Cette rubrique répond aux questions fréquemment posées concernant l'activation ou la désactivation de Cloud Firewall. Elle couvre l'impact sur vos services ainsi que les modifications résultantes au niveau des routes et du trafic.
Pourquoi ne puis-je pas activer Cloud Firewall pour mon compte ?
Que se passe-t-il si mon trafic dépasse la bande passante de ma version de Cloud Firewall ?
-
Internet firewall
-
NAT firewall
-
VPC firewall
Impact de l'activation d'un pare-feu
Type de pare-feu | Impact |
Pare-feu Internet | Vous pouvez créer, activer ou désactiver un pare-feu Internet sans modifier votre topologie réseau. L'ajout ou la suppression de la protection des actifs s'effectue en quelques secondes, sans impact sur vos services. |
Pare-feu NAT |
|
Pare-feu VPC pour Express Connect Pare-feu VPC pour un routeur de transit de version Basic |
|
Pare-feu VPC pour un routeur de transit de version Enterprise | Redirection automatique du trafic
Redirection manuelle du trafic
|
Comment désactiver Cloud Firewall ?
Si vos services ne nécessitent plus la protection de Cloud Firewall, vous pouvez libérer une instance afin d'éviter des frais supplémentaires.
Gestion des dépassements de trafic
Si le trafic de votre service dépasse la spécification de bande passante achetée, l'accord de niveau de service (SLA) n'est pas garanti. Ce dépassement peut entraîner une dégradation des services, qui peut inclure, sans s'y limiter : la désactivation des fonctionnalités de sécurité telles que le contrôle d'accès, l'IPS et l'audit des journaux ; le contournement du pare-feu pour les actifs à fort trafic ; et la perte de paquets due à la limitation de débit.
Si vous prévoyez que le trafic dépassera votre limite achetée, utilisez la fonctionnalité trafic élastique par abonnement avec paiement à l'utilisation.
Pour obtenir des informations sur le dépannage d'un trafic inhabituel, consultez la rubrique Dépannage du trafic inhabituel à la frontière Internet.
Pour obtenir des informations sur la mise à niveau de votre bande passante, consultez la rubrique Renouvellement.
Pourquoi ne puis-je pas activer Cloud Firewall pour mon compte ?
Cause
Lorsque vous accédez à la console Cloud Firewall, le message Your account cannot be used to activate Cloud Firewall. s'affiche. Cela peut se produire pour les raisons suivantes :
Votre compte Alibaba Cloud est un compte membre géré par un autre compte Alibaba Cloud.
Vous êtes un utilisateur RAM ne disposant pas des autorisations requises.
Solution
Survolez votre photo de profil dans l'angle supérieur droit de la console pour vérifier le type de votre compte.
-
Si le compte est un compte Alibaba Cloud :
Utilisez le compte administrateur qui gère centralement ce compte membre pour vous connecter à la console Cloud Firewall, activez le service, puis activez la protection des ressources cloud du compte membre. Pour plus d'informations, consultez la rubrique Acheter Cloud Firewall.
-
Si le compte est un utilisateur RAM (sous-compte), utilisez le compte parent Alibaba Cloud (compte principal) pour accorder les autorisations createSlr, AliyunYundunCloudFirewallReadOnlyAccess et AliyunYundunCloudFirewallFullAccess à l'utilisateur RAM. Pour plus d'informations, consultez la rubrique Gérer les autorisations des utilisateurs RAM.
Ici, createSlr est une stratégie d'autorisation personnalisée. Vous devez créer cette stratégie. Le script est le suivant. Pour plus d'informations, consultez la rubrique Créer une stratégie d'autorisation personnalisée.
{ "Statement": [ { "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "acs:ram:*:166032244439****:role/*", "Effect": "Deny", "Condition": { "StringEquals": { "ram:ServiceName": [ "cloudfw.aliyuncs.com" ] } } } ], "Version": "1" }RemarqueLe format du paramètre
Resourceestacs:ram::ID du compte Alibaba Cloud:role/, où ID du compte Alibaba Cloud correspond à l'ID du compte racine propriétaire de l'utilisateur RAM.
