開啟互連網邊界防火牆後,如果您未配置存取控制策略,Cloud Firewall在存取控制策略匹配環節中預設允許存取所有流量。您可以配置公網資產的出向(內部網路訪問外部互連網)策略和入向(外部互連網訪問內部網路)策略,避免公網資產和互連網之間的未授權訪問。本文介紹如何配置互連網邊界防火牆的存取控制策略。
前提條件
已開啟互联网边界防火墙開關,並且已開啟公網資產保護。具體操作,請參見開啟互連網邊界防火牆。Cloud Firewall支援防護的公網資產範圍,請參見防護範圍。
已購買足夠的策略授權規格數。您可以在頁面,查看策略的使用規格。關於策略佔用規格的計算方法,請參見存取控制策略概述。
如果剩餘可用的策略授權規格不足,您可以單擊规格升级,購買访问控制全局扩展數量。更多操作,請參見購買Cloud Firewall服務。
在使用規格地區,可查看已佔用規格數/版本授權規格(例如 14/10000)和全域擴充規格(例如 0/0)的數值,據此判斷剩餘策略授權規格是否充足。
如果您需要同時添加多個對象作為訪問源地址或目的地址,您可以先添加地址簿。具體操作,請參見地址簿。
配置互連網邊界存取控制策略
Cloud Firewall提供以下存取控制策略配置方式,您可以根據實際需要,配置策略。
自訂存取控制策略:您可以根據業務需求,自訂符合業務情境的策略。
下發智能推薦策略:Cloud Firewall自動學習您的業務近30日的流量情況,結合發現的流量風險,為您推薦適合您業務的存取控制策略,您可以根據需要選擇是否下發推薦的策略。
下發常用推薦策略:Cloud Firewall內建的推薦策略。如果常用的推薦策略符合您的業務需求,您可以直接下發對應的常用策略。
對於已開放的公網IP,我們建議您在Cloud Firewall上允許存取已開放且有流量的連接埠,並拒絕所有到其他連接埠的訪問,從而減少資產在互連網的暴露面。
如果您需要配置允許存取可信源(包括IP、網域名稱等)、拒絕其他訪問源的策略。推薦配置:首先建立一個允許存取可信源的高優先順序策略;再建立一個拒絕所有訪問源的低優先順序策略。
未下發的智能推薦策略和常用推薦策略不會生效。
配置出方向策略以允許存取特定地區流量,不會增加遭受 DDoS 等入向攻擊的風險。出方向策略僅管控內部資產主動發起的外部存取,不涉及入站連接埠的開放。建議遵循最小許可權原則,僅允許存取必要的目的地區與連接埠。
自訂存取控制策略
您可以按需自訂互連網邊界防火牆的出向策略(內網訪問外部互連網)和入向策略(外部互連網訪問您的內部網路)。
在左側導覽列,選擇。
在出向或者入向頁簽,選擇需要建立的IP類型(預設建立IPv4類型的策略),然後單擊新增策略。
在新增內-外策略或者新增外-內策略面板,單擊自定义创建。
參考以下表格,配置策略詳情,然後單擊確定。
說明配置 IP 位址時,請注意以下事項:
地址格式要求:配置多個 IP 位址段時,必須使用英文半形逗號(,)或分行符號進行分隔,不支援分號或空格。單個 IP 位址必須攜帶子網路遮罩(例如:192.168.1.1/32)。
IPv6 策略匹配規則:建立 IPv6 類型策略時,源地址與目的地址必須同為 IPv6 格式。
0.0.0.0/0 覆蓋範圍:在入向策略中,目的地址配置為 0.0.0.0/0 僅匹配所有 IPv4 公網資產,不包含 IPv6 資產。如需覆蓋 IPv6 資產,需另行建立 IPv6 類型策略。
前置代理情境配置:當業務前置部署 WAF(CNAME接入)、DDoS 高防或 ESA 等代理服務時,Cloud Firewall識別的入向流量源 IP 為代理的回源 IP,而非用戶端真實 IP。配置入向策略源地址時,建議直接引用系統內建的云服务IP地址簿,以確保回源流量被正確允許存取。
下發智能推薦策略
支援下發出向(內網訪問外部互連網)和入向(外部互連網訪問您的內部網路)的智能策略。
下發策略操作涉及一定風險,請確保您已完整知悉即將下發的策略內容,再執行下發操作。
推薦的智能策略支援忽略,忽略後該策略將無法找回,請謹慎操作。
在左側導覽列,選擇。
在策略列表右上方,單擊智慧策略,進入安全运营Agent頁面。
查看智能推薦策略,在需要下發的策略地區單擊应用策略。
下發常用推薦策略
下發策略操作涉及一定風險,請確保您已完整知悉即將下發的策略內容,再執行下發操作。
推薦的常用策略支援忽略,忽略後該策略將無法找回,請謹慎操作。如果您將所有的常用策略均已忽略,那常用策略推薦頁簽也無法顯示。
在左側導覽列,選擇。
在出向頁簽或入向頁簽,單擊新增策略,然後單擊常用策略推薦頁簽。
查看常用推薦策略,在需要下發的策略地區單擊一鍵下發。
