全部產品
Search
文件中心

Cloud Firewall:Cloud Firewall開關常見問題

更新時間:Jul 17, 2025

本文介紹開啟或關閉防火牆開關時可能遇到的問題,包括開啟防火牆對業務的影響、開牆後的路由和流量變化等。

開啟防火牆開關對業務有什麼影響?

防火牆類型

對業務的影響

互連網邊界防火牆

建立、開啟及關閉互連網邊界防火牆時,您無需更改當前的網路拓撲,可以將資源一鍵秒級接入保護或關閉保護,對業務無影響。

NAT邊界防火牆

  • 建立NAT邊界防火牆、關閉後刪除NAT邊界防火牆對業務無影響。

    建立時間長度與NAT Gateway綁定的EIP數量有關,每增加一個EIP,建立時間約增加2~5分鐘。

  • 開啟和關閉NAT邊界防火牆,預計需要10秒鐘左右,過程中會出現1~2秒的長串連閃斷,短串連無影響。

Express ConnectVPC邊界防火牆

基礎版轉寄路由器VPC邊界防火牆

  • 建立VPC邊界防火牆、關閉後刪除VPC邊界防火牆對業務無影響。

    建立時間長度約5分鐘。

  • 開啟和關閉VPC邊界防火牆,預計約需要5~30分鐘(取決於路由條目數),過程中會出現長串連秒級閃斷,短串連無影響。

    說明

    建議在開啟VPC邊界防火牆之前檢查您的應用程式是否支援TCP自動重傳機制,並密切關注應用串連狀態,以避免由於未配置重傳機制而導致的串連中斷。

企業版轉寄路由器VPC邊界防火牆

自動引流

  • 建立VPC邊界防火牆、關閉後刪除VPC邊界防火牆對業務無影響。

    建立時間長度約5分鐘。

  • 開啟和關閉VPC邊界防火牆,預計約需要5~30分鐘(取決於路由條目數),對業務無影響。

手動引流

  • 建立VPC邊界防火牆、關閉後刪除VPC邊界防火牆對業務無影響。

    建立時間長度約5分鐘。

  • 開啟和關閉VPC邊界防火牆,業務影響時間不定,取決於切流方式。

如何關閉Cloud Firewall?

當您評估業務不需要Cloud Firewall防護時,您可以釋放執行個體,以免產生額外的費用。

業務流量超出Cloud Firewall支援的頻寬規格怎麼辦?

如果您的業務流量超過已購Cloud Firewall流量處理規格,則不能保證產品SLA,可能觸發包括但不限於安全能力失效(ACL、IPS、日誌審計)、TOP超量資產關閉防火牆、限速丟包等超量降級規則。

為什麼當前帳號無法開啟Cloud Firewall?

可能原因

登入Cloud Firewall控制台時,頁面提示当前账号无法开启云防火墙。可能原因如下:

  • 當前帳號為阿里雲帳號(主帳號)且已被其他阿里雲帳號添加為成員帳號進行統一管理。

  • 當前帳號為RAM使用者(子帳號)且未完成授權。

解決方案

您可以移動游標到控制台頁面右上方的登入帳號頭像處,查看帳號類型。

  • 如果該帳號為阿里雲帳號(主帳號)。

    此時,您需要使用統一管理該帳號的管理員帳號登入Cloud Firewall控制台,開通Cloud Firewall服務後,為成員帳號的雲資產開啟防護。具體操作,請參見購買Cloud Firewall服務

  • 如果該帳號為RAM使用者(子帳號)。您需要使用該帳號所屬的阿里雲帳號(主帳號)對該帳號授予createSlrAliyunYundunCloudFirewallReadOnlyAccessAliyunYundunCloudFirewallFullAccess許可權。授權的具體操作,請參見為RAM使用者授權

    其中,createSlr是自訂權限原則,需要建立自訂權限原則,具體的指令碼內容如下。具體操作,請參見建立自訂權限原則

    {
        "Statement": [
            {
                "Action": [
                    "ram:CreateServiceLinkedRole"
                ],
                "Resource": "acs:ram:*:166032244439****:role/*",
                "Effect": "Deny",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": [
                            "cloudfw.aliyuncs.com"
                        ]
                    }
                }
            }
        ],
        "Version": "1"
    }
    說明

    Resource參數的格式為acs:ram:*:阿里雲帳號(主帳號)ID:role/*阿里雲帳號(主帳號)ID填寫為RAM使用者(子帳號)所屬的主帳號ID。

Cloud Firewall開啟失敗原因及解決方案匯總

錯誤提示

解決方案

雲企業網中不存在跨帳號開通的VPC、跨帳號開通的VPC未獲得Cloud Firewall的授權或您的Cloud Firewall版本不是旗艦版。

您需要用對應帳號登入Cloud Firewall完成授權後,再開啟VPC邊界防火牆關於授權的操作,請參見授權Cloud Firewall訪問雲資源。若需要升級到Cloud Firewall旗艦版。相關操作,請參見續約說明