Quel est l'objectif du pare-feu Internet ?
Le pare-feu Internet protège plusieurs types de ressources publiques, telles que les adresses IP publiques des instances ECS, des instances SLB et des EIP. Une fois le pare-feu Internet activé, le trafic entrant et sortant de ces ressources au niveau de la frontière Internet est acheminé vers Cloud Firewall. Cloud Firewall inspecte et filtre ce trafic, n'autorisant le passage que du trafic répondant aux conditions spécifiées. Pour plus d'informations, consultez la rubrique Pare-feu Internet.
Le pare-feu Internet protège-t-il les ressources IPv6 ?
Oui. Depuis le 8 janvier 2025, Cloud Firewall prend entièrement en charge la protection des ressources IPv6.
Annonce connexe : [[Annonce] Lancement commercial de la prise en charge publique d'IPv6 pour Cloud Firewall en mode abonnement et paiement à l'utilisation](t2841574.xdita#)
Pour connaître les principes détaillés et les types de ressources concernés, consultez la section Fonctionnement du pare-feu Internet.
Pour connaître l'étendue des ressources protégées par le pare-feu Internet, consultez la section Étendue de la protection.
Le pare-feu Internet affecte-t-il le trafic réseau ?
Si vous activez uniquement le pare-feu Internet sans configurer de politique de contrôle d'accès ni de prévention des intrusions, Cloud Firewall se contente d'inspecter le trafic et de générer des alertes. Il ne bloque aucun trafic.
Lorsque vous souscrivez à Cloud Firewall, le pare-feu Internet est activé par défaut pour toutes les ressources.
Quelles sont les conséquences de la désactivation du pare-feu Internet ?
La désactivation du pare-feu Internet entraîne le contournement de celui-ci par tout le trafic, avec les conséquences suivantes :
Les fonctionnalités de protection du pare-feu Internet deviennent inactives. Cela inclut les politiques de contrôle d'accès pour le trafic entrant et sortant à la frontière Internet, ainsi que la prévention des intrusions.
Les statistiques de trafic pour la frontière Internet, y compris les rapports d'analyse du trafic réseau et les journaux, ne sont plus générées.
Erreur de restriction réseau SLB lors de l'activation du pare-feu Internet
Cause
Lors de l'activation du pare-feu Internet, il est possible que le message suivant s'affiche : You cannot enable a firewall for the IP address because the network of the SLB instance does not support this operation. Cette situation peut survenir si la ressource SLB ne possède qu'une adresse IP privée, laquelle ne prend pas en charge la protection par Cloud Firewall.
Solution
Pour les ressources disposant uniquement d'une adresse IP privée, vous pouvez activer la protection Cloud Firewall en associant une EIP à la ressource afin de rediriger son trafic vers le pare-feu. Pour plus d'informations, consultez la rubrique Associer et gérer une EIP pour une instance CLB interne.
Pourquoi les adresses IP publiques sont-elles absentes après la synchronisation des ressources dans l'édition gratuite ?
Cloud Firewall Édition gratuite ne peut synchroniser que les ressources EIP. Les nouvelles ressources apparaissent dans Cloud Firewall avec un délai de 24 heures (J+1). La synchronisation des adresses IP publiques des instances ECS ou SLB n'est pas prise en charge.
Pourquoi le statut d'une ressource de pare-feu Internet indique-t-il « Protection anormale » ?
Cause
La ressource faisait partie d'une migration d'un réseau classique vers un VPC.
Lors de la libération d'une instance Classic Load Balancer (CLB) orientée vers le public, son adresse IP publique a été convertie en EIP et conservée.
Solution
Cliquez sur Disable, puis sur Enable pour rétablir un statut normal.
L'activation d'un pare-feu VPC affecte-t-elle les règles de groupe de sécurité ECS ?
