全部產品
Search
文件中心

Cloud Firewall:配置互連網邊界存取控制策略

更新時間:Jun 24, 2026

開啟互連網邊界防火牆後,如果您未配置存取控制策略,Cloud Firewall在存取控制策略匹配環節中預設允許存取所有流量。您可以配置公網資產的出向(內部網路訪問外部互連網)策略和入向(外部互連網訪問內部網路)策略,避免公網資產和互連網之間的未授權訪問。本文介紹如何配置互連網邊界防火牆的存取控制策略。

前提條件

  • 已開啟互联网边界防火墙開關,並且已開啟公網資產保護。具體操作,請參見開啟互連網邊界防火牆。Cloud Firewall支援防護的公網資產範圍,請參見防護範圍

  • 已購買足夠的策略授權規格數。您可以在防护配置 > 存取控制 > 策略配置 > 互联网边界頁面,查看策略的使用規格。關於策略佔用規格的計算方法,請參見存取控制策略概述

    如果剩餘可用的策略授權規格不足,您可以單擊规格升级,購買访问控制全局扩展數量。更多操作,請參見購買Cloud Firewall服務

    使用規格地區,可查看已佔用規格數/版本授權規格(例如 14/10000)和全域擴充規格(例如 0/0)的數值,據此判斷剩餘策略授權規格是否充足。

  • 如果您需要同時添加多個對象作為訪問源地址或目的地址,您可以先添加地址簿。具體操作,請參見地址簿

配置互連網邊界存取控制策略

Cloud Firewall提供以下存取控制策略配置方式,您可以根據實際需要,配置策略。

  • 自訂存取控制策略:您可以根據業務需求,自訂符合業務情境的策略。

  • 下發智能推薦策略:Cloud Firewall自動學習您的業務近30日的流量情況,結合發現的流量風險,為您推薦適合您業務的存取控制策略,您可以根據需要選擇是否下發推薦的策略。

  • 下發常用推薦策略:Cloud Firewall內建的推薦策略。如果常用的推薦策略符合您的業務需求,您可以直接下發對應的常用策略。

重要
  • 對於已開放的公網IP,我們建議您在Cloud Firewall上允許存取已開放且有流量的連接埠,並拒絕所有到其他連接埠的訪問,從而減少資產在互連網的暴露面。

  • 如果您需要配置允許存取可信源(包括IP、網域名稱等)、拒絕其他訪問源的策略。推薦配置:首先建立一個允許存取可信源的高優先順序策略;再建立一個拒絕所有訪問源的低優先順序策略。

  • 未下發的智能推薦策略和常用推薦策略不會生效。

  • 配置出方向策略以允許存取特定地區流量,不會增加遭受 DDoS 等入向攻擊的風險。出方向策略僅管控內部資產主動發起的外部存取,不涉及入站連接埠的開放。建議遵循最小許可權原則,僅允許存取必要的目的地區與連接埠。

自訂存取控制策略

您可以按需自訂互連網邊界防火牆的出向策略(內網訪問外部互連網)和入向策略(外部互連網訪問您的內部網路)。

  1. 登入Cloud Firewall控制台

  2. 在左側導覽列,選擇防护配置 > 存取控制 > 策略配置 > 互联网边界

  3. 出向或者入向頁簽,選擇需要建立的IP類型(預設建立IPv4類型的策略),然後單擊新增策略

  4. 新增內-外策略或者新增外-內策略面板,單擊自定义创建

  5. 參考以下表格,配置策略詳情,然後單擊確定

    說明

    配置 IP 位址時,請注意以下事項:

    • 地址格式要求:配置多個 IP 位址段時,必須使用英文半形逗號(,)或分行符號進行分隔,不支援分號或空格。單個 IP 位址必須攜帶子網路遮罩(例如:192.168.1.1/32)。

    • IPv6 策略匹配規則:建立 IPv6 類型策略時,源地址與目的地址必須同為 IPv6 格式。

    • 0.0.0.0/0 覆蓋範圍:在入向策略中,目的地址配置為 0.0.0.0/0 僅匹配所有 IPv4 公網資產,不包含 IPv6 資產。如需覆蓋 IPv6 資產,需另行建立 IPv6 類型策略。

    • 前置代理情境配置:當業務前置部署 WAF(CNAME接入)、DDoS 高防或 ESA 等代理服務時,Cloud Firewall識別的入向流量源 IP 為代理的回源 IP,而非用戶端真實 IP。配置入向策略源地址時,建議直接引用系統內建的云服务IP地址簿,以確保回源流量被正確允許存取。

