Tous les produits
Search
Centre de documentation

Cloud Firewall:Configure the VPC firewall for an Enterprise Edition transit router

Dernière mise à jour :Aug 10, 2026

Si vos instances réseau (telles que les VPC, les VBR et les CCN) sont connectées via un routeur de transit Édition Entreprise, vous pouvez utiliser un pare-feu VPC pour protéger le trafic entre ces instances et sécuriser vos ressources. Cette rubrique explique comment créer et gérer un pare-feu VPC pour un routeur de transit Édition Entreprise.

Fonctionnement

Mécanisme de protection

Une fois le pare-feu VPC activé, Cloud Firewall filtre le trafic entre les VPC en utilisant des fonctionnalités telles que l’inspection approfondie des paquets (DPI), la prévention des intrusions, le renseignement sur les menaces, le correctif virtuel et les politiques de contrôle d’accès. En fonction des résultats de l’inspection, Cloud Firewall décide d’autoriser ou non le trafic. Cela bloque les accès non autorisés et sécurise le trafic entre vos ressources de réseau privé.

La figure suivante illustre un exemple de protection d’un routeur de transit Édition Entreprise par un pare-feu VPC.

image

Pour plus d’informations sur le périmètre de protection, consultez la rubrique Qu’est-ce que Cloud Firewall ?

Impact sur votre activité

Vous pouvez créer un pare-feu VPC et définir un mode de redirection du trafic (automatique ou manuel) afin de protéger vos ressources sans interrompre votre activité. Le processus de création prend environ 5 minutes. Nous vous recommandons d’activer le pare-feu VPC pendant les heures creuses.

En mode de redirection automatique du trafic, l’activation ou la désactivation du pare-feu VPC prend entre 5 et 30 minutes, selon le nombre d’entrées de routage. Cette opération n’affecte pas votre activité.

En mode de redirection manuelle du trafic, la durée de l’impact sur l’activité lors de l’activation ou de la désactivation du pare-feu VPC dépend de votre méthode de basculement du trafic.

Limites

  • Lorsque vous activez un pare-feu VPC, Cloud Firewall crée une nouvelle instance VPC nommée Cloud_Firewall_VPC. Assurez-vous de disposer d’un quota VPC suffisant. Pour plus d’informations sur les quotas VPC, consultez la rubrique Limites et quotas.

  • Le mode de redirection automatique du trafic ne prend pas en charge les scénarios suivants :

    • La table de routage du routeur de transit Édition Entreprise contient des routes statiques, à l’exception des routes statiques vers le bloc CIDR 100.64.0.0/10 et ses sous-réseaux.

    • L’utilisation simultanée de plusieurs scénarios de redirection du trafic pour les instances VPC, VBR et de routeur de transit (TR).

    • L’ajout d’un routeur de transit Édition Basique au mode de redirection du trafic.

    • Le routeur de transit présente un conflit de routage.

    • Un VPC utilise la fonctionnalité de liste de préfixes.

  • Un pare-feu VPC ne peut pas protéger le trafic provenant d’une passerelle VPN (telle qu’une passerelle IPsec-VPN ou SSL-VPN) directement connectée à un VPC. En revanche, le pare-feu VPC peut protéger le trafic provenant d’une connexion IPsec-VPN attachée à un routeur de transit. Pour plus d’informations, consultez la rubrique Scénarios d’application IPsec-VPN (attachés à un routeur de transit).

  • Un pare-feu VPC ne protège pas le trafic IPv6.

  • Le trafic destiné au bloc CIDR des services cloud (100.64.0.0/10) et les routes avec un masque de sous-réseau de 32 bits ne sont pas redirigés vers le pare-feu VPC pour protection.

  • Vous devez maintenir les configurations suivantes :

    • Les politiques de routage dans la table de routage CEN-TR. Par exemple, vous devez configurer et maintenir manuellement la politique de priorité des routes pour les VBR dans la table de routage TR du pare-feu VPC.

    • Les routes statiques pour le bloc CIDR des services cloud (100.64.0.0/10).

    • L’apprentissage des routes dans la table de routage système.

Création d’un pare-feu VPC et configuration de la redirection du trafic

Prérequis

  • Vous avez souscrit à Cloud Firewall Édition Entreprise, Édition Ultimate ou Paiement à l’utilisation. Pour plus d’informations, consultez la rubrique Achat de Cloud Firewall.