Non.
Lorsque vous activez un pare-feu VPC, Cloud Firewall crée automatiquement un groupe de sécurité nommé Cloud_Firewall_Security_Group et une politique d'autorisation correspondante pour permettre au trafic de traverser le pare-feu VPC. Ce groupe de sécurité gère uniquement le trafic au sein de ce VPC. Vos règles de groupe de sécurité ECS existantes restent effectives.
Pourquoi une erreur « instance réseau non autorisée » survient-elle lors de la création d'un pare-feu VPC ?
Cause
Votre instance CEN contient un VPC appartenant à un autre compte Alibaba Cloud, et ce compte n'a pas autorisé Cloud Firewall à accéder à ses ressources cloud.
Solution
Connectez-vous à la console Cloud Firewall avec le compte Alibaba Cloud non autorisé et suivez les instructions à l'écran pour autoriser le rôle de service Cloud Firewall. Pour plus d'informations, consultez la rubrique Autoriser Cloud Firewall à accéder aux ressources cloud.
Politique de route de refus pour les routeurs de transit Édition basique
Après avoir activé un pare-feu VPC pour un VPC (par exemple, VPC-test) connecté via un routeur de transit Édition basique, Cloud Firewall crée un nouveau VPC nommé Cloud_Firewall_VPC sous ce routeur de transit. Il annonce également une route statique pour rediriger le trafic provenant d'autres VPC non protégés sous le même routeur de transit vers Cloud Firewall.
Parallèlement, Cloud Firewall ajoute une route statique au sein de VPC-test qui pointe vers l'interface réseau élastique (ENI) du pare-feu, redirigeant ainsi le trafic sortant de VPC-test vers le pare-feu. Il crée également une politique de route de refus pour empêcher VPC-test d'apprendre les routes annoncées par l'instance CEN.
Ne modifiez ni ne supprimez la politique de route et la table de routage décrites ci-dessus. Toute modification perturberait la redirection du trafic par Cloud Firewall et entraînerait des interruptions de service.
Pourquoi un pare-feu NAT crée-t-il une table de routage et une route 0.0.0.0/0 ?
Lorsque vous activez un pare-feu NAT, Cloud Firewall crée automatiquement une table de routage personnalisée nommée Cloud_Firewall_ROUTE_TABLE et ajoute une route 0.0.0.0/0 pointant vers la passerelle NAT. Il modifie également l'entrée de route 0.0.0.0/0 dans la table de routage système, en changeant son saut suivant vers l'interface réseau élastique (ENI) du pare-feu. Cela garantit que le trafic sortant de la passerelle NAT est redirigé vers Cloud Firewall.
Ne modifiez ni ne supprimez cette table de routage ni ses entrées de route. Toute modification perturberait la redirection du trafic par Cloud Firewall et entraînerait des interruptions de service.
Correspondance du trafic sortant avec plusieurs pare-feux
Lorsqu'une instance ECS initie une requête sortante vers un domaine et que les trois pare-feux sont activés, la correspondance du trafic s'effectue comme suit :
L'instance ECS envoie une requête DNS, qui traverse le pare-feu DNS et fait l'objet d'une correspondance avec ses politiques de contrôle d'accès.
Le trafic du réseau privé provenant de l'instance ECS traverse le pare-feu NAT et fait l'objet d'une correspondance avec ses politiques de contrôle d'accès.
Le trafic privé autorisé passe par la passerelle NAT, qui traduit l'adresse IP source privée en adresse IP publique.
La passerelle NAT envoie le trafic public vers le pare-feu Internet, où il fait l'objet d'une correspondance avec les politiques de contrôle d'accès du pare-feu Internet.
Le trafic est ensuite comparé aux règles de renseignement sur les menaces, de protection de base, de défense intelligente et de correctif virtuel de Cloud Firewall.
Si le trafic ne correspond à aucune politique de refus durant ce processus, il atteint le domaine avec succès. En cas de correspondance avec une politique de refus, le trafic est bloqué et ne peut pas accéder au domaine.
