Tous les produits
Search
Centre de documentation

Cloud Firewall:Internet firewall

Dernière mise à jour :Aug 10, 2026

Le pare-feu Internet offre un contrôle granulaire du trafic entre vos actifs publics et Internet, réduisant ainsi leur exposition publique et atténuant les risques de sécurité. L'activation du pare-feu Internet ne nécessite aucune modification de votre topologie réseau. Protégez vos ressources en un seul clic : la protection prend effet en quelques secondes. Vous pouvez ainsi mettre rapidement en œuvre la visualisation du trafic, la prévention des attaques, le contrôle d'accès et l'audit des journaux pour le trafic entrant et sortant d'Internet.

Fonctionnalités

Fonctionnement

Une fois le pare-feu Internet activé pour un actif public , Cloud Firewall filtre tout le trafic entrant et sortant. Il s'appuie sur l'analyse DPI (Deep Packet Inspection), les règles IPS (Intrusion Prevention System), le renseignement sur les menaces, les correctifs virtuels et les politiques de contrôle d'accès pour autoriser ou bloquer le trafic, sécurisant ainsi la connexion entre vos actifs publics et Internet.

Le pare-feu Internet protège le trafic entrant et sortant des actifs tels que : ECS, EIP (y compris les EIP de couche 2), Server Load Balancer, Bastionhost, NAT Gateway, HaVip et GA EIP, pour les protocoles IPv4 et IPv6.

Cliquez pour afficher la liste complète des types d'actifs pris en charge

IPv4

IPv6

  • ALB EIP

  • Adresse IP sortante Bastionhost

  • Adresse IP Bastionhost

  • Adresse IP entrante Bastionhost

  • EIP

  • ECS EIP

  • Adresse IP publique ECS

  • ENI EIP

  • GA EIP

    Remarque
    • L'instance GA à laquelle appartiennent les adresses IP accélérées doit être une standard GA instance.

    • Les adresses IP accélérées doivent être de type EIP.

    • La région d'accélération à laquelle appartiennent les adresses IP accélérées ne peut pas être un point de présence (POP) Alibaba Cloud.

      Pour vérifier si une région d'accélération est un POP Alibaba Cloud, appelez l'opération ListAvailableBusiRegions.

  • HaVip

  • NAT EIP

  • Adresse IP publique NAT

  • NLB EIP

  • SLB EIP

  • Adresse IP publique SLB

  • Adresse IP publique AI gateway

  • Adresse IP publique API gateway

  • Adresse IP publique Simple Application Server

  • Adresse IP publique Wuying Workspace (Enterprise Edition)

  • ALB IPv6

  • ECS IPv6

  • ENI EIP IPv6

  • GA EIP IPv6

    Remarque
    • L'instance GA à laquelle appartiennent les adresses IP accélérées doit être une standard GA instance.

    • Les adresses IP accélérées doivent être de type EIP.

    • La région d'accélération à laquelle appartiennent les adresses IP accélérées ne peut pas être un point de présence (POP) Alibaba Cloud.

      Pour vérifier si une région d'accélération est un POP Alibaba Cloud, appelez l'opération ListAvailableBusiRegions.

  • NLB IPv6

  • SLB IPv6

  • Adresse IPv6 publique AI gateway

  • Adresse IPv6 publique API gateway

image

Impact sur les services

La création, l'activation ou la désactivation du pare-feu Internet ne modifie pas votre topologie réseau et n'interrompt pas vos services. Protégez ou annulez la protection des ressources en un seul clic en quelques secondes. Nous vous recommandons d'activer le pare-feu Internet pendant les heures creuses.

Spécifications de protection

À partir du 15 octobre 2025, Cloud Firewall introduira Billing method 2.0. Les nouveaux utilisateurs utiliseront par défaut Billing method 2.0, tandis que les utilisateurs existants continueront à utiliser Billing method 1.0. Les spécifications de protection du pare-feu Internet diffèrent selon ces deux méthodes de facturation.

Billing method 2.0

Spécification

Description

Editions d'abonnement

Edition paiement à l'utilisation

Nombre d'instances de pare-feu

Nombre de régions que vous pouvez protéger. Chaque région protégée utilise une instance de pare-feu.

Dépend du nombre d'instances et de la bande passante que vous achetez. Pour plus de détails sur les instances et la bande passante fournies par différentes éditions, reportez-vous à Subscription 2.0. Si votre quota est insuffisant, vous pouvez augmenter vos spécifications. Pour plus d'informations, consultez Vérifier l'état de protection des actifs.

Facturation basée sur le nombre réel d'instances de pare-feu et le volume total de trafic traité.

