全部產品
Search
文件中心

Cloud Firewall:什麼是Cloud Firewall

更新時間:Jun 23, 2026

阿里雲Cloud Firewall是一款雲平台SaaS(Software as a Service)化的防火牆,可針對您雲上網路資產的互連網邊界、VPC邊界及主機邊界實現三位一體的統一安全隔離管控,是您業務上雲的第一道網路防線。

Cloud Firewall定位全景

功能概述

互連網邊界防火牆

支援精細化管控業務公網資產出入互連網的訪問流量,降低公網資產暴露風險。內建威脅防禦模組,支援失陷主機檢測、外聯阻斷和訪問關係可視化等功能。使用叢集化部署方式,無需複雜配置,支援一鍵開啟防護,並支援效能擴充。

NAT邊界防火牆

VPC資源通過NAT Gateway訪問互連網時,可能面臨未授權訪問、資料泄露、惡意流量攻擊等安全風險。開啟NAT邊界防火牆可攔截未授權流量。

VPC邊界防火牆

檢測和管控通過雲企業網的企業版轉寄路由器、基礎版轉寄路由器以及Express Connect打通的Virtual Private Cloud之間、VPC和本機資料中心之間的東西向流量,實現雲上跨VPC之間、VPC與本機資料中心(VBR)、VPC到三方雲(VBR)、VPC與VPN之間內網訪問流量安全。

主機邊界防火牆

支援託管ECS安全性群組,管控VPC內ECS執行個體流量。存取控制策略自動同步至ECS安全性群組生效。支援安全性群組合規檢查和微隔離可視化。

防護範圍

防護範圍

說明

相關文檔

防護的雲資產和流量

Cloud Firewall可以防護以下雲資產或流量:

  • 互連網邊界防火牆(南北向):如ECS、EIP(含L2 EIP)、負載平衡類資產、Bastionhost、NAT、HaVip、GA EIP等IPv4IPv6資產。

    點擊查看可防護的詳細資產類型

    IPv4

    IPv6

    • ALB EIP

    • Bastionhost出口IP

    • Bastionhost IP

    • Bastionhost入口IP

    • EIP

    • ECS EIP

    • ECS 公網IP

    • ENI EIP

    • GA EIP

      說明
      • 該加速IP所屬GA執行個體必須為標準型執行個體

      • 加速IP類型必須為Elastic IP Address類型。

      • 該加速IP所屬加速地區不能為阿里雲POP點。

        查看加速地區是否為阿里雲POP點,請參見ListAvailableBusiRegions

    • HAVIP

    • NAT EIP

    • NAT 公網IP

    • NLB EIP

    • SLB EIP

    • SLB 公網IP

    • AI網關公網IP

    • API Gateway公網IP

    • ALB IPv6

    • ECS IPv6

    • ENI EIP IPv6

    • GA EIP IPv6

      說明
      • 該加速IP所屬GA執行個體必須為標準型執行個體

      • 加速IP類型必須為Elastic IP Address類型。

      • 該加速IP所屬加速地區不能為阿里雲POP點。

        查看加速地區是否為阿里雲POP點,請參見ListAvailableBusiRegions

    • NLB IPv6

    • SLB IPv6

    • AI網關公網IPv6

    • API Gateway公網IPv6

  • NAT邊界防火牆:私網訪問公網的流量。

  • VPC邊界防火牆(東西向):

    • 企業版轉寄路由器的VPC邊界防火牆

      • 同地區多個Virtual Private Cloud(Virtual Private Cloud)互訪的流量。

      • 通過企業版轉寄路由器TR(Transit Router)實現跨地區多個VPC互訪的流量。

      • VPC和邊界路由器VBR(Virtual Border Router)互訪的流量(即VPC和本機資料中心IDC互訪的流量)。

      • VPC和雲串連網CCN(Cloud Connect Network)互訪的流量。

      • 多個VBR互訪的流量。

      • CCN和VBR互訪的流量。

    • 基礎版轉寄路由器的VPC邊界防火牆

      • 同地區多個Virtual Private Cloud(Virtual Private Cloud)互訪的流量。

      • 通過基礎版轉寄路由器TR(Transit Router)實現跨地區多個VPC互訪的流量。

      • VPC和邊界路由器VBR(Virtual Border Router)互訪的流量(即VPC和本機資料中心IDC互訪的流量)。

      • VPC和雲串連網CCN(Cloud Connect Network)互訪的流量。

    • Express ConnectVPC邊界防火牆

      • Express Connect串連Virtual Private Cloud(Virtual Private Cloud)模式下,同帳號同地區多個VPC互訪的流量。

      • VPC對等串連模式下,同地區多個VPC互訪的流量。

  • 主機邊界防火牆:對ECS執行個體的出入流量進行存取控制。

說明

由於歷史網路架構的原因,少量公網SLB不支援Cloud Firewall引流,推薦您採用私網SLB加EIP的方案,將流量牽引到Cloud Firewall上進行防護。

支援的雲網路類型

  • VPC網路:全面支援阿里雲VPC網路。

  • 傳統網路:支援互連網邊界防火牆和威脅入侵檢測(IPS)功能。主機邊界防火牆支援防護VPC間的流量,不支援防護傳統網路。

-

支援的地區

Cloud Firewall支援的地區資訊。

支援的地區

重要

Cloud Firewall的互連網邊界防火牆,主要管控雲上公網資產(如 EIP、NAT Gateway公網 IP、SLB公網IP 等)出入互連網的流量,無法直接對純線下網路的公網 IP 進行防護。