    Remarque

    Seules les éditions Édition Entreprise, Édition Ultimate et Paiement à l’utilisation de Cloud Firewall prennent en charge la configuration d’un pare-feu VPC pour un routeur de transit Édition Entreprise. L’édition Premium ne prend pas en charge cette fonctionnalité.

  • Vous avez autorisé Cloud Firewall à accéder à vos ressources cloud. Pour plus d’informations, consultez la rubrique Autorisation de Cloud Firewall à accéder à d’autres ressources cloud.

  • Vous avez souscrit à une instance CEN et utilisé un routeur de transit Édition Entreprise pour établir des connexions réseau entre des VPC ou entre des réseaux sur site et cloud. Pour plus d’informations, consultez les rubriques Connexion des réseaux sur site et cloud et Connexion de VPC entre différents comptes.

    Remarque

    Si un VPC de votre instance CEN appartient à un autre compte Alibaba Cloud et que ce compte n’a pas autorisé Cloud Firewall, vous ne pouvez pas créer le pare-feu VPC. Pour créer le pare-feu VPC, connectez-vous à la console Cloud Firewall avec le compte correspondant pour accorder l’autorisation. Pour plus d’informations, consultez la rubrique Autorisation de Cloud Firewall à accéder à d’autres ressources cloud.

  • Assurez-vous que vos ressources réseau se trouvent dans des régions prises en charge par le pare-feu VPC. Sinon, vous ne pourrez pas activer le pare-feu VPC. Pour plus d’informations, consultez la rubrique Régions prises en charge.

Procédure

Important

Le retour en arrière et la pause ne sont pas pris en charge pendant le processus d’ouverture du pare-feu VPC. En cas d’exception, le système effectue automatiquement un retour en arrière.

  1. Connectez-vous à la console Cloud Firewall. Dans le volet de navigation de gauche, cliquez sur Firewall.

  2. Sur la page Firewall, cliquez sur VPC Firewall.

  3. Sous l’onglet VPC Firewall, cliquez sur CEN (Enterprise Edition).

  4. Repérez le routeur de transit sous l’instance CEN cible et cliquez sur Create dans la colonne Actions.

    Si la ressource que vous souhaitez protéger ne figure pas dans la liste des ressources, cliquez sur Synchronize Assets pour synchroniser les ressources depuis votre compte Alibaba Cloud et ses comptes membres.

    Important
    • Automatic: Si votre instance Cloud Firewall est une instance de type Paiement à l’utilisation ou une instance par abonnement avec le paiement à l’utilisation élastique activé, Cloud Firewall couvre les frais de trafic réseau TR pour le trafic renvoyé vers le routeur de transit Édition Entreprise après traitement par le pare-feu VPC. Ces frais ne vous sont pas facturés et ce processus ne consomme pas votre quota VPC.

    • Manual: Des frais de trafic réseau TR vous seront facturés pour le trafic renvoyé vers le routeur de transit Édition Entreprise après traitement par le pare-feu VPC.

    Automatic (recommandé)

    En mode automatique, vous pouvez créer des scénarios de redirection du trafic pour vos instances réseau en fonction de vos besoins métier. Le pare-feu VPC configure automatiquement les routes sur le routeur de transit Édition Entreprise et crée une interface réseau élastique pour rediriger le trafic vers le pare-feu VPC.

    1. Dans le panneau Create VPC Firewall, configurez les paramètres du pare-feu VPC comme décrit dans le tableau suivant. Cliquez ensuite sur Check Now. Une fois la vérification terminée, cliquez sur Next.

      Paramètre

      Description

      Firewall Basic Information

      Firewall Name : Nommez le pare-feu VPC. Ce nom identifie l’instance de pare-feu. Utilisez un nom unique qui reflète votre contexte métier.

      VPC Configurations of Firewall

      • VPC CIDR Block of Firewall : Attribuez un bloc CIDR VPC à Cloud Firewall. Pour garantir un fonctionnement correct, attribuez un bloc CIDR avec un masque de sous-réseau d’au moins /27 qui n’entre pas en conflit avec votre plan réseau.