La bande passante de crête maximale prise en charge est de 10 Gbps. Pour des spécifications supérieures, contactez votre responsable commercial ou votre architecte. Pour des informations détaillées sur la facturation, reportez-vous à Pay-as-you-go 2.0.

Capacité de traitement du trafic public

Trafic Internet total maximal traité par le pare-feu. La facturation est basée sur la somme des bandes passantes du trafic entrant et sortant.

Billing method 1.0

Spécification

Description

Editions d'abonnement

Edition paiement à l'utilisation

Nombre d'adresses IP publiques protégeables

Nombre d'adresses IP publiques que vous pouvez protéger avec le pare-feu Internet.

Dépend du nombre d'adresses IP publiques protégeables que vous achetez et du pic de trafic total traité. Si votre quota est insuffisant, vous pouvez augmenter vos spécifications.

Différentes éditions de Cloud Firewall imposent des limites de quota distinctes pour les adresses IP publiques. Pour plus de détails, reportez-vous à Subscription 1.0.

Remarque

Si votre trafic dépasse la capacité achetée, le contrat de niveau de service (SLA) n'est pas garanti. Cela peut entraîner une dégradation du service, telle que la désactivation des fonctionnalités de sécurité (ACL, IPS et audit des journaux), l'arrêt du pare-feu pour les actifs à fort trafic ou l'application d'une limitation de débit et une perte de paquets.

Si vous prévoyez que votre trafic risque de dépasser la limite, nous vous recommandons d'utiliser la fonctionnalité de trafic élastique post-payé pour les instances d'abonnement. Pour plus d'informations, consultez Pay-as-you-go for elastic traffic on subscription.

Facturation basée sur le nombre réel d'adresses IP publiques protégées et le pic de trafic total traité. Aucune limite de quota ne s'applique. Pour des informations détaillées sur la facturation, reportez-vous à Pay-as-you-go 1.0.

Capacité de traitement du trafic public

Trafic Internet total maximal traité. La facturation est basée sur la valeur la plus élevée entre la bande passante du trafic entrant et celle du trafic sortant.

État de protection des actifs

Cloud Firewall assure le suivi du nombre actuel d'instances de pare-feu et des adresses IP publiques non protégées. Vous pouvez protéger vos actifs publics selon vos besoins.

Remarque

Pour une sécurité optimale, nous vous recommandons de protéger tous les actifs publics de votre compte Alibaba Cloud avec le pare-feu Internet.

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, cliquez sur Firewall.

  3. Sous l'onglet Internet Firewall, consultez l'état de protection de vos actifs publics.

    La section Firewall Overview située à gauche affiche le Total Instances et les Available Quotas. La section Internet Border située à droite indique le nombre d'internet firewall instances et d'Protected public IP addresses. Cliquez sur Enable All pour activer la protection de tous les actifs, ou sur View Protection Details pour consulter les informations de protection spécifiques aux actifs.

  4. (Facultatif) Si vos Available Quotas sont insuffisants, cliquez sur Upgrade pour augmenter votre capacité. Pour plus d'informations, reportez-vous à Subscription 2.0.

Activer le pare-feu Internet

Protection manuelle

Si Automatic Protection for New Assets est désactivé, vous pouvez protéger manuellement vos actifs publics.

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, cliquez sur Firewall.

  3. Sous l'onglet Internet Firewall, cliquez sur l'onglet IPv4 ou IPv6 pour activer manuellement la protection des actifs publics.

    Si un actif souhaité n'apparaît pas dans la liste, cliquez sur Synchronize Assets dans le coin supérieur droit de la liste. Cette action synchronise les informations des actifs depuis votre compte Alibaba Cloud et ses comptes membres. La synchronisation peut prendre 1 à 2 minutes.

    • Activer la protection pour un actif unique : recherchez l'actif dans la liste et cliquez sur Enable Protection dans la colonne Actions.

    • Activer la protection pour plusieurs actifs : cochez les cases des actifs que vous souhaitez protéger, puis cliquez sur Enable Protection sous la liste.

Protection automatique

Une fois que vous avez activé Automatic Protection for New Assets, Cloud Firewall protège automatiquement tous les nouveaux actifs publics ajoutés à votre compte Alibaba Cloud ou à ses comptes membres.

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, cliquez sur Firewall.

  3. **Activer la fonctionnalité Automatic Protection for New Assets** : Sous l'onglet Internet Firewall, activez le commutateur situé à côté de Automatic Protection for New Assets.

  4. Sélectionner les types d'actifs pour la protection automatique : Cliquez sur Automatic Protection for New Assets. Dans le panneau de configuration qui s'affiche, sélectionnez les types d'actifs et les régions pour la protection automatique. Après la configuration, cliquez sur Save pour appliquer les modifications.