    配置內網訪問互連網的流量管控策略(出向策略)

    基础配置

    • 源類型網路流量的發起方。您需要選擇訪問源類型,並根據類型輸入地址。

      • 選擇IP類型時,需要輸入IP位址區段。位址區段需要使用標準掩碼格式,例如192.168.0.0/16。最多支援輸入2000個位址區段,多個位址區段之間使用半形逗號(,)分隔。

        若同時輸入了多個IP位址區段,Cloud Firewall會自動將輸入的多個位址區段建立為地址簿,並在您儲存策略配置時提示您設定地址簿名稱。

      • 選擇地址簿類型時,支援引用自定义IP地址簿云资产IP地址簿。具體操作,請參見地址簿

    • 目的類型網路流量的接收方。您需要選擇目的類型,並根據類型輸入地址。

      • 選擇IP類型時,需要輸入IP位址區段。位址區段需要使用標準掩碼格式,例如192.168.0.0/16。最多支援輸入2000個位址區段,多個位址區段之間使用半形逗號(,)分隔。

        如果您同時輸入了多個IP位址區段,Cloud Firewall會自動將輸入的多個位址區段建立為地址簿,並在您儲存策略配置時提示您設定地址簿名稱。

      • 選擇地址簿類型時,支援引用IP地址簿域名地址簿。具體操作,請參見地址簿

      • 選擇域名類型時,需要選擇網域名稱的識別模式。目前提供三種網域名稱的識別模式:

        • 基于FQDN(报文提取Host/SNI):管理HTTP、HTTPS、SMTP、SMTPS、SSL、POPS、IMAPS七種協議流量時,建議使用此模式。

        • 基于DNS动态解析:管理HTTP、HTTPS、SMTP、SMTPS、SSL、POPS、IMAPS以外的流量時,建議使用此模式。

          重要

          此模式不支援泛網域名稱和泛網域名稱地址簿。

        • 同時基於FQDN與DNS動態解析:管理HTTP、HTTPS、SMTP、SMTPS、SSL、POPS、IMAPS七種協議流量,但部分或全部流量中未攜帶 HOST/SNI欄位時,建議使用此模式。

          重要

          此模式僅在開啟ACL引擎管理strict 模式時生效,且不支援泛網域名稱和泛網域名稱地址簿。

      • 選擇區域類型時,需要選擇目的地址所在的地區。可選中國地區或國際地區。

    • 网络传输协议傳輸層協議類型,支援設定為:TCPUDPICMPANY。不確定具體協議時可選擇ANY

    • 应用协议設定訪問流量的應用類型。 不同目的類型和協議類型對應支援的應用不同。

      • 网络传输协议選擇TCP時:

        • 目的類型選擇IP、IP地址簿區域:您可以選擇全部應用。

        • 目的類型選擇域名或網域名稱地址簿

          • 域名识别模式選擇基于FQDN(报文提取Host/SNI)時,僅能選擇HTTPHTTPSSMTPSMTPSSSLPOPSIMAPS等應用。

          • 域名识别模式選擇基于DNS动态解析時,可以選擇所有應用。

          • 域名识别模式選擇同時基於FQDN(報文提取Host/SNI)與DNS動態解析時,僅能選擇HTTPHTTPSSMTPSMTPSSSLPOPSIMAPS等應用。

      • 网络传输协议選擇UDP時,應用類型支援選擇ANYDNS

      • 网络传输协议選擇ICMPANY時,應用類型僅允許選擇ANY

      說明

      識別應用依賴應用報文特徵(協議識別不依據連接埠),應用識別失敗時,該會話流量會被允許存取。如果您想攔截未知應用類型的流量,建議您開啟互連網邊界防火牆strict 模式。更多資訊,請參見存取控制引擎模式介紹

    • 設定目的連接埠類型和目的連接埠。

      • 選擇類型時,需要輸入連接埠段。連接埠段中間通過正斜線(/)分隔,例如22/22、80/88。最多可添加2000個連接埠段,多個連接埠段之間使用半形逗號(,)隔開。

