Todos os produtos
Search
Central de documentação

Resource Orchestration Service:ALIYUN::CLOUDFW::NatFirewallControlPolicy

Última atualização: Jun 27, 2026

Adiciona uma política de controle de acesso a um firewall NAT.

Sintaxe

{
  "Type": "ALIYUN::CLOUDFW::NatFirewallControlPolicy",
  "Properties": {
    "ApplicationNameList": List,
    "AclAction": String,
    "Destination": String,
    "Description": String,
    "DestinationType": String,
    "Direction": String,
    "NatGatewayId": String,
    "NewOrder": Integer,
    "Proto": String,
    "SourceType": String,
    "Source": String,
    "DestPort": Integer,
    "DestPortType": String,
    "DomainResolveType": Integer,
    "DestPortGroup": String,
    "EndTime": String,
    "IpVersion": Integer,
    "RepeatEndTime": String,
    "RepeatDays": List,
    "RepeatType": String,
    "RepeatStartTime": String,
    "Release": Boolean,
    "StartTime": String
  }
}

Propriedades

Propriedade

Tipo

Obrigatório

Editável

Descrição

Restrição

ApplicationNameList

List

Sim

Sim

Tipos de aplicativo compatíveis.

Nenhuma.

AclAction

String

Sim

Sim

Ação do Cloud Firewall sobre o tráfego.

Valores válidos:

  • accept: permite o tráfego.

  • drop: nega o tráfego.

  • log: monitora o tráfego.

Destination

String

Sim

Sim

Endereço de destino.

Valores válidos:

  • Se DestinationType for net, Destination será um bloco CIDR de destino.

    Exemplo: 1,2.XX.XX/24.

  • Se DestinationType for group, Destination será o nome de um catálogo de endereços de destino.

    Exemplo: db_group.

  • Se DestinationType for domain, Destination será um nome de domínio de destino.

    Exemplo: *.aliyuncs.com.

  • Se DestinationType for location, Destination será um código de localização de destino.

    Exemplos: "BJ11" e "ZB".

Description

String

Sim

Sim

Descrição da política.

Nenhuma.

DestinationType

String

Sim

Sim

Tipo de endereço de destino.

Valores válidos:

  • net: bloco CIDR de destino

  • group: catálogo de endereços de destino

  • domain: nome de domínio de destino

Direction

String

Sim

Não

Direção do tráfego à qual a política se aplica.

  • Defina como out para especificar tráfego de saída.

NatGatewayId

String

Sim

Não

ID do gateway NAT.

Nenhuma.

NewOrder

Integer

Sim

Sim

Prioridade da política.

O valor de prioridade começa em 1. Quanto menor o valor, maior a prioridade.

Proto

String

Sim

Sim

Tipo de protocolo.

Valores válidos:

  • ANY (especifica todos os tipos de protocolos)

  • TCP

  • UDP

  • ICMP

SourceType

String

Sim

Sim

Tipo de endereço de origem.

Valores válidos:

  • net: bloco CIDR de origem

  • group: catálogo de endereços de origem

Source

String

Sim

Sim

Endereço de origem.

Valores válidos:

  • Se SourceType for net, Source será um bloco CIDR de origem.

    Exemplo: 10.2.4.0/24.

  • Se SourceType for group, Source será o nome de um catálogo de endereços de origem.

    Exemplo: db_group.

DestPort

Integer

Não

Sim

Porta de destino.

Valores válidos:

  • Se Proto for ICMP, DestPort ficará vazio.

Nota

Se Proto for ICMP, o controle de acesso não se aplicará à porta de destino.

  • Se Proto for TCP, UDP ou ANY e DestPortType for group, DestPort ficará vazio.

Nota

Se DestPortType for group, não é necessário especificar portas de destino. O valor group indica um catálogo de endereços de porta de destino, que inclui todas as portas controladas pela política de acesso.

  • Se Proto for TCP, UDP ou ANY e DestPortType for port, DestPort será uma porta de destino.

DestPortType

String

Não

Sim

Tipo de porta de destino.

Valores válidos:

  • port: porta

  • group: catálogo de endereços de porta

DomainResolveType

Integer

Não

Sim

Método de resolução de nome de domínio.

Valores válidos:

  • 0: resolução baseada em nome de domínio totalmente qualificado (FQDN)

  • 1: resolução dinâmica baseada em Domain Name System (DNS)

  • 2: resolução baseada em FQDN e resolução dinâmica baseada em DNS

DestPortGroup

String

Não

Sim

Nome do catálogo de endereços de porta de destino.

Nota

Especifique esta propriedade quando DestPortType for group.

EndTime

String

Não

Sim

Término do período de validade da política.

Timestamp em segundos. O valor deve corresponder a uma hora cheia ou meia-hora, pelo menos 30 minutos após a hora de início.

Nota

Se RepeatType for Permanent, EndTime ficará vazio. Se RepeatType for None, Daily, Weekly ou Monthly, especifique um horário específico para EndTime.

IpVersion

Integer

Não

Sim

Versão do endereço IP.

Defina como 4 para especificar IPv4. Valor padrão: 4.