    Sous l'onglet Internet Firewall, les options Automatic Protection for New Assets et Synchronize Assets se trouvent dans la zone supérieure droite, au-dessus de la liste des actifs. Pour synchroniser manuellement les dernières informations sur les actifs, cliquez sur Synchronize Assets.

Étapes suivantes

Après avoir créé un pare-feu Internet, vous pouvez configurer des politiques de contrôle d'accès, consulter les journaux des actifs publics et effectuer d'autres actions pour mieux gérer le trafic entre vos actifs publics et Internet.

Configurer des politiques de contrôle d'accès

Par défaut, Cloud Firewall autorise tout le trafic si aucune politique de contrôle d'accès n'est configurée. Vous pouvez créer des politiques de contrôle d'accès pour le pare-feu Internet afin de gérer avec précision le trafic entre vos actifs publics et Internet.

Sur la page Firewall > Internet Firewall, localisez le pare-feu Internet cible et cliquez sur Configure Policy dans la colonne Actions pour configurer une politique de contrôle d'accès sortant ou entrant pour l'actif public. Pour plus d'informations, consultez Configure an access control policy for an Internet firewall.

Interroger les journaux d'audit

Sur la page Detection & Response > Log Auditing, sous l'onglet Traffic Logs > Internet Boundary, définissez des conditions de filtrage pour afficher les journaux d'accès entre les actifs publics et Internet. Pour plus d'informations, reportez-vous à Log Auditing.

Afficher l'analyse du trafic

  • Sur la page Traffic Analysis > Outbound Connection, consultez les données de trafic pour les connexions sortantes de vos actifs métier vers Internet. Les données incluent les sources du trafic sortant anormal, les adresses Internet de destination auxquelles vos actifs accèdent, les connexions sortantes des actifs publics et les connexions sortantes des actifs privés. Cela vous aide à enquêter sur les actifs suspects et à garantir la sécurité de votre activité. Pour plus d'informations, consultez Outbound Connection.

  • Sur la page Traffic Analysis > Internet Exposure, vous pouvez visualiser l'exposition de vos actifs métier à Internet. La page affiche des données telles que les sources du trafic entrant anormal, les adresses IP publiques exposées, les ports ouverts, les applications exposées et le nombre d'adresses IP publiques de vos produits cloud. Ces informations vous aident à enquêter sur les actifs suspects et à assurer la sécurité de votre activité. Pour plus d'informations, reportez-vous à Internet Exposure.

Afficher les données de protection contre les attaques

Sur la page Firewall > Internet firewall, dans la colonne Actions du pare-feu Internet cible, cliquez sur View Attacks et choisissez d'afficher les données de protection contre les attaques pour le trafic sortant ou entrant des actifs publics. Pour plus d'informations, consultez Intrusion Prevention.

Afficher l'état du traitement du trafic public

Dans le volet de navigation de gauche, cliquez sur Overview. Sur la page Overview, dans la section Asset Protection, vous pouvez consulter le nombre d'instances de pare-feu, le trafic acheté et la bande passante de crête récente.

Autres opérations

Politiques de groupe de sécurité par défaut

Remarque

Le pare-feu Internet protège le trafic vers et depuis Internet. Vous devez vous assurer que les actifs publics protégés sont configurés pour autoriser le trafic Internet. Pour plus d'informations, reportez-vous à la documentation officielle de l'actif public correspondant.

Lors de la protection des actifs ECS (y compris les adresses IP publiques ECS et les ECS EIP), vous pouvez appliquer des politiques Allow par défaut pour le trafic Internet en un seul clic depuis la console Cloud Firewall. Cela vous permet de gérer les règles de manière centralisée via Cloud Firewall sans modifier les configurations de groupe de sécurité dans la console ECS.

Fonctionnement

Cloud Firewall ajoute quatre règles avec la priorité la plus basse (100) aux groupes de sécurité associés à vos actifs ECS. Ces règles autorisent l'accès Internet pour les actifs ECS.

Pour les règles de même priorité, les groupes de sécurité ECS font correspondre les règles Deny en premier. Par conséquent, si vous disposez de règles Deny existantes avec une priorité de 100, les politiques Allow appliquées par Cloud Firewall ne les remplaceront pas.

Notes d'utilisation

  • Ces politiques en un clic affectent toutes les ressources au sein du groupe de sécurité associé. Avant de les appliquer, activez la protection Cloud Firewall et configurez des politiques de contrôle d'accès entrant appropriées pour toutes les ressources associées. Sinon, vous risquez d'exposer vos ressources à Internet.

    Nous déconseillons d'appliquer ces politiques à des ressources non protégées. De même, nous déconseillons de désactiver la protection Cloud Firewall pour les ressources où ces politiques sont déjà appliquées.