        若同時輸入了多個連接埠段,Cloud Firewall會自動將輸入的多個連接埠段建立為地址簿,並在您儲存策略配置時提示您設定地址簿名稱。

      • 選擇端口簿類型時,需要提前建立連接埠地址簿。具體操作,請參見地址簿

    • 動作設定匹配成功的流量在該條策略的允許存取情況。

      • 放行:允許存取該流量。

      • 丢弃:攔截該流量,並且不會提供任何形式的通知資訊。

      • 觀察:該模式下,預設允許存取流量。您可通過流量日誌的相關欄位篩選並觀察這部分流量,在觀察一段時間後,根據實際需求調整為放行拒絕

    高级配置

    Web过滤应用程序控制:開啟對應功能開關後,可引用已建立的Web过滤应用程序控制模板,實現精細化的應用程式層流量管控,更多資訊,請參見應用程式控制Web過濾

    說明
    • 加密流量解密:為了更完整的提取流量中的特徵,實施精準的存取控制。建議優先配置TLS檢查。具體資訊,請參見TLS檢查

    • 流量匹配例外

      • 若流量已被前置的基础配置規則攔截,將直接跳過Web过滤应用程序控制規則的匹配。

      • 針對Web过滤規則,若 URL 無法被系統識別,或者遇到未配置 TLS 檢查的 HTTPS 流量,將跳過該規則的匹配。

      • 針對应用程序控制規則,若應用無法被系統識別,系統將執行配置中定義的未识别应用动作

    其他配置

    • 策略优先级:策略的優先順序,預設為最後,表示優先順序最低。

      • 最前:指存取控制策略生效的優先順序最高,最先生效。

      • 最後:指存取控制策略生效的優先順序最低,最後生效。

      • 自訂:自訂優先順序,最小為1,最大為50,數字越小,優先順序越高。

    • 啟用狀態設定是否啟用策略,僅啟用的策略才會生效。

    • 策略有效期設定該策略的有效時間段。策略僅在有效時間段內才可用於匹配流量。

      • 总是

      • 单次时间段:選擇單次時間段。

      • 重复周期:選擇重複的時間段和生效日期。

        說明
    • 描述輸入該策略的描述內容,便於您區分每個策略的目的。

    配置互連網訪問內網的流量管控策略(入向策略)

    基础配置

    • 源類型網路流量的發起方。您需要選擇訪問源類型,並根據類型輸入地址。

      • 選擇IP類型時,需要輸入IP位址區段。位址區段需要使用標準掩碼格式,例如192.168.0.0/16。最多支援輸入2000個位址區段,多個位址區段之間使用半形逗號(,)分隔。

        若同時輸入了多個IP位址區段,Cloud Firewall會自動將輸入的多個位址區段建立為地址簿,並在您儲存策略配置時提示您設定地址簿名稱。

      • 選擇地址簿類型時,支援引用自定义IP地址簿云资产IP地址簿云服务IP地址簿。具體操作,請參見地址簿

      • 選擇區域類型時,需要選擇源地址所在的地區。可選中國地區或國際地區。

    • 目的類型網路流量的接收方。您需要選擇目的類型,並根據類型輸入地址。

      • 選擇IP類型時,需要輸入IP位址區段。位址區段需要使用標準掩碼格式,例如192.168.0.0/16。最多支援輸入2000個位址區段,多個位址區段之間使用半形逗號(,)分隔。

        若同時輸入了多個IP位址區段,Cloud Firewall會自動將輸入的多個位址區段建立為地址簿,並在您儲存策略配置時提示您設定地址簿名稱。

      • 選擇地址簿類型時,支援引用自定义IP地址簿云资产IP地址簿。具體操作,請參見地址簿

    • 网络传输协议傳輸層協議類型,支援設定為:TCPUDPICMPANY。不確定具體協議時可選擇ANY

    • 应用协议:設定該訪問流量的應用類型。

      • 网络传输协议選擇TCP時,應用類型支援選擇HTTPHTTPSSMTPSMTPSSSLFTP等全部應用。

      • 网络传输协议選擇UDP時,應用類型支援選擇ANYDNS

      • 网络传输协议選擇ICMPANY時,應用類型僅允許選擇ANY

      說明

      識別應用依賴應用報文特徵(協議識別不依據連接埠),應用識別失敗時,該會話流量會被允許存取。如果您想攔截未知應用類型的流量,建議您開啟互連網邊界防火牆strict 模式。更多資訊,請參見存取控制引擎模式介紹

    • 設定目的連接埠類型和目的連接埠。

      • 選擇類型時,需要輸入連接埠段。連接埠段中間通過正斜線(/)分隔,例如22/22、80/88。最多可添加2000個連接埠段,多個連接埠段之間使用半形逗號(,)隔開。