      • Configurer la zone :

        Remarque
        • Si les zones primaire et secondaire sont toutes deux définies sur Default (Auto-assigned), le mode double actif est utilisé, ce qui convient aux scénarios métier peu sensibles à la latence et est facile à configurer.

        • Si vous spécifiez des zones primaire et secondaire, le mode actif-passif est utilisé, ce qui convient aux scénarios métier sensibles à la latence et peut réduire la latence du trafic.

        • Vous pouvez consulter les Bonnes pratiques pour la migration des zones de pare-feu VPC pour plus de détails sur les modes double actif et actif-passif ainsi que sur les étapes de migration.

        • Primary Zone : Définissez la zone primaire. Cloud Firewall prend en charge l’allocation par défaut des zones vSwitch.

          Important

          Si vos services sont sensibles à la latence, nous vous recommandons de définir la Zone primaire sur la zone où vos services sont déployés afin de réduire la latence.

        • Secondary Zone : Définissez la zone secondaire. Par défaut, le pare-feu VPC transfère le trafic via l’interface réseau élastique (ENI) de la zone primaire pour plus d’efficacité. Si la zone primaire devient indisponible, le système bascule automatiquement vers l’ENI de la zone secondaire pour assurer la continuité de l’activité.

      IPS

      Sélectionnez le mode de fonctionnement et la politique de prévention des intrusions pour le module Système de prévention des intrusions (IPS).

      • IPS Mode

        • Monitor Mode : Surveille et génère des alertes pour le trafic malveillant.

        • Block Mode : Intercepte le trafic malveillant pour bloquer les intrusions.

      • IPS Capabilities

        • Basic Rules : Fournit une protection de base pour vos ressources, notamment le blocage des attaques par force brute, des vulnérabilités d’exécution de commandes et des connexions aux serveurs de commande et de contrôle (C&C) après une infection.

        • Virtual Patching : Fournit une protection en temps réel contre les vulnérabilités d’application à haut risque populaires.

      Remarque

      Ce paramètre s’applique à toutes les instances réseau sous la même instance CEN.

    2. Une fois la création terminée, cliquez sur Next. Configurez le scénario de redirection du trafic comme décrit dans le tableau suivant.

      Vous pouvez également configurer le scénario de redirection du trafic ultérieurement en fonction de vos besoins métier. Sous l’onglet CEN (Enterprise Edition), repérez le routeur de transit cible sous l’instance CEN, cliquez sur Configure Now dans la colonne Firewall Status. Sous l’onglet Traffic Redirection Scenario, cliquez sur Immediately Create Traffic Redirection Scenario, puis sur Create Redirection Scenario pour le configurer.

      Paramètre

      Description

      Basic Information

      Template Name : Nom du modèle de redirection du trafic.

      Select a scenario

      Sélectionnez le type de scénario à contrôler et protéger par le pare-feu VPC.

      • Instance-Instance : Contrôle le trafic entre deux instances réseau. Convient aux topologies réseau simples.

      • Instance to Instances : Contrôle le trafic entre une instance réseau et plusieurs instances réseau. Convient aux topologies réseau en étoile. Vous pouvez sélectionner ALL pour les sous-instances de redirection afin de rediriger tout le trafic vers l’instance de redirection principale via Cloud Firewall. Cela équivaut au scénario de redirection du trafic d’un pare-feu VPC pour un routeur de transit Édition Basique.

        Important

        Le scénario instance-vers-multi-instances n’est pas pris en charge si la table de routage du routeur de transit contient une politique de refus de route personnalisée. Utilisez plutôt le scénario d’interconnexion multi-instances.

      • Interconnected Instances : Contrôle le trafic entre plusieurs instances réseau. Convient aux topologies réseau en maillage complet.

      Remarque

      Une instance réseau est une instance VPC, une instance VBR ou une instance TR connectée via un routeur de transit Édition Entreprise.

      Redirection object

      Configurez le Instance Type et l’Instance ID pour la redirection du trafic.

      Important

      En mode automatique, le nombre de VPC protégés est déterminé par le nombre d’instances réseau (VPC, TR et VBR) configurées dans le scénario de redirection du trafic.

    3. Cliquez sur OK.

      Le processus de configuration de la redirection du trafic peut prendre jusqu’à 30 minutes. Une fois le processus terminé, le trafic entre les instances réseau connectées au routeur de transit sera protégé.

