Le pare-feu Internet offre un contrôle granulaire du trafic entre vos actifs publics et Internet, réduisant ainsi leur exposition publique et atténuant les risques de sécurité. L'activation du pare-feu Internet ne nécessite aucune modification de votre topologie réseau. Protégez vos ressources en un seul clic : la protection prend effet en quelques secondes. Vous pouvez ainsi mettre rapidement en œuvre la visualisation du trafic, la prévention des attaques, le contrôle d'accès et l'audit des journaux pour le trafic entrant et sortant d'Internet.
Fonctionnalités
Fonctionnement
Une fois le pare-feu Internet activé pour un actif public , Cloud Firewall filtre tout le trafic entrant et sortant. Il s'appuie sur l'analyse DPI (Deep Packet Inspection), les règles IPS (Intrusion Prevention System), le renseignement sur les menaces, les correctifs virtuels et les politiques de contrôle d'accès pour autoriser ou bloquer le trafic, sécurisant ainsi la connexion entre vos actifs publics et Internet.
Le pare-feu Internet protège le trafic entrant et sortant des actifs tels que : ECS, EIP (y compris les EIP de couche 2), Server Load Balancer, Bastionhost, NAT Gateway, HaVip et GA EIP, pour les protocoles IPv4 et IPv6.
Impact sur les services
La création, l'activation ou la désactivation du pare-feu Internet ne modifie pas votre topologie réseau et n'interrompt pas vos services. Protégez ou annulez la protection des ressources en un seul clic en quelques secondes. Nous vous recommandons d'activer le pare-feu Internet pendant les heures creuses.
Spécifications de protection
À partir du 15 octobre 2025, Cloud Firewall introduira Billing method 2.0. Les nouveaux utilisateurs utiliseront par défaut Billing method 2.0, tandis que les utilisateurs existants continueront à utiliser Billing method 1.0. Les spécifications de protection du pare-feu Internet diffèrent selon ces deux méthodes de facturation.
Billing method 2.0
|
Spécification |
Description |
Editions d'abonnement |
Edition paiement à l'utilisation |
|
Nombre d'instances de pare-feu |
Nombre de régions que vous pouvez protéger. Chaque région protégée utilise une instance de pare-feu. |
Dépend du nombre d'instances et de la bande passante que vous achetez. Pour plus de détails sur les instances et la bande passante fournies par différentes éditions, reportez-vous à Subscription 2.0. Si votre quota est insuffisant, vous pouvez augmenter vos spécifications. Pour plus d'informations, consultez Vérifier l'état de protection des actifs. |
Facturation basée sur le nombre réel d'instances de pare-feu et le volume total de trafic traité. La bande passante de crête maximale prise en charge est de 10 Gbps. Pour des spécifications supérieures, contactez votre responsable commercial ou votre architecte. Pour des informations détaillées sur la facturation, reportez-vous à Pay-as-you-go 2.0. |
|
Capacité de traitement du trafic public |
Trafic Internet total maximal traité par le pare-feu. La facturation est basée sur la somme des bandes passantes du trafic entrant et sortant. |
Billing method 1.0
|
Spécification |
Description |
Editions d'abonnement |
Edition paiement à l'utilisation |
|
Nombre d'adresses IP publiques protégeables |
Nombre d'adresses IP publiques que vous pouvez protéger avec le pare-feu Internet. |
Dépend du nombre d'adresses IP publiques protégeables que vous achetez et du pic de trafic total traité. Si votre quota est insuffisant, vous pouvez augmenter vos spécifications. Différentes éditions de Cloud Firewall imposent des limites de quota distinctes pour les adresses IP publiques. Pour plus de détails, reportez-vous à Subscription 1.0. Remarque
Si votre trafic dépasse la capacité achetée, le contrat de niveau de service (SLA) n'est pas garanti. Cela peut entraîner une dégradation du service, telle que la désactivation des fonctionnalités de sécurité (ACL, IPS et audit des journaux), l'arrêt du pare-feu pour les actifs à fort trafic ou l'application d'une limitation de débit et une perte de paquets. Si vous prévoyez que votre trafic risque de dépasser la limite, nous vous recommandons d'utiliser la fonctionnalité de trafic élastique post-payé pour les instances d'abonnement. Pour plus d'informations, consultez Pay-as-you-go for elastic traffic on subscription. |
Facturation basée sur le nombre réel d'adresses IP publiques protégées et le pic de trafic total traité. Aucune limite de quota ne s'applique. Pour des informations détaillées sur la facturation, reportez-vous à Pay-as-you-go 1.0. |
|
Capacité de traitement du trafic public |
Trafic Internet total maximal traité. La facturation est basée sur la valeur la plus élevée entre la bande passante du trafic entrant et celle du trafic sortant. |
État de protection des actifs
Activer le pare-feu Internet
Protection manuelle
Si Automatic Protection for New Assets est désactivé, vous pouvez protéger manuellement vos actifs publics.