        如果您同時輸入了多個連接埠段,Cloud Firewall會自動將輸入的多個連接埠段建立為地址簿,並在您儲存策略配置時提示您設定地址簿名稱。

      • 選擇端口簿類型時,需要提前建立連接埠地址簿。具體操作,請參見地址簿

    • 動作設定匹配成功的流量在該條策略的允許存取情況。

      • 放行:允許存取該流量。

      • 丢弃:攔截該流量,並且不會提供任何形式的通知資訊。

      • 觀察:該模式下,預設允許存取流量。您可通過流量日誌的相關欄位篩選並觀察這部分流量,在觀察一段時間後,根據實際需求調整為放行拒絕

    其他配置

    • 策略优先级:策略的優先順序,預設為最後,表示優先順序最低。

      • 最前:指存取控制策略生效的優先順序最高,最先生效。

      • 最後:指存取控制策略生效的優先順序最低,最後生效。

      • 自訂:自訂優先順序,最小為1,最大為50,數字越小,優先順序越高。

    • 啟用狀態設定是否啟用策略,僅啟用的策略才會生效。

    • 策略有效期設定該策略的有效時間段。策略僅在有效時間段內才可用於匹配流量。

      • 总是

      • 单次时间段:選擇單次時間段。

      • 重复周期:選擇重複的時間段和生效日期。

        說明
    • 描述輸入該策略的描述內容,便於您區分每個策略的目的。

下發智能推薦策略

支援下發出向(內網訪問外部互連網)和入向(外部互連網訪問您的內部網路)的智能策略。

警告
  • 下發策略操作涉及一定風險,請確保您已完整知悉即將下發的策略內容,再執行下發操作。

  • 推薦的智能策略支援忽略,忽略後該策略將無法找回,請謹慎操作。

查看是否有智能推薦策略

您可以在互联网边界頁面,查看是否有Cloud Firewall產生的智能策略。在策略配置頁面的策略配置統計地區,查看智能推薦策略對應的數值是否大於0。

  1. 在左側導覽列,選擇防护配置 > 存取控制 > 策略配置 > 互联网边界

  2. 在策略列表右上方,單擊智慧策略,進入安全运营Agent頁面。

  3. 查看智能推薦策略,在需要下發的策略地區單擊应用策略

下發常用推薦策略

警告
  • 下發策略操作涉及一定風險,請確保您已完整知悉即將下發的策略內容,再執行下發操作。

  • 推薦的常用策略支援忽略,忽略後該策略將無法找回,請謹慎操作。如果您將所有的常用策略均已忽略,那常用策略推薦頁簽也無法顯示。

  1. 在左側導覽列,選擇防护配置 > 存取控制 > 策略配置 > 互联网边界

  2. 出向頁簽或入向頁簽,單擊新增策略,然後單擊常用策略推薦頁簽。

  3. 查看常用推薦策略,在需要下發的策略地區單擊一鍵下發

配置ACL引擎模式

互連網邊界防火牆的ACL引擎模式支援寬鬆嚴格模式:

  • 寬鬆模式(預設):開啟寬鬆模式後,針對未識別應用或網域名稱的業務流量將允許存取,以優先保證業務。

  • strict 模式:開啟strict 模式後,針對未識別應用或網域名稱的流量將嚴格匹配所配置的策略,如果有配置拒絕策略,將拒絕未識別流量業務訪問。

ACL引擎模式配置方式支援新增資產預設單資產配置批量資產配置三種方式,您可以在防护配置 > 存取控制 > 策略配置 > 互联网边界頁面,單擊存取控制策略列表右上方ACL引擎管理,在ACL引擎管理-互联网边界面板中進行配置。

新增資產ACL引擎模式

ACL引擎管理-互联网边界面板中,引擎管理 > 新增資產ACL引擎模式中顯示當前配置的引擎模式,新增的資產在開啟保護時會使用此模式。

點擊修改按鈕可以變更當前配置模式。

修改單個資源的ACL引擎模式

ACL引擎管理-互联网边界面板,資產列表中的ACL引擎模式列,顯示當前資產使用的引擎模式。

點擊修改按鈕可以變更選中資產的引擎模式。

批量修改ACL引擎模式

ACL引擎管理-互联网边界面板,選中多個資產後,點擊左下方的批量修改引擎模式按鈕,即可批量修改選中資產的隱形模式。

查看策略的命中情況

業務運行一段時間後,您可以在存取控制策略列表的叫用次數/最近命中时间列,查看存取控制策略的命中情況。

單擊叫用次數可跳轉到流量日誌頁面,查看流量日誌。關於如何查看流量日誌,請參見日誌審計

image.png

相關操作

建立自訂策略後,您可以在存取控制自訂策略列表中,對目標策略進行編輯、刪除(支援逐個刪除和大量刪除)、下載(支援下載自訂策略列表)、複製或移動(移動即修改策略的優先順序)。

