阿里雲Cloud Firewall是一款雲平台SaaS(Software as a Service)化的防火牆,可針對您雲上網路資產的互連網邊界、VPC邊界及主機邊界實現三位一體的統一安全隔離管控,是您業務上雲的第一道網路防線。
Cloud Firewall定位全景
功能概述
互連網邊界防火牆
支援精細化管控業務公網資產出入互連網的訪問流量,降低公網資產暴露風險。內建威脅防禦模組,支援失陷主機檢測、外聯阻斷和訪問關係可視化等功能。使用叢集化部署方式,無需複雜配置,支援一鍵開啟防護,並支援效能擴充。
NAT邊界防火牆
VPC資源通過NAT Gateway訪問互連網時,可能面臨未授權訪問、資料泄露、惡意流量攻擊等安全風險。開啟NAT邊界防火牆可攔截未授權流量。
VPC邊界防火牆
檢測和管控通過雲企業網的企業版轉寄路由器、基礎版轉寄路由器以及Express Connect打通的Virtual Private Cloud之間、VPC和本機資料中心之間的東西向流量,實現雲上跨VPC之間、VPC與本機資料中心(VBR)、VPC到三方雲(VBR)、VPC與VPN之間內網訪問流量安全。
主機邊界防火牆
支援託管ECS安全性群組,管控VPC內ECS執行個體流量。存取控制策略自動同步至ECS安全性群組生效。支援安全性群組合規檢查和微隔離可視化。
防護範圍
防護範圍 | 說明 | 相關文檔 |
防護的雲資產和流量 | Cloud Firewall可以防護以下雲資產或流量:
說明 由於歷史網路架構的原因,少量公網SLB不支援Cloud Firewall引流,推薦您採用私網SLB加EIP的方案,將流量牽引到Cloud Firewall上進行防護。 | |
支援的雲網路類型 |
| - |
支援的地區 | Cloud Firewall支援的地區資訊。 |
Cloud Firewall的互連網邊界防火牆,主要管控雲上公網資產(如 EIP、NAT Gateway公網 IP、SLB公網IP 等)出入互連網的流量,無法直接對純線下網路的公網 IP 進行防護。
如需對自建 IDC 或線下網路進行安全防護,建議通過雲企業網(CEN)或對等串連將線下網路接入阿里雲 VPC,隨後利用 VPC 邊界防火牆對跨雲互聯流量進行統一的存取控制與安全防護。
版本介紹
Cloud Firewall提供免費版、按量版、進階版、企業版和旗艦版,以下為您介紹不同版本的主要區別。關於各版本具體的防護能力,請參見功能版本對比。
版本名稱 | 能力說明 | 付費模式 |
按量版 | Cloud Firewall按量版支援防護公網資產,具備雲上網路攻擊感知概覽、互連網存取控制策略配置、攻擊防護、資產異常情況通知等能力,可以為公網資產提供可靠的安全防護。 | 隨用隨付模式,即先使用後付費的計費方式。 隨用隨付靈活適配業務需求,適用於業務用量變化頻繁、資源使用有臨時性和突發性等情境。 |
進階版 | Cloud Firewall進階版支援防護公網資產,具備雲上網路流量分析防護、互連網流量訪問管控、網路攻擊防護、日誌分析、多帳號統一管理、資產異常通知等能力。 | 訂用帳戶模式,即先付費後使用的計費方式。 相比於隨用隨付模式,訂用帳戶可以提前預留資源,並且享受更低價格,適用於業務穩定、需要長期使用資源等情境。 |
企業版 | Cloud Firewall企業版支援防護公網資產、VPC資產和主機資產,具備雲上網路流量分析防護、互連網和內網流量訪問管控、網路攻擊防護、日誌分析、多帳號統一管理、資產異常通知等能力。 Cloud Firewall企業版覆蓋了Cloud Firewall進階版的全部能力,同時提供跨VPC網路安全防禦、安全性群組統一管理與可視化等增值服務。 | |
旗艦版 | Cloud Firewall旗艦版覆蓋了Cloud Firewall企業版的全部能力,相較於企業版,旗艦版具有更強的防護能力。 |
合規認證
Cloud Firewall已通過ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 29151、ISO 27701、BS 10012、CSA STAR、PCI DSS認證。
常見問題
Web Application Firewall、Cloud Firewall、DDoS高防有什麼區別?