Connectez-vous à la console Cloud Firewall.
Dans le volet de navigation de gauche, cliquez sur Firewall.
-
Sous l'onglet Internet Firewall, cliquez sur l'onglet IPv4 ou IPv6 pour activer manuellement la protection des actifs publics.
Si un actif souhaité n'apparaît pas dans la liste, cliquez sur Synchronize Assets dans le coin supérieur droit de la liste. Cette action synchronise les informations des actifs depuis votre compte Alibaba Cloud et ses comptes membres. La synchronisation peut prendre 1 à 2 minutes.
Activer la protection pour un actif unique : recherchez l'actif dans la liste et cliquez sur Enable Protection dans la colonne Actions.
Activer la protection pour plusieurs actifs : cochez les cases des actifs que vous souhaitez protéger, puis cliquez sur Enable Protection sous la liste.
Protection automatique
Une fois que vous avez activé Automatic Protection for New Assets, Cloud Firewall protège automatiquement tous les nouveaux actifs publics ajoutés à votre compte Alibaba Cloud ou à ses comptes membres.
Connectez-vous à la console Cloud Firewall.
Dans le volet de navigation de gauche, cliquez sur Firewall.
**Activer la fonctionnalité Automatic Protection for New Assets** : Sous l'onglet Internet Firewall, activez le commutateur situé à côté de Automatic Protection for New Assets.
-
Sélectionner les types d'actifs pour la protection automatique : Cliquez sur Automatic Protection for New Assets. Dans le panneau de configuration qui s'affiche, sélectionnez les types d'actifs et les régions pour la protection automatique. Après la configuration, cliquez sur Save pour appliquer les modifications.
Sous l'onglet Internet Firewall, les options Automatic Protection for New Assets et Synchronize Assets se trouvent dans la zone supérieure droite, au-dessus de la liste des actifs. Pour synchroniser manuellement les dernières informations sur les actifs, cliquez sur Synchronize Assets.
Étapes suivantes
Après avoir créé un pare-feu Internet, vous pouvez configurer des politiques de contrôle d'accès, consulter les journaux des actifs publics et effectuer d'autres actions pour mieux gérer le trafic entre vos actifs publics et Internet.
Configurer des politiques de contrôle d'accès
Par défaut, Cloud Firewall autorise tout le trafic si aucune politique de contrôle d'accès n'est configurée. Vous pouvez créer des politiques de contrôle d'accès pour le pare-feu Internet afin de gérer avec précision le trafic entre vos actifs publics et Internet.
Sur la page , localisez le pare-feu Internet cible et cliquez sur Configure Policy dans la colonne Actions pour configurer une politique de contrôle d'accès sortant ou entrant pour l'actif public. Pour plus d'informations, consultez Configure an access control policy for an Internet firewall.
Interroger les journaux d'audit
Sur la page , sous l'onglet , définissez des conditions de filtrage pour afficher les journaux d'accès entre les actifs publics et Internet. Pour plus d'informations, reportez-vous à Log Auditing.
Afficher l'analyse du trafic
Sur la page , consultez les données de trafic pour les connexions sortantes de vos actifs métier vers Internet. Les données incluent les sources du trafic sortant anormal, les adresses Internet de destination auxquelles vos actifs accèdent, les connexions sortantes des actifs publics et les connexions sortantes des actifs privés. Cela vous aide à enquêter sur les actifs suspects et à garantir la sécurité de votre activité. Pour plus d'informations, consultez Outbound Connection.
Sur la page , vous pouvez visualiser l'exposition de vos actifs métier à Internet. La page affiche des données telles que les sources du trafic entrant anormal, les adresses IP publiques exposées, les ports ouverts, les applications exposées et le nombre d'adresses IP publiques de vos produits cloud. Ces informations vous aident à enquêter sur les actifs suspects et à assurer la sécurité de votre activité. Pour plus d'informations, reportez-vous à Internet Exposure.
Afficher les données de protection contre les attaques
Sur la page , dans la colonne Actions du pare-feu Internet cible, cliquez sur View Attacks et choisissez d'afficher les données de protection contre les attaques pour le trafic sortant ou entrant des actifs publics. Pour plus d'informations, consultez Intrusion Prevention.
Afficher l'état du traitement du trafic public
Dans le volet de navigation de gauche, cliquez sur Overview. Sur la page Overview, dans la section Asset Protection, vous pouvez consulter le nombre d'instances de pare-feu, le trafic acheté et la bande passante de crête récente.