Pourquoi la commande telnet fonctionne-t-elle toujours après la configuration d'une politique de pare-feu NAT ?
Une EIP est liée à une entrée SNAT, un pare-feu NAT est activé et une politique de contrôle d'accès est configurée pour autoriser une instance ECS à accéder à un domaine spécifique uniquement via TCP en utilisant HTTP ou HTTPS. Cependant, l'instance ECS peut toujours utiliser la commande telnet pour accéder à d'autres domaines.
-
Cause : Lors d'un test avec la commande telnet, celle-ci ne dispose pas des fonctionnalités de protocole de couche application (comme HTTP ou HTTPS). Par conséquent, l'inspection approfondie des paquets (DPI) de Cloud Firewall ne peut pas identifier l'application spécifique, et celle-ci est étiquetée comme « Inconnue ». Ce trafic ne correspond pas à la politique HTTP ou HTTPS. En mode souple, lors de la mise en correspondance des politiques d'application ou de domaine, Cloud Firewall autorise par défaut le trafic dont les applications ou les domaines ne sont pas identifiés. Pour garantir que ce trafic soit mis en correspondance avec les politiques suivantes, vous devez activer le mode strict.
ImportantLe mode strict est un paramètre global. Son activation affectera la logique de correspondance pour tout le trafic. Veuillez procéder avec prudence en fonction de vos besoins métier.
Solution : Nous déconseillons l'utilisation de telnet pour les tests. Utilisez plutôt la commande curl.
Pourquoi une partie du trafic du routeur de transit contourne-t-elle le pare-feu NAT ?
Ce problème survient généralement lorsqu'une connexion VPC depuis un routeur de transit (TR) est associée au vSwitch dédié créé automatiquement par le pare-feu NAT.
Fonctionnement :
Un pare-feu NAT s'appuie sur des configurations de routage spécifiques pour gérer le trafic. Dans une configuration standard, le processus est le suivant :
Redirection du trafic de service : La table de routage du vSwitch de service dans votre VPC dirige le trafic à destination d'Internet vers le pare-feu NAT en tant que saut suivant. Cela garantit que tout le trafic subit d'abord une inspection de sécurité.
Transfert du trafic par le pare-feu : Après inspection du trafic par le pare-feu NAT, la table de routage de son vSwitch dédié transfère le trafic vers la passerelle NAT en tant que saut suivant, qui l'envoie ensuite vers Internet.
Impact d'une configuration incorrecte Si vous liez le point de connexion TR au vSwitch dédié du pare-feu NAT, le trafic à destination d'Internet provenant du TR entrera directement dans ce vSwitch. Ce trafic correspondra à l'entrée de route dont le saut suivant est la passerelle NAT, contournant ainsi l'inspection de sécurité du pare-feu NAT. Certains trafics resteront donc non surveillés.
Configuration recommandée Pour garantir que tout le trafic à destination d'Internet soit traité par le pare-feu NAT, suivez ces bonnes pratiques :
Isolation du vSwitch : Le vSwitch dédié du pare-feu NAT ne doit pas être utilisé à d'autres fins, notamment comme point de connexion pour un TR.
Planification indépendante : Allouez un vSwitch séparé et dédié pour la connexion VPC du TR.
Vérification des routes : Confirmez que toutes les tables de routage concernées, y compris celle associée au vSwitch de la connexion TR, sont correctement configurées pour pointer les routes à destination d'Internet vers le pare-feu NAT en tant que saut suivant.
Comment activer et configurer efficacement les politiques de contrôle d'accès à la frontière Internet de Cloud Firewall ?
Alors que le cloud computing devient essentiel à la transformation numérique, les architectures métier se complexifient et les périmètres de sécurité s'estompent. Les entreprises peuvent utiliser Cloud Firewall pour protéger les périmètres de leur réseau cloud. Toutefois, la configuration des politiques de contrôle d'accès peut s'avérer complexe si vous disposez d'un grand nombre d'adresses IP publiques.