    Après la création du pare-feu VPC, celui-ci est automatiquement activé. Cloud Firewall crée automatiquement les ressources suivantes dans votre VPC :

    • Une ressource VPC nommée Cloud_Firewall_VPC.

      Important

      N’ajoutez pas d’autres ressources métier à Cloud_Firewall_VPC. Sinon, vous ne pourrez pas supprimer ces ressources lors de la suppression du pare-feu VPC. Ne modifiez ni ne supprimez manuellement les ressources réseau dans ce VPC.

    • Une ressource vSwitch nommée Cloud_Firewall_VSWITCH.

    • Une entrée de route personnalisée avec la remarque : Created by cloud firewall. Do not modify or delete it..

    Remarque

    Après avoir activé le pare-feu VPC, si vous ajoutez ou supprimez des informations de table de routage VPC, il faut 15 à 30 minutes à Cloud Firewall pour apprendre les routes. Nous vous recommandons d’attendre la fin du processus d’apprentissage des routes avant de vérifier que la table de routage est effective. Si vous avez des questions, soumettez un .

    Manual

    En mode manuel, vous devez créer manuellement une interface réseau élastique pour le pare-feu VPC sur le routeur de transit Édition Entreprise et configurer des routes pour rediriger le trafic vers l’ENI. Pour des instructions détaillées, consultez les rubriques Protection de tout le trafic entre les VPC connectés par un routeur de transit CEN (redirection manuelle du trafic), Protection d’une partie du trafic entre les VPC connectés par un routeur de transit CEN (redirection manuelle du trafic) et Protection du trafic entre les VPC de différentes régions dans une instance CEN (redirection manuelle du trafic).

    Important

    En mode manuel, vous devez également sélectionner le réseau VPC et le vSwitch connecté à l’instance CEN. Si vous choisissez le mode manuel, vous devez renouveler votre instance Cloud Firewall avant son expiration. Sinon, si le service Cloud Firewall devient indisponible, la redirection du trafic échoue, provoquant une panne de réseau.

    1. Dans le panneau Create VPC Firewall, configurez le pare-feu VPC.

      Paramètre

      Description

      Firewall Basic Information

      • Firewall Name : Saisissez un nom unique et descriptif pour l’instance de pare-feu VPC.

      • VPC : Configurez le VPC pour le pare-feu.

        Important

        Le VPC configuré doit appartenir au même compte que le CEN-TR. Sinon, le pare-feu VPC ne peut pas être créé.

      • vSwitch : Configurez le vSwitch pour le pare-feu.

      Intrusion prevention

      Sélectionnez le mode de fonctionnement et la politique de prévention des intrusions pour le module IPS.

      • IPS Mode

        • Monitor Mode : Surveille et génère des alertes pour le trafic malveillant.

        • Block Mode : Intercepte le trafic malveillant pour bloquer les intrusions.

      • IPS Capabilities

        • Basic Rules : Fournit une protection de base pour vos ressources, notamment le blocage des attaques par force brute, des vulnérabilités d’exécution de commandes et des connexions aux serveurs C&C.

        • Virtual Patching : Fournit une protection en temps réel contre les vulnérabilités d’application à haut risque populaires.

      Remarque

      Ce paramètre s’applique à toutes les instances réseau sous la même instance CEN.

    2. Cliquez sur Start Creation.

    Après avoir activé le pare-feu VPC, Cloud Firewall ajoute automatiquement un groupe de sécurité nommé Cloud_Firewall_Security_Group. Ce groupe de sécurité dispose d’une politique d’autorisation préconfigurée (également appelée authorization policy) pour autoriser le trafic vers le pare-feu VPC.

    Important

    Ne supprimez pas le groupe de sécurité Cloud_Firewall_Security_Group ni sa politique d’autorisation. Cela entraînerait une interruption du trafic.

    Avertissement
    • Après avoir créé un pare-feu VPC, la modification du vSwitch ou de la table de routage dans le VPC du pare-feu peut provoquer une interruption du trafic.

    • La désactivation ou la suppression du pare-feu VPC pour un routeur de transit Édition Entreprise en mode manuel peut provoquer une interruption du trafic.