Web Application Firewall(WAF):專註於HTTP/HTTPS業務層的安全防護產品。通過深度解析Web請求,防禦應用程式層攻擊。
Cloud Firewall(CFW):雲環境統一網路邊界存取控制產品。提供互連網邊界、VPC邊界及NAT邊界的流量管控與入侵防禦,防止網路層入侵與橫向移動。
DDoS高防:針對大規模分散式阻斷服務(DDoS)攻擊,通過將業務流量重新導向至遍布全球的高防清洗中心,過濾惡意攻擊流量,確保業務在攻擊下的穩定性和可用性。
雲產品 | Web Application Firewall (WAF) | Cloud Firewall (CFW) | DDoS高防 |
防護層級 | 應用程式層 (L7) | 網路層/傳輸層 (L3-L4) | 網路層/傳輸層 (L3-L4)與應用程式層 (L7) |
核心機制 | 語義分析、規則匹配、行為建模 | 存取控制策略、狀態檢測、入侵防禦系統 | 流量清洗、特徵過濾、頻寬擴容 |
可防禦的攻擊 | SQL注入、XSS跨站、Webshell上傳、CC攻擊、惡意機器爬蟲、API濫用 | 連接埠掃描、暴力破解、未授權訪問、挖礦蠕蟲、東西向流量威脅 | SYN Flood、UDP Flood等L3/L4流量型攻擊,高頻CC攻擊等L7應用程式層攻擊 |
適用情境 | 需防禦網站/APP被篡改、惡意訪問、爬蟲或API介面被濫用。 | 需統一管控雲資產公網出入口存取原則,防止伺服器被暴力破解或內網橫向擴散。 | 需保障業務在大流量攻擊下不癱瘓、不丟包,確保網路鏈路暢通。 |
在構建縱深防禦體系時,建議採用“DDoS高防+Cloud Firewall+WAF”的組合架構。
使用了CDN、NAT Gateway、WAF等產品,還能使用Cloud Firewall嗎?業務流量路徑是什嗎?
可以,Cloud Firewall支援與其他雲產品協同部署,流量路徑具體如下圖所示。
如何判斷業務需要購買多少Cloud Firewall執行個體?
當前新使用者預設採用計費 2.0 模式。在該模式下,訂用帳戶Cloud Firewall預設提供通用執行個體規格,該規格可用於建立不同邊界防火牆(例如:訂用帳戶進階版提供 1 個通用執行個體規格)。
Cloud Firewall執行個體數的佔用計算規則如下:
互連網邊界防火牆:每個防護地區對應 1 個執行個體。同一地區內,無論開啟防護的公網 IP 數量多少,也無論 IP 類型為 IPv4 還是 IPv6,均僅佔用 1 個執行個體規格。
NAT 邊界防火牆:每個 NAT Gateway執行個體對應 1 個執行個體。
VPC 邊界防火牆:
雲企業網(企業版)架構下,每個轉寄路由器(TR)對應 1 個執行個體。
雲企業網(基礎版)架構下,每個 VPC 對應 1 個執行個體。
對等連結架構下,每對 VPC 對應 1 個執行個體。
多帳號統一管理:若開啟此功能,每個成員帳號的資產將單獨佔用Cloud Firewall執行個體規格,並計收執行個體費。
阿里雲Cloud Firewall是自研產品還是 OEM 產品?
阿里雲Cloud Firewall是阿里雲完全自研產品,並非第三方廠商的 OEM 產品。
相關文檔
通過計費概述瞭解Cloud Firewall的計費內容。
查看選型指導,選擇適合業務需要的Cloud Firewall版本。
通過快速使用Cloud Firewall統一防護雲上資產瞭解如何開通並使用Cloud Firewall按量版。
通過訂用帳戶新手引導瞭解如何開通並使用Cloud Firewall訂用帳戶版。