存取控制策略的優先順序可設定為1~N,其中N為當前已配置的存取控制策略數量。數值越小,優先順序越高。優先順序修改後,策略原優先順序之後的策略優先順序都將相應依次遞減。

重要

刪除策略後,該策略管控的流量將不受Cloud Firewall的存取控制。請謹慎刪除。

常見問題

配置入向策略的最佳實務是什嗎?

當前,多數網路攻擊風險源自公網,因此需配置符合實際業務需求的安全性原則。建議使用白名單的方式,設定一條最低優先順序丟棄全部的兜底策略,並在其基礎上配置具體的允許存取策略。

配置建議

  1. 順序原則:嚴格遵循“先白名單,後兜底”。部署前,務必在丟棄策略上方優先添加生產業務必需的允許存取規則。

  2. 灰階驗證:初始階段將兜底策略動作設為觀察,通過日誌審計分析流量,逐步調整策略,僅允許存取業務所需的可信流量。經充分試運行驗證後,再將動作調整為丢弃

  3. 環境隔離:測試環境可全量開啟兜底;生產環境若無法立即梳理全量白名單,請將兜底策略的源地址限定為測試IP段,避免誤傷生產業務。

為什麼配置了丟棄境外 IP 的策略但未生效?

若已配置丟棄境外 IP 策略但攔截未生效,請按以下情境逐一排查:

  • 情境一:業務通過 WAF CNAME 方式接入

    當流量經 Web Application Firewall(WAF)清洗並回源時,Cloud Firewall接收到的源 IP 為 WAF 回源節點 IP,而非用戶端原始 IP。這會導致基於地理位置的地區攔截策略失效。
    建議: 在 WAF 控制台配置地區封鎖規則,從流量入口處直接攔截境外請求。

  • 情境二:測試用戶端出口 IP 與預期不符

    若通過公司內網、VPN 或Proxy 伺服器發起測試,Cloud Firewall識別的源 IP 為網關或代理節點的公網 IP,而非測試終端的真實 IP。這可能導致實際匹配的地理地區與策略配置不一致。
    建議: 使用獨立的公網環境(如移動資料網路或家庭寬頻)直接存取目標公網 IP 進行驗證。

  • 情境三:策略配置參數有誤

    請核實以下關鍵配置項是否符合預期:

    • 源類型: 入向策略的源類型需選擇區域,並指定“國際地區”或具體省/地區。

    • 動作設定: 策略動作必須設定為丢弃

    • 優先順序順序: 確保該攔截策略的優先順序高於其他針對相同目的地址的允許存取策略,避免被高優先順序的白名單規則覆蓋。

配置動作為丟棄的策略,能否減少Cloud Firewall流量費用?

配置動作為丢弃的策略無法減少Cloud Firewall的流量費用。雖然該策略可阻止流量向後端服務轉寄並降低來源站點負載,但由於流量已到達Cloud Firewall並完成檢測,因此仍會計入流量費用。

私網ECS執行個體通過公網NAT Gateway訪問公網時,應該配置互連網邊界防火牆還是NAT邊界防火牆?

私網 ECS 執行個體通過公網 NAT Gateway訪問公網時,應配置 NAT 邊界防火牆。

若僅通過 NAT Gateway進行出向訪問,未直接暴露公網 IP 或其他公網資產,互連網邊界防火牆對 NAT 流量不生效。此時,出向流量不受互連網邊界防火牆策略的管控,無法提供針對性安全防護。

WAF使用雲產品接入方式時,Cloud Firewall識別到的入向流量源IP是真實用戶端IP嗎?

是的,當採用 WAF 雲產品接入方式接入資產時,Cloud Firewall識別到的入向流量源 IP 為用戶端真實 IP。該模式採用透明代理或 SDK 整合機制,不涉及 WAF 回源 IP 轉寄,因此可直接擷取並傳遞原始用戶端 IP。