如需對自建 IDC 或線下網路進行安全防護,建議通過雲企業網(CEN)或對等串連將線下網路接入阿里雲 VPC,隨後利用 VPC 邊界防火牆對跨雲互聯流量進行統一的存取控制與安全防護。

版本介紹

Cloud Firewall提供免費版、按量版、進階版、企業版和旗艦版,以下為您介紹不同版本的主要區別。關於各版本具體的防護能力,請參見功能版本對比

版本名稱

能力說明

付費模式

按量版

Cloud Firewall按量版支援防護公網資產,具備雲上網路攻擊感知概覽、互連網存取控制策略配置、攻擊防護、資產異常情況通知等能力,可以為公網資產提供可靠的安全防護。

隨用隨付模式,即先使用後付費的計費方式。

隨用隨付靈活適配業務需求,適用於業務用量變化頻繁、資源使用有臨時性和突發性等情境。

進階版

Cloud Firewall進階版支援防護公網資產,具備雲上網路流量分析防護、互連網流量訪問管控、網路攻擊防護、日誌分析、多帳號統一管理、資產異常通知等能力。

訂用帳戶模式,即先付費後使用的計費方式。

相比於隨用隨付模式,訂用帳戶可以提前預留資源,並且享受更低價格,適用於業務穩定、需要長期使用資源等情境。

企業版

Cloud Firewall企業版支援防護公網資產、VPC資產和主機資產,具備雲上網路流量分析防護、互連網和內網流量訪問管控、網路攻擊防護、日誌分析、多帳號統一管理、資產異常通知等能力。

Cloud Firewall企業版覆蓋了Cloud Firewall進階版的全部能力,同時提供跨VPC網路安全防禦、安全性群組統一管理與可視化等增值服務。

旗艦版

Cloud Firewall旗艦版覆蓋了Cloud Firewall企業版的全部能力,相較於企業版,旗艦版具有更強的防護能力。

合規認證

Cloud Firewall已通過ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 29151、ISO 27701、BS 10012、CSA STAR、PCI DSS認證。

常見問題

Web Application Firewall、Cloud Firewall、DDoS高防有什麼區別?

  • Web Application Firewall(WAF):專註於HTTP/HTTPS業務層的安全防護產品。通過深度解析Web請求,防禦應用程式層攻擊。

  • Cloud Firewall(CFW):雲環境統一網路邊界存取控制產品。提供互連網邊界、VPC邊界及NAT邊界的流量管控與入侵防禦,防止網路層入侵與橫向移動。

  • DDoS高防:針對大規模分散式阻斷服務(DDoS)攻擊,通過將業務流量重新導向至遍布全球的高防清洗中心,過濾惡意攻擊流量,確保業務在攻擊下的穩定性和可用性。

雲產品

Web Application Firewall (WAF)

Cloud Firewall (CFW)

DDoS高防

防護層級

應用程式層 (L7)

網路層/傳輸層 (L3-L4)

網路層/傳輸層 (L3-L4)與應用程式層 (L7)

核心機制

語義分析、規則匹配、行為建模

存取控制策略、狀態檢測、入侵防禦系統

流量清洗、特徵過濾、頻寬擴容

可防禦的攻擊

SQL注入、XSS跨站、Webshell上傳、CC攻擊、惡意機器爬蟲、API濫用

連接埠掃描、暴力破解、未授權訪問、挖礦蠕蟲、東西向流量威脅

SYN Flood、UDP Flood等L3/L4流量型攻擊,高頻CC攻擊等L7應用程式層攻擊

適用情境

需防禦網站/APP被篡改、惡意訪問、爬蟲或API介面被濫用。

需統一管控雲資產公網出入口存取原則,防止伺服器被暴力破解或內網橫向擴散。

需保障業務在大流量攻擊下不癱瘓、不丟包,確保網路鏈路暢通。

在構建縱深防禦體系時,建議採用“DDoS高防+Cloud Firewall+WAF”的組合架構。

使用了CDN、NAT Gateway、WAF等產品,還能使用Cloud Firewall嗎?業務流量路徑是什嗎?

可以,Cloud Firewall支援與其他雲產品協同部署,流量路徑具體如下圖所示。

如何判斷業務需要購買多少Cloud Firewall執行個體?

當前新使用者預設採用計費 2.0 模式。在該模式下,訂用帳戶Cloud Firewall預設提供通用執行個體規格,該規格可用於建立不同邊界防火牆(例如:訂用帳戶進階版提供 1 個通用執行個體規格)。

Cloud Firewall執行個體數的佔用計算規則如下:

  • 互連網邊界防火牆:每個防護地區對應 1 個執行個體。同一地區內,無論開啟防護的公網 IP 數量多少,也無論 IP 類型為 IPv4 還是 IPv6,均僅佔用 1 個執行個體規格。

  • NAT 邊界防火牆:每個 NAT Gateway執行個體對應 1 個執行個體。

  • VPC 邊界防火牆

    • 雲企業網(企業版)架構下,每個轉寄路由器(TR)對應 1 個執行個體。

    • 雲企業網(基礎版)架構下,每個 VPC 對應 1 個執行個體。

    • 對等連結架構下,每對 VPC 對應 1 個執行個體。

  • 多帳號統一管理:若開啟此功能,每個成員帳號的資產將單獨佔用Cloud Firewall執行個體規格,並計收執行個體費。

阿里雲Cloud Firewall是自研產品還是 OEM 產品?

阿里雲Cloud Firewall是阿里雲完全自研產品,並非第三方廠商的 OEM 產品。

相關文檔