actions pendant les heures creuses afin d'éviter d'affecter vos services.

Étapes suivantes

  • Après avoir activé le pare-feu VPC, vous pouvez configurer des politiques de contrôle d'accès pour gérer l'accès entre les VPC. Pour plus d'informations, consultez Politiques de contrôle d'accès pour les pare-feu VPC.

  • Après avoir activé le pare-feu VPC, vous pouvez utiliser la fonctionnalité Accès VPC pour afficher le trafic entre les VPC. Pour plus d'informations, consultez Accès VPC.

  • Après avoir activé le pare-feu VPC, vous pouvez utiliser la fonctionnalité Protection VPC pour afficher les événements anormaux entre les VPC qui ont été interceptés par Cloud Firewall. Pour plus d'informations, consultez Protection VPC.

Autres opérations

Modifier un pare-feu VPC

Pour modifier la configuration d'un pare-feu VPC, accédez à la page VPC Firewall, allez dans l'onglet Cloud Enterprise Network (Basic Edition), localisez l'instance CEN cible et cliquez sur Edit dans la colonne Actions.

Désactiver un pare-feu VPC

Avertissement

La désactivation d'un pare-feu VPC peut entraîner des interruptions transitoires du trafic.

  1. Sur la page Firewall, cliquez sur VPC Firewall.

  2. Sur la page VPC Firewall, accédez à l'onglet Cloud Enterprise Network (Basic Edition), localisez l'instance CEN cible et désactivez l'interrupteur Firewall.

    Après avoir désactivé l'interrupteur, veuillez patienter. Le pare-feu VPC est désactivé avec succès lorsque son Firewall Status passe à Disabled.

Supprimer un pare-feu VPC

Si vos services ne nécessitent plus le pare-feu VPC, accédez à la page VPC Firewall, allez dans l'onglet Cloud Enterprise Network (Basic Edition), localisez l'instance CEN cible et cliquez sur Delete dans la colonne Actions.

Modifier la configuration IPS

Pour changer le mode ou les capacités IPS, ajouter des adresses IP à une liste d'autorisation ou modifier les règles IPS, cliquez sur Configure IPS dans la colonne Actions pour l'instance de pare-feu. Configurez les paramètres dans l'onglet VPC Border de la page IPS Configuration. Pour plus d'informations, consultez Configuration IPS.

Références