配置ACL引擎模式
互連網邊界防火牆的ACL引擎模式支援寬鬆和嚴格模式:
寬鬆模式(預設):開啟寬鬆模式後,針對未識別應用或網域名稱的業務流量將允許存取,以優先保證業務。
strict 模式:開啟strict 模式後,針對未識別應用或網域名稱的流量將嚴格匹配所配置的策略,如果有配置拒絕策略,將拒絕未識別流量業務訪問。
ACL引擎模式配置方式支援新增資產預設、單資產配置和批量資產配置三種方式,您可以在頁面,單擊存取控制策略列表右上方ACL引擎管理,在ACL引擎管理-互联网边界面板中進行配置。
新增資產ACL引擎模式
修改單個資源的ACL引擎模式
批量修改ACL引擎模式
查看策略的命中情況
業務運行一段時間後,您可以在存取控制策略列表的叫用次數/最近命中时间列,查看存取控制策略的命中情況。
單擊叫用次數可跳轉到流量日誌頁面,查看流量日誌。關於如何查看流量日誌,請參見日誌審計。

相關操作
建立自訂策略後,您可以在存取控制自訂策略列表中,對目標策略進行編輯、刪除(支援逐個刪除和大量刪除)、下載(支援下載自訂策略列表)、複製或移動(移動即修改策略的優先順序)。
存取控制策略的優先順序可設定為1~N,其中N為當前已配置的存取控制策略數量。數值越小,優先順序越高。優先順序修改後,策略原優先順序之後的策略優先順序都將相應依次遞減。
刪除策略後,該策略管控的流量將不受Cloud Firewall的存取控制。請謹慎刪除。
常見問題
配置入向策略的最佳實務是什嗎?
當前,多數網路攻擊風險源自公網,因此需配置符合實際業務需求的安全性原則。建議使用白名單的方式,設定一條最低優先順序丟棄全部的兜底策略,並在其基礎上配置具體的允許存取策略。
配置建議:
順序原則:嚴格遵循“先白名單,後兜底”。部署前,務必在丟棄策略上方優先添加生產業務必需的允許存取規則。
灰階驗證:初始階段將兜底策略動作設為觀察,通過日誌審計分析流量,逐步調整策略,僅允許存取業務所需的可信流量。經充分試運行驗證後,再將動作調整為丢弃。
環境隔離:測試環境可全量開啟兜底;生產環境若無法立即梳理全量白名單,請將兜底策略的源地址限定為測試IP段,避免誤傷生產業務。
為什麼配置了丟棄境外 IP 的策略但未生效?
若已配置丟棄境外 IP 策略但攔截未生效,請按以下情境逐一排查:
情境一:業務通過 WAF CNAME 方式接入
當流量經 Web Application Firewall(WAF)清洗並回源時,Cloud Firewall接收到的源 IP 為 WAF 回源節點 IP,而非用戶端原始 IP。這會導致基於地理位置的地區攔截策略失效。
建議: 在 WAF 控制台配置地區封鎖規則,從流量入口處直接攔截境外請求。情境二:測試用戶端出口 IP 與預期不符
若通過公司內網、VPN 或Proxy 伺服器發起測試,Cloud Firewall識別的源 IP 為網關或代理節點的公網 IP,而非測試終端的真實 IP。這可能導致實際匹配的地理地區與策略配置不一致。
建議: 使用獨立的公網環境(如移動資料網路或家庭寬頻)直接存取目標公網 IP 進行驗證。情境三:策略配置參數有誤
請核實以下關鍵配置項是否符合預期:
源類型: 入向策略的源類型需選擇區域,並指定“國際地區”或具體省/地區。
動作設定: 策略動作必須設定為丢弃。
優先順序順序: 確保該攔截策略的優先順序高於其他針對相同目的地址的允許存取策略,避免被高優先順序的白名單規則覆蓋。
配置動作為丟棄的策略,能否減少Cloud Firewall流量費用?
配置動作為丢弃的策略無法減少Cloud Firewall的流量費用。雖然該策略可阻止流量向後端服務轉寄並降低來源站點負載,但由於流量已到達Cloud Firewall並完成檢測,因此仍會計入流量費用。
私網ECS執行個體通過公網NAT Gateway訪問公網時,應該配置互連網邊界防火牆還是NAT邊界防火牆?
私網 ECS 執行個體通過公網 NAT Gateway訪問公網時,應配置 NAT 邊界防火牆。
若僅通過 NAT Gateway進行出向訪問,未直接暴露公網 IP 或其他公網資產,互連網邊界防火牆對 NAT 流量不生效。此時,出向流量不受互連網邊界防火牆策略的管控,無法提供針對性安全防護。
WAF使用雲產品接入方式時,Cloud Firewall識別到的入向流量源IP是真實用戶端IP嗎?
是的,當採用 WAF 雲產品接入方式接入資產時,Cloud Firewall識別到的入向流量源 IP 為用戶端真實 IP。該模式採用透明代理或 SDK 整合機制,不涉及 WAF 回源 IP 轉寄,因此可直接擷取並傳遞原始用戶端 IP。