開啟防火牆的雲企業網裡存在加入Express Connect且已開啟防火牆的VPC。

請提交工單,聯絡產品技術專家進行諮詢。

雲企業網中VPC所在的地區存在VPC邊界防火牆不支援的地區。

雲企業網中VPC所在的地區存在VPC邊界防火牆不支援的地區。相關內容,請參見支援的地區

雲企業網中同地區下已經存在了手動模式的防火牆。

請提交工單,聯絡產品技術專家進行諮詢。

雲企業網中只有1個網路執行個體或不存在VPC。

雲企業網中沒有VPC或只有一個VPC,暫時不支援建立Cloud Firewall,請加入更多VPC到雲企業網進行重試。

同地區可以開啟防火牆的VPC數量超過上限。

建議您使用雲企業網轉寄路由器。相關資訊,請提交工單,聯絡產品技術專家進行諮詢。

雲企業網下跨帳號的主帳號未購買Cloud Firewall。

請用主帳號購買Cloud Firewall。

VPC執行個體自訂路由數超過上限。

您可以前往專用網路管理主控台,選擇營運與監控 > 配額管理頁面,修改當前帳號下VPC路由表的自訂路由配額。

VPC防火牆配額已滿。

建議您提高防火牆配額。

校正網段是否重複配置, 目前只允許VBR和VBR的網段重複, VPC和VPC、VPC和VBR不能重複。

請提交工單,聯絡產品技術專家進行諮詢。

檢查策略路由優先順序配額不足。

請提交工單,聯絡產品技術專家進行諮詢。

雲企業網中存在拒絕類型的路由策略(系統預設的優先順序為5000拒絕類型路由策略除外)。

建議您刪除相關路由策略,或提交工單,聯絡產品技術專家進行諮詢。

每個地區已建立VPC不超過該地區的VPC數目上限減一(即VPC邊界防火牆會佔用1個配額)。

如果配額已滿,您需要前往專用網路管理主控台,選擇配額管理頁面修改VPC配額的上限。如果VPC配額上限已無法修改,請提交工單,聯絡產品技術專家進行諮詢。

雲企業網發布的網段中存在公網網段, 忽略0.0.0.0/0, 防止公網私用導致單向訪問slb觸發斷流。

請提交工單,聯絡產品技術專家進行諮詢。

校正配置了指向BR的上移路由。

請提交工單,聯絡產品技術專家進行諮詢。

在雲企業網中VPC存在自訂路由表且綁定vSwitch。

您可以刪除相關的自訂路由表或vSwitch解除綁定自訂路由表。

雲企業網開牆後的路由數將超過路由數上限。

建議您收斂發布路由數到100條以內,或升級到雲企業網CEN-TR架構。如有需要,請提交工單,聯絡產品技術專家進行諮詢。

轉寄路由器所在的地區不支援。

雲企業網中轉寄路由器所在的地區存在VPC邊界防火牆不支援的地區。相關內容,請參見支援的地區

轉寄路由器中存在VPN類型串連。

請提交工單,聯絡產品技術專家進行諮詢。

轉寄路由器路由表中存在首碼列表。

建議您在VPC中發布路由代替使用路由首碼列表。

轉寄路由器路由表中存在黑洞路由。

請提交工單,聯絡產品技術專家進行諮詢。

轉寄路由器路由表中存在靜態路由。

建議您在VPC中發布路由代替使用靜態路由。

轉寄路由器路由表中存在路由衝突。

建議您在排查是否路由中存在被拒絕的路由。

轉寄路由器路由表中存在系統路由策略衝突。

建議您查看優先順序為5000的系統路由策略的匹配條件源執行個體類型和目標執行個體類型中是否包含CCN,VBR,VPN,ECR類型。若不包含,請提交工單,聯絡產品技術專家進行諮詢。

轉寄路由器路由表中存在ipv6路由。

Cloud Firewall暫不支援。

按量版Cloud Firewall未開通VPC防火牆。

您可以前往Cloud Firewall控制台開通VPC防火牆。相關內容,請參見隨用隨付

當前Cloud Firewall版本不支援VPC防火牆。

建議您升級Cloud Firewall版本。相關內容,請參見升級和降配

VPC防火牆資產同步未完成。

您可以前往Cloud Firewall控制台, 在左側導覽列選擇防火牆開關 > VPC邊界防火牆頁面, 點擊同步資產並等待5-10分鐘。

互連網邊界防火牆的作用是什嗎?