Cloud Firewall propose des politiques intelligentes qui analysent automatiquement le trafic des 30 derniers jours, ainsi que la manière dont vos ressources IP cloud et vos services sont accessibles et effectuent des connexions sortantes. Sur la base de cette analyse, il suggère des politiques de contrôle d'accès appropriées pour le pare-feu Internet pour chaque adresse IP de destination ou domaine. Cela permet de réduire la surface d'attaque Internet, de bloquer les adresses IP et domaines malveillants internes vers externes, et de diminuer le risque d'intrusion dans les services.
Pour savoir comment déployer des politiques de contrôle d'accès intelligentes pour le pare-feu Internet, consultez la rubrique Configurer les politiques de contrôle d'accès pour le pare-feu Internet.
Pare-feu VPC pour le routeur de transit Enterprise TR : différences entre les versions
Cloud Firewall a ajusté certaines fonctionnalités du pare-feu VPC pour les routeurs de transit de l'édition Enterprise. Pour les pare-feu créés avec la redirection automatique du trafic, la propriété du VPC du pare-feu est transférée de votre compte à un compte de service géré. Les principales différences sont les suivantes :
Propriété du VPC du pare-feu : dans la nouvelle version, le VPC du pare-feu n'appartient plus à votre compte, mais à un compte backend Cloud Firewall. Vous ne pouvez ni consulter ni modifier les ressources et configurations de ce VPC. Par ailleurs, il ne consomme pas votre quota régional de VPC.
Facturation : dans l'ancienne architecture, vous étiez facturé pour les frais de transfert de trafic entre le routeur de transit et votre VPC de service, ainsi qu'entre le routeur de transit et le VPC du pare-feu. Dans la nouvelle version, comme le VPC du pare-feu appartient à Cloud Firewall, les frais de transfert de trafic entre le routeur de transit et le VPC du pare-feu sont également pris en charge par Cloud Firewall.
-
Activation du pare-feu VPC : lors de la création d'un pare-feu VPC, vous n'avez plus besoin de saisir trois blocs CIDR vSwitch. Il vous suffit de saisir un seul bloc CIDR d'au moins /27 qui n'entre pas en conflit avec votre plan réseau. Ce bloc CIDR sera utilisé pour allouer les vSwitch nécessaires lors de la création du pare-feu. Pour configurer un pare-feu VPC d'édition Enterprise, consultez Configurer un pare-feu VPC pour un routeur de transit d'édition Enterprise.
Activation du nouveau pare-feu VPC Enterprise TR
Prérequis : cette fonctionnalité prend uniquement en charge la redirection automatique du trafic. Votre édition Cloud Firewall doit être en mode paiement à l'utilisation ou une édition par abonnement avec la fonctionnalité paiement à l'utilisation pour le trafic élastique activée.
-
Si vous n'avez pas encore créé de pare-feu VPC : activez d'abord la fonctionnalité de trafic protégé extensible (cette étape peut être ignorée pour les clients en mode paiement à l'utilisation), puis créez le pare-feu VPC.
AvertissementVous devez strictement respecter cet ordre.
-
Si vous avez déjà créé un pare-feu VPC :
Supprimez les scénarios de redirection du trafic et le pare-feu VPC existant.
Activez la fonctionnalité de trafic protégé extensible (cette étape peut être ignorée pour les clients en mode paiement à l'utilisation).
Recréez le pare-feu VPC et les scénarios de redirection du trafic.
Pour connaître les étapes détaillées d'activation de la fonctionnalité de trafic protégé extensible, consultez Paiement à l'utilisation pour le trafic élastique avec un abonnement.
Le pare-feu VPC entraîne-t-il de la latence ?
Oui.
Un pare-feu VPC ajoute une latence de 4 à 8 ms pour le trafic entre différentes zones au sein de la même région et de 2 à 3 ms pour le trafic au sein d'une même zone.