RepeatEndTime

String

Não

Sim

Término da recorrência da política.

Exemplo: 23:30. O valor deve corresponder a uma hora cheia ou meia-hora, pelo menos 30 minutos após a hora de início.

Nota

Se RepeatType for Permanent ou None, RepeatEndTime ficará vazio. Se RepeatType for Daily, Weekly ou Monthly, especifique um horário específico para RepeatEndTime.

RepeatDays

List

Não

Sim

Dias da semana ou do mês em que a política entra em vigor.

  • Se RepeatType for Permanent, None ou Daily, RepeatDays será uma lista vazia. Exemplo: [].

  • Se RepeatType for Weekly, especifique RepeatDays. Exemplo:[0, 6].

Nota

Os valores de RepeatDays não podem ser repetidos se RepeatType for Weekly.

  • Se RepeatType for Monthly, especifique RepeatDays. Exemplo:[1, 31].

Nota

Os valores de RepeatDays não podem ser repetidos se RepeatType for Monthly.

RepeatType

String

Não

Sim

Tipo de recorrência da política.

Valores válidos:

  • Permanent (padrão): sempre

  • None: ponto único no tempo

  • Daily: diariamente

  • Weekly: semanalmente

  • Monthly: mensalmente

RepeatStartTime

String

Não

Sim

Início da recorrência da política.

Exemplo: 08:00. O valor deve corresponder a uma hora cheia ou meia-hora, pelo menos 30 minutos antes da hora de término.

Nota

Se RepeatType for Permanent ou None, RepeatStartTime ficará vazio. Se RepeatType for Daily, Weekly ou Monthly, especifique RepeatStartTime.

Release

Boolean

Não

Sim

Indica se a política está ativada.

Por padrão, a política de controle de acesso é ativada após a criação. Valores válidos:

  • true

  • false

StartTime

String

Não

Sim

Início do período de validade da política.

Timestamp em segundos. O valor deve corresponder a uma hora cheia ou meia-hora, pelo menos 30 minutos antes da hora de término.

Nota

Se RepeatType for Permanent, StartTime ficará vazio. Se RepeatType for None, Daily, Weekly ou Monthly, especifique StartTime.

Valores de retorno

Fn::GetAtt

  • AclUuid: ID exclusivo da política de controle de acesso.

  • Direction: direção do tráfego à qual a política de controle de acesso se aplica.

  • NatGatewayId: ID do gateway NAT.

Exemplos

  • YAML formato

    ROSTemplateFormatVersion: '2015-09-01'
    Parameters:
      NatGateway:
        Type: String
        AssociationProperty: ALIYUN::VPC::NatGateway::NatGatewayId
    Resources:
      ExtensionResource:
        Type: ALIYUN::CLOUDFW::NatFirewallControlPolicy
        Properties:
          AclAction: log
          ApplicationNameList:
            - HTTP
            - HTTPS
          Description: test
          Destination: 200.1.2.0/24
          DestinationType: net
          NatGatewayId:
            Ref: NatGateway
          Proto: TCP
          Source: 10.0.0.0/8
          SourceType: net
          NewOrder: '-1'
          Direction: out
    Outputs:
      AclUuid:
        Description: The unique ID of the access control policy.
        Value:
          Fn::GetAtt:
            - ExtensionResource
            - AclUuid
      Direction:
        Description: The direction of the traffic to which the access control policy applies.
        Value:
          Fn::GetAtt:
            - ExtensionResource
            - Direction
      NatGatewayId:
        Description: The ID of the NAT gateway.
        Value:
          Fn::GetAtt:
            - ExtensionResource
            - NatGatewayId
    
  • JSON formato

    {
      "ROSTemplateFormatVersion": "2015-09-01",
      "Parameters": {
        "NatGateway": {
          "Type": "String",
          "AssociationProperty": "ALIYUN::VPC::NatGateway::NatGatewayId"
        }
      },
      "Resources": {
        "ExtensionResource": {
          "Type": "ALIYUN::CLOUDFW::NatFirewallControlPolicy",
          "Properties": {
            "AclAction": "log",
            "ApplicationNameList": [
              "HTTP",
              "HTTPS"
            ],
            "Description": "test",
            "Destination": "200.1.2.0/24",
            "DestinationType": "net",
            "NatGatewayId": {
              "Ref": "NatGateway"
            },
            "Proto": "TCP",
            "Source": "10.0.0.0/8",
            "SourceType": "net",
            "NewOrder": "-1",
            "Direction": "out"
          }
        }
      },
      "Outputs": {
        "AclUuid": {
          "Description": "The unique ID of the access control policy.",
          "Value": {
            "Fn::GetAtt": [
              "ExtensionResource",
              "AclUuid"
            ]
          }
        },
        "Direction": {
          "Description": "The direction of the traffic to which the access control policy applies.",
          "Value": {
            "Fn::GetAtt": [
              "ExtensionResource",
              "Direction"
            ]
          }
        },
        "NatGatewayId": {
          "Description": "The ID of the NAT gateway.",
          "Value": {
            "Fn::GetAtt": [
              "ExtensionResource",
              "NatGatewayId"
            ]
          }
        }
      }
    }