互連網邊界防火牆支援接入多種公網資產,例如ECS公網IP、SLB公網IP、EIP等。開啟互連網邊界防火牆後,系統將資產出入互連網邊界的流量轉寄到Cloud Firewall,Cloud Firewall會對流量進行檢測和過濾,只允許滿足允許存取條件的流量通過。更多內容,請參見互連網邊界防火牆

互連網邊界防火牆是否支援防護IPv6資產?

支援。Cloud Firewall已於2025年1月8日全面支援IPv6資產防護。

互連網邊界防火牆支援防護的資產範圍,請參見防護範圍

互連網邊界防火牆是否會對網路流量產生影響?

如果僅開啟互連網邊界防火牆開關,未配置互連網邊存取控制策略和入侵防禦策略,Cloud Firewall僅對流量進行檢測和警示,不會進行攔截。

購買了Cloud Firewall,互連網邊界防火牆開關預設全部開啟。

關閉互連網邊界防火牆有什麼影響?

關閉互連網邊界防火牆,所有流量不會經過互連網邊界防火牆,將會產生以下影響:

  • 互連網邊界防火牆的防護能力將會失效,包括互連網邊界出入方向的存取控制策略、入侵防禦等。

  • 互連網邊界流量資料統計不會更新,包括網路流量分析報表、流量日誌等。

為什麼開啟互連網邊界防火牆時提示SLB網路限制?

可能原因

在開啟互連網邊界防火牆時,控制台頁面提示由於SLB所在網路限制,該IP所在網路不支援開啟防火牆保護,可能是因為該SLB資產只有私網IP,不支援開啟Cloud Firewall保護。

解決方案

對於只有私網IP的資產,如果需要開啟Cloud Firewall防護,您可以通過綁定EIP,將流量牽引到Cloud Firewall進行防護。具體操作,請參見私網CLB執行個體綁定和管理EIP

免費版同步資產後,部分公網IP資產沒有顯示?

Cloud Firewall免費版只能同步EIP資產,且新增資產需要T+1天才能同步到Cloud Firewall。無法同步ECS公網IP、SLB公網IP。

開啟VPC邊界防火牆是否會影響ECS安全性群組規則?

不會。

開啟VPC邊界防火牆後,Cloud Firewall會自動建立名為Cloud_Firewall_Security_Group的安全性群組和相應的允許存取策略,用於允許流量通過到VPC邊界防火牆。Cloud_Firewall_Security_Group安全性群組僅對該VPC內的流量進行管控,您在之前建立的ECS安全性群組規則仍然有效,不會受到影響。因此,您無需遷移或修改ECS安全性群組規則。

建立VPC邊界防火牆時,提示存在未授權的網路執行個體?

可能原因

雲企業網中存在另一個阿里雲帳號下的Virtual Private Cloud,並且該阿里雲帳號未授權Cloud Firewall訪問雲資源。

解決方案

您通過未授權的阿里雲帳號登入Cloud Firewall控制台,根據頁面提示完成Cloud Firewall服務角色授權。具體操作,請參見授權Cloud Firewall訪問雲資源

基礎版轉寄路由器情境,開啟VPC邊界防火牆後多了一條拒絕路由策略?

通過基礎版轉寄路由器串連的VPC(假設為VPC-test)開啟VPC邊界防火牆後,Cloud Firewall會在該基礎版轉寄路由器下建立一個名為Cloud_Firewall_VPC的VPC,並發布靜態路由,用於將該基礎版轉寄路由器下未開牆的VPC流量引入到Cloud Firewall。

同時,Cloud Firewall會在VPC-test內添加一條指向Cloud FirewallENI的靜態路由,將VPC-test出方向的流量引入到Cloud Firewall;並且建立一條拒絕路由策略,使得VPC-test不再學習雲企業網發布的路由。

重要

請勿修改和刪除上述的路由策略和路由表,否則會影響Cloud Firewall引流,導致業務流量不通。

NAT邊界防火牆為什麼需要建立路由表和下發0.0.0.0/0靜態路由?

開啟NAT邊界防火牆後,Cloud Firewall會自動建立一個名為Cloud_Firewall_ROUTE_TABLE的自訂路由表,並添加路由0.0.0.0/0指向NAT Gateway,同時會修改系統路由表中的0.0.0.0/0路由條目,將其下一跳將指向Cloud FirewallENI,目的是將NAT Gateway出方向的流量引流到Cloud Firewall。

重要

請勿修改或刪除上述的路由表和路由條目,否則會影響Cloud Firewall引流,導致業務流量不通。

同時開啟互連網邊界、NAT邊界和DNS邊界防火牆,出方向的流量如何匹配?

