全部产品
Search
文档中心

云防火墙:云防火墙各版本支持的功能特性

更新时间:Jun 10, 2025

购买云防火墙前,请根据业务需求、版本功能差异及成本选择合适版本。了解各版本功能特性将帮助您做出最佳决策。

功能列表

下表介绍了不同云防火墙版本支持的功能特性。

说明
  • 错:表示不支持该功能。

  • 对:表示支持该功能。

功能名称

功能概述

免费版

按量版

高级版

企业版

旗舰版

相关文档

总览

提供云防火墙的防御能力总览,展示资产接入保护统计、最近7天访问流量统计数据和已防御安全风险统计数据等。

错

对

对

对

对

数据总览

展示云防火墙防护的云资产的可视化流量拓扑图。

错

错

错

对

对

流量拓扑图

防火墙开关

互联网边界防火墙用于防护互联网和公网IP(含IPv4和IPv6)资产间的出入通信流量。

错

对

对

对

对

互联网边界防火墙

NAT边界防火墙用于防护私网IP资产通过NAT网关访问互联网的流量。

错

对

对

对

对

NAT边界防火墙

VPC边界防火墙用于防护专有网络VPC(Virtual Private Cloud)之间、VPC和本地数据中心之间的流量。

错

对

错

对

对

VPC边界防火墙

流量分析

主动外联,实时监控公网和私网云资产主动外联访问互联网的行为,及时发现异常流量。

错

对

对

对

对

主动外联活动

公网暴露,实时检测检云防火墙防护的云资产暴露在公网的IP地址、端口、应用情况,提供可视化分析报表。

错

对

对

对

对

公网暴露

VPC互访,实时监控互通的VPC之间的流量情况,帮助您实时获取VPC网络流量数据,及时发现和排查异常流量。

错

对

错

对

对

VPC互访

攻击防护

入侵防御,实时主动检测和拦截黑客恶意攻击、漏洞利用、暴力破解、蠕虫病毒、挖矿程序、后门木马、DoS等恶意流量,保护云上企业信息系统和网络架构免受侵害。

错

对

对

对

对

入侵防御

漏洞防护,自动同步云安全中心检测到已接入云防火墙公网资产存在的漏洞,并提供针对此类漏洞的攻击防御能力,实现漏洞检测与防护闭环。

错

对

对

对

对

漏洞防护

失陷感知,帮助您实现检测发现服务器被入侵事件,避免业务遭受重大损失。

错

对

对

对

对

失陷感知

数据泄露,帮助您及时检测发现云上资产主动外联时,存在敏感数据被泄露的情况以及风险payload,避免业务遭受损失。

错

对

对

对

对

数据泄露

内置威胁检测引擎,支持配置攻击防护规则,实现更精准地识别和阻断入侵风险。

威胁引擎运行原理

  • 基础防御

    内置阿里云安全攻防实战中积累的入侵防御规则,精准拦截恶意端口扫描,数据库攻击、反弹shell,远程代码执行,漏洞利用等云上常见网络攻击,避免服务器被入侵等风险。

  • 虚拟补丁

    支持虚拟补丁,对热门漏洞、高危0-day、N-day等的精准防护,无需在业务系统上安装补丁, 及时防御漏洞利用攻击。

  • 威胁情报

    内置阿里云全网的恶意IP、恶意域名威胁情报库(如恶意访问源、扫描源、中控服务等),对未知威胁和入侵做到提前防御,阻断攻击行为,防止大规模入侵。

  • 智能防御

    使用人工智能技术,结合海量攻击数据和攻击特征,智能识别未知攻击行为,提高对高级攻击的检测能力。

  • 防护白名单

    支持添加防护白名单,放行可能具有攻击特征的正常业务流量,保证业务正常运行。

错

对

对

对

对

IPS配置

访问控制

互联网边界,支持公网资产的出向和入向流量4-7层访问控制(南北向),有效防止外部恶意攻击,并严格控制主动外联的出向流量,防止非可信外联。

错

对

对

对

对

配置互联网边界访问控制策略

NAT边界,支持对NAT前的私网IP外联访问公网的流量进行4-7层访问控制(南北向),有效拦截内部网络到公网的未授权访问。

错

对

对

对

对

配置NAT边界访问控制策略

VPC边界,支持云上跨不同VPC间、VPC和本地数据中心或三方云之间流量的访问控制(东西向),阻断内部未授权的流量访问,放行可信流量。

错

对

错

对

对

配置VPC边界访问控制策略

主机边界,支持ECS实例间的入流量和出流量的访问控制,限制ECS实例间的未授权访问。

错

错

错

对

对

主机边界防火墙

安全组检查,支持ECS服务器安全组中的高危风险规则检测,并提供修复建议,帮助您更安全、更高效地使用安全组功能。

对

对

对

对

对

安全组检查

地址簿管理,支持自定义地址簿、云服务地址簿和威胁情报地址簿,您可以将多IP地址、端口或域名统一添加到地址簿中,并在访问控制策略中一键引用和自动更新,提高访问控制策略效率。

错

对

对

对

对

地址簿管理

同步节点

ACK集群同步节点:专为ACK容器环境设计,支持动态采集Pod IP地址并更新至地址簿,解决因IP频繁变化导致的访问控制难题,显著减少手动配置工作量,提升安全性与管理效率。

image

image

image

image

image

ACK集群

私有DNS同步节点:适用企业内部采用Private Zone或者自建DNS服务器,配置了PaaS或主机等服务应用内网域名解析记录,云防火墙可以通过私有DNS同步节点,自动获取对应域名与IP映射关系,并用于域名应用访问控制策略。

错

错

错

对

对

私有 DNS

日志监控

日志审计,默认提供7天日志审计功能,便于您进行事件回溯、故障排查等。

支持审计的日志类型

  • 事件日志:记录经过云防火墙的流量匹配到访问控制策略的事件情况。支持查看流量的时间、威胁类型、源IP、目的IP、应用类型、严重性等级等信息。

  • 流量日志:记录所有经过云防火墙的流量数据。您可以在威胁事件发生时通过流量日志分析流量和访问源,并查看配置的访问控制策略是否生效。

  • 操作日志:记录用户针对云防火墙的所有配置和操作,例如开启或关闭防火墙、修改入侵防御配置等。

错

对

对

对

对

日志审计

日志分析,实时地自动采集、存储和高级分析全部接入云防火墙的流量日志,存储时长可自定义7~730天,同时可自定义投递开关;支持基于特定指标,定制实时的监测与告警,确保在关键业务发生异常时能够及时响应。

错

对

对

对

对

日志分析

业务可视

支持通过自定义分组建立云资产的应用和应用组、业务区之间的关系。

支持业务可视,帮助您全面了解云资产的信息和访问关系。

错

错

错

对

对

自定义分组

安全组可视

应用分组可视

多账号统一管理

支持多账号统一管理,帮助您实现多个账号下的资源共享及流量安全访问。

错

对

对

对

对

多账号统一管理

告警通知

在资产出现流量异常、主机失陷、异常外联活动、漏洞风险、未开启保护、未开启入侵防护时,您可以及时通过短信或邮件收到通知。

说明

云防火墙免费版只支持周报通知项。

对

对

对

对

对

告警通知

相关文档