  • Lorsque votre service Cloud Firewall expire, les quatre politiques Allow ajoutées par Cloud Firewall restent actives dans le groupe de sécurité. Si vous n'utilisez plus le service Cloud Firewall, nous vous recommandons de supprimer manuellement ces quatre politiques Allow par défaut. Pour obtenir des instructions, consultez Delete a security group rule.

Limitations

  • La fonctionnalité permettant d'appliquer des politiques Allow par défaut pour les groupes de sécurité prend uniquement en charge les règles entrantes pour les adresses IP publiques ECS et les ECS EIP.

  • L'application de politiques Allow par défaut n'est pas prise en charge pour les groupes de sécurité d'entreprise.

Appliquer des politiques Allow

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, cliquez sur Firewall.

  3. Sous l'onglet Internet Firewall, cliquez sur l'onglet IPv4 ou IPv6.

  4. Dans la liste des actifs publics, localisez l'actif ECS auquel vous souhaitez appliquer la politique par défaut, puis cliquez sur Apply dans la colonne Default Allow Policies.

  5. (Facultatif) Si des règles du groupe de sécurité actuel entrent en conflit avec les règles à appliquer, vous devez d'abord ajuster les politiques.

    • Conflit ajustable : les règles du groupe de sécurité ont la même priorité que les règles à appliquer, mais le type de protocole, la plage de ports ou l'objet d'autorisation diffère.

      Dans la boîte de dialogue Default Allow Policies, cliquez sur Quick Modify pour résoudre le conflit en augmentant la priorité de la règle de groupe de sécurité existante.

    • Conflit non ajustable : les règles du groupe de sécurité ont la même priorité, le même type de protocole, la même plage de ports et le même objet d'autorisation que les règles à appliquer.

      Nous vous recommandons de vous rendre sur la page Security Group de la console ECS pour afficher et ajuster la priorité des règles conflictuelles. Pour des instructions détaillées, consultez Modify a security group rule. Vous pouvez également soumettre un ticket pour consulter nos experts techniques.

  6. Dans la colonne Actions du groupe de sécurité, cliquez sur Quick Apply. Vérifiez les quatre politiques Allow à appliquer, puis cliquez sur OK.

    Si une instance ECS utilise plusieurs groupes de sécurité, vous devez appliquer les politiques à tous pour que la modification prenne effet.

    Les quatre politiques à appliquer ont toutes une priorité de 100, s'appliquent à l'interface réseau privée et utilisent le protocole ALL. Les politiques comprennent trois règles Deny pour les adresses source 192.168.0.0/16, 172.16.0.0/12 et 10.0.0.0/8, ainsi qu'une règle Allow pour l'adresse source 0.0.0.0/0.

Après avoir configuré les règles Allow du groupe de sécurité, vous pouvez afficher l'état de déploiement de la politique Allow par défaut du groupe de sécurité sur la page Firewall > Internet Firewall afin de déterminer si la politique a été correctement déployée et de résoudre rapidement les éventuels échecs de déploiement.

Les statuts d'application possibles sont :

  • Applied : Les politiques Allow par défaut ont été appliquées à tous les groupes de sécurité associés à l'actif ECS.

  • Not Applied : Les politiques Allow par défaut n'ont pas été appliquées à un ou plusieurs des groupes de sécurité associés, ou un conflit de configuration existe.

  • - : L'application en un clic des politiques Allow par défaut n'est pas prise en charge pour ce type d'actif.

Liste des actifs publics

Vous pouvez télécharger la liste des actifs publics sous forme de fichier CSV.

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, cliquez sur Firewall.

  3. Sous l'onglet Internet Firewall, cliquez sur l'onglet IPv4 ou IPv6.

  4. Dans le coin supérieur droit de la liste des actifs publics, cliquez sur l'icône image.png.

  5. Dans le coin supérieur droit de l'onglet Internet Firewall, cliquez sur Download Task Management pour vérifier la progression du téléchargement. Une fois la tâche terminée, cliquez sur Download dans la colonne Actions.

Protection par pare-feu Internet

Avertissement

La désactivation de la protection par pare-feu Internet empêche Cloud Firewall de gérer le trafic d'un actif, ce qui peut l'exposer à des risques tels que des attaques malveillantes et des violations de données. Procédez avec prudence.

  1. Connectez-vous à la console Cloud Firewall.

  2. Dans le volet de navigation de gauche, cliquez sur Firewall.

  3. Sous l'onglet Internet Firewall, cliquez sur l'onglet IPv4 ou IPv6. Dans la liste des actifs publics, localisez l'actif dont vous souhaitez annuler la protection et cliquez sur Disable Protection dans la colonne Actions.