    Effectuez les opérations par lot ou basculez fréquemment le pare-feu VPC activé/désactivé pendant les heures creuses afin de minimiser l’impact sur votre activité.

Étapes suivantes

  • Après avoir activé le pare-feu VPC, vous pouvez configurer des politiques de contrôle d’accès pour gérer l’accès entre les VPC. Pour plus d’informations, consultez la rubrique Configuration d’une politique de contrôle d’accès pour un pare-feu VPC.

  • Après avoir activé le pare-feu VPC, vous pouvez utiliser la fonctionnalité Accès VPC pour afficher le trafic entre vos VPC. Pour plus d’informations, consultez la rubrique Accès VPC.

  • Après avoir activé le pare-feu VPC, vous pouvez utiliser la fonctionnalité Protection VPC pour afficher les informations sur les événements anormaux entre les VPC qui ont été interceptés par Cloud Firewall. Pour plus d’informations, consultez la rubrique Affichage des événements de blocage du trafic VPC.

Autres opérations

Modification de la configuration de redirection automatique

Pour modifier ou supprimer la configuration du mode de redirection automatique du trafic, repérez le routeur de transit cible sous l’instance CEN, cliquez sur Details dans la colonne Actions, puis effectuez les opérations suivantes sous l’onglet Traffic Redirection Scenario du panneau VPC Firewall Details.

Désactivation d’un scénario de redirection du trafic

  1. Cliquez sur le commutateur du scénario de redirection du trafic activé.

  2. Dans la boîte de dialogue Disable Traffic Redirection Scenario, vous pouvez désactiver le scénario en utilisant soit Route rollback, soit Route revocation.

    • Roll Back Route : Cette option convient si vous n’avez pas modifié les routes CEN/TR et souhaitez restaurer rapidement la configuration de routage existant avant la redirection Cloud Firewall. Ce retour en arrière supprime directement la table de routage de redirection Cloud Firewall et restaure la table de routage d’origine. Ce processus prend environ 1 minute.

    • Withdraw Route : Cette option convient si vous avez modifié les routes CEN/TR et devez révoquer le scénario de routage créé par Cloud Firewall. Cette action supprime uniquement les entrées de route Cloud Firewall et ne supprime pas la table de routage créée par Cloud Firewall. La durée requise dépend du nombre d’entrées de route.

  3. Cliquez sur OK.

    Important

    Cette action est irréversible. Confirmez votre choix avant de continuer. Après avoir désactivé le scénario, vérifiez immédiatement l’état du trafic de votre activité.

Suppression d’un scénario de redirection du trafic

Placez le curseur sur la carte du scénario de redirection du trafic cible et cliquez sur Delete pour le supprimer. Avant de supprimer un scénario de redirection automatique du trafic, vous devez le désactiver.

Modification d’un scénario de redirection du trafic

Placez le curseur sur la carte du scénario de redirection du trafic cible et cliquez sur Edit pour le modifier.

Affichage des détails des routes

Placez le curseur sur la carte du scénario de redirection du trafic cible et cliquez sur Route Details pour afficher les routes de redirection du trafic pour le pare-feu VPC.

Modification ou suppression d’un pare-feu VPC

Pour modifier ou supprimer un pare-feu VPC, accédez à l’onglet CEN (Enterprise Edition) sous VPC Firewall. Repérez le routeur de transit cible sous l’instance CEN et cliquez sur Edit ou Delete dans la colonne Actions.

Important
  • Mode manuel : Pour éviter les interruptions de service, avant de supprimer l’instance de pare-feu, supprimez d’abord manuellement les routes pointant vers le pare-feu VPC, puis supprimez le pare-feu VPC.

  • Mode automatique : Si le pare-feu est activé, vous devez d’abord supprimer tous les scénarios de redirection du trafic actuels avant de supprimer le pare-feu VPC.

Modification de la configuration IPS

Pour changer le mode ou les capacités IPS, ajouter des adresses IP à une liste d’autorisation ou modifier les règles IPS, cliquez sur Configure IPS dans la colonne Actions pour l’instance de pare-feu. Configurez les paramètres sous l’onglet VPC Border de la page IPS Configuration. Pour plus d’informations, consultez la rubrique Configuration IPS.

Références