同時開啟互連網邊界、NAT邊界和DNS邊界防火牆,當ECS發起網域名稱訪問(出方向流量)時,流量匹配如下:

  1. ECS發起DNS解析請求,解析請求會經過DNS邊界防火牆,匹配DNS邊界防火牆的存取控制策略。

  2. ECS發起的私網流量經過NAT邊界防火牆,匹配NAT邊界防火牆的存取控制策略。

  3. 允許允許存取的私網流量經過NAT Gateway,由NAT Gateway將私網源IP轉換成NAT公網IP。

  4. NAT Gateway發送公網流量到互連網邊界防火牆,匹配互連網邊界防火牆的存取控制策略。

  5. 流量匹配Cloud Firewall的威脅情報、基礎防禦、智能防禦和虛擬補丁規則。

如果在上述過程中,流量未命中任何一個拒絕策略,則該流量成功訪問網域名稱;如果該過程流量命中任何一個拒絕策略時,流量會被拒絕,將無法訪問網域名稱。

配置NAT邊界防火牆存取控制策略後仍可以使用telnet命令訪問?

某EIP已綁定SNAT並開啟NAT邊界防火牆,同時配置了僅允許ECS通過TCP協議,並使用HTTP或HTTPS應用訪問指定網域名稱的存取控制策略,但ECS仍可通過telnet命令訪問其他網域名稱。

  • 原因分析:使用telnet命令測試時,由於其缺乏應用程式層協議特徵(如HTTP、HTTPS等),Cloud Firewall通過DPI無法識別具體應用類型,此時應用顯示為Unknown,不會命中HTTP或HTTPS策略。在寬鬆模式下,匹配應用策略或網域名稱策略時,如未識別網域名稱或應用,Cloud Firewall會預設允許存取此類未識別流量。若需繼續匹配後續策略,請開啟strict 模式。

    重要

    strict 模式為全域性配置,開啟後將影響所有流量的匹配邏輯,請務必根據業務需求謹慎操作。

  • 解決方案:不建議使用telnet測試,推薦使用curl命令進行測試。

如何高效開啟和配置Cloud Firewall互連網邊界存取控制策略?

雲端運算已成為企業數字化轉型的必然選擇,更廣泛的雲技術方案構成了更複雜的業務架構,安全邊界變得更加模糊。企業可通過Cloud Firewall構建雲上網路邊界防護能力,但是如果互連網IP數量多,需要設定的存取控制策略會很複雜。

Cloud Firewall提供了AI智能策略,可以自動學習近30日的流量情況、以及雲上IP資產、服務被訪問和主動外聯的情況,為每個目的IP或網域名稱自動建議合適的互連網邊界存取控制策略,縮小資產在互連網中的暴露面,阻斷內到外的惡意IP和網域名稱,降低業務入侵風險。

關於如何下發互連網邊界防火牆的智能存取控制策略,請參見配置互連網邊界存取控制策略

雲企業網TR企業版自動引流建立VPC防火牆新舊版本有什麼區別?

Cloud Firewall對雲企業網TR企業版的VPC邊界防火牆部分功能進行調整,自動引流建立的防火牆VPC,由使用者帳號歸屬改為了雲端服務帳號託管,主要有以下區別:

  1. 防火牆VPC歸屬:新版本中防火牆VPC不再歸屬於使用者帳號,而是歸屬於Cloud Firewall後台帳號,您無法查看和修改防火牆VPC的資源和配置,同時不佔用您的VPC地區規格。

  2. 計費方式:舊版VPC防火牆引流架構中,除了轉寄路由器和業務VPC之間的TR流量傳輸費用外,轉寄路由器和防火牆VPC之間也會產生TR流量傳輸費用,這部分費用由使用者承擔。而新版的防火牆VPC歸屬Cloud Firewall,轉寄路由器和防火牆VPC之間的TR流量傳輸費由Cloud Firewall承擔,使用者無需再支付這部分費用。

  3. 開啟VPC防火牆操作:建立VPC邊界防火牆時不需要再輸入3個交換器網段,只需要輸入1個至少27位不與網路規劃衝突的網段來分配給建立防火牆過程所需交換器。如您需要配置企業版VPC防火牆,具體操作,請參見配置企業版轉寄路由器的VPC邊界防火牆

啟用新版本TR企業版VPC防火牆的步驟

重要

限制要求:僅支援自動引流,並且Cloud Firewall版本要求是按量版或者訂用帳戶版開啟流量超量後付費功能。

  • 未建立VPC邊界防火牆:先開啟超量彈性計費(按量版客戶可省略),再建立VPC邊界防火牆。

    警告

    必須嚴格按此順序執行。

  • 已建立VPC邊界防火牆:

    • 刪除引流情境,刪除已建立的VPC邊界防火牆。

    • 開啟超量彈性計費(按量版客戶可省略)。

    • 重新建立VPC邊界防火牆和引流情境。

  • 開啟超量彈性計費具體操作,請參見訂用帳戶彈性流量後付費

接入VPC邊界防火牆是否有延遲?

同region不同AZ延遲增加4-8ms,同AZ延遲增加2-3ms。