开启互联网边界防火墙后,如果您未配置访问控制策略,云防火墙在访问控制策略匹配环节中默认放行所有流量。您可以配置公网资产的出向(内部网络访问外部互联网)策略和入向(外部互联网访问内部网络)策略,避免公网资产和互联网之间的未授权访问。本文介绍如何配置互联网边界防火墙的访问控制策略。
前提条件
已开启互联网边界防火墙开关,并且已开启公网资产保护。具体操作,请参见开启互联网边界防火墙。云防火墙支持防护的公网资产范围,请参见防护范围。
已购买足够的策略授权规格数。您可以在页面,查看策略的使用规格。关于策略占用规格的计算方法,请参见访问控制策略概述。
如果剩余可用的策略授权规格不足,您可以单击规格升级,购买访问控制全局扩展数量。更多操作,请参见购买云防火墙服务。
在使用规格区域,可查看已占用规格数/版本授权规格(例如 14/10000)和全局扩展规格(例如 0/0)的数值,据此判断剩余策略授权规格是否充足。
如果您需要同时添加多个对象作为访问源地址或目的地址,您可以先添加地址簿。具体操作,请参见地址簿。
配置互联网边界访问控制策略
云防火墙提供以下访问控制策略配置方式,您可以根据实际需要,配置策略。
自定义访问控制策略:您可以根据业务需求,自定义符合业务场景的策略。
下发智能推荐策略:云防火墙自动学习您的业务近30日的流量情况,结合发现的流量风险,为您推荐适合您业务的访问控制策略,您可以根据需要选择是否下发推荐的策略。
下发常用推荐策略:云防火墙内置的推荐策略。如果常用的推荐策略符合您的业务需求,您可以直接下发对应的常用策略。
对于已开放的公网IP,我们建议您在云防火墙上放行已开放且有流量的端口,并拒绝所有到其他端口的访问,从而减少资产在互联网的暴露面。
如果您需要配置放行可信源(包括IP、域名等)、拒绝其他访问源的策略。推荐配置:首先创建一个放行可信源的高优先级策略;再创建一个拒绝所有访问源的低优先级策略。
未下发的智能推荐策略和常用推荐策略不会生效。
配置出方向策略以放行特定区域流量,不会增加遭受 DDoS 等入向攻击的风险。出方向策略仅管控内部资产主动发起的外部访问,不涉及入站端口的开放。建议遵循最小权限原则,仅放行必要的目的区域与端口。
自定义访问控制策略
您可以按需自定义互联网边界防火墙的出向策略(内网访问外部互联网)和入向策略(外部互联网访问您的内部网络)。
登录云防火墙控制台。
在左侧导航栏,选择。
在出向或者入向页签,选择需要创建的IP类型(默认创建IPv4类型的策略),然后单击创建策略。
在创建出向策略或者创建入向策略面板,单击自定义创建。
参考以下表格,配置策略详情,然后单击确定。
说明配置 IP 地址时,请注意以下事项:
地址格式要求:配置多个 IP 地址段时,必须使用英文半角逗号(,)或换行符进行分隔,不支持分号或空格。单个 IP 地址必须携带子网掩码(例如:192.168.1.1/32)。
IPv6 策略匹配规则:创建 IPv6 类型策略时,源地址与目的地址必须同为 IPv6 格式。
0.0.0.0/0 覆盖范围:在入向策略中,目的地址配置为 0.0.0.0/0 仅匹配所有 IPv4 公网资产,不包含 IPv6 资产。如需覆盖 IPv6 资产,需另行创建 IPv6 类型策略。
前置代理场景配置:当业务前置部署 WAF(CNAME接入)、DDoS 高防或 ESA 等代理服务时,云防火墙识别的入向流量源 IP 为代理的回源 IP,而非客户端真实 IP。配置入向策略源地址时,建议直接引用系统内置的云服务IP地址簿,以确保回源流量被正确放行。
下发智能推荐策略
支持下发出向(内网访问外部互联网)和入向(外部互联网访问您的内部网络)的智能策略。
下发策略操作涉及一定风险,请确保您已完整知悉即将下发的策略内容,再执行下发操作。
推荐的智能策略支持忽略,忽略后该策略将无法找回,请谨慎操作。
在左侧导航栏,选择。
在策略列表右上角,单击Agent策略生成,进入安全运营Agent页面。
查看智能推荐策略,在需要下发的策略区域单击应用策略。
下发常用推荐策略
下发策略操作涉及一定风险,请确保您已完整知悉即将下发的策略内容,再执行下发操作。
推荐的常用策略支持忽略,忽略后该策略将无法找回,请谨慎操作。如果您将所有的常用策略均已忽略,那常用策略推荐页签也无法显示。
在左侧导航栏,选择。
在出向页签或入向页签,单击创建策略,然后单击常用策略推荐页签。
查看常用推荐策略,在需要下发的策略区域单击一键下发。
配置ACL引擎模式
互联网边界防火墙的ACL引擎模式支持宽松和严格模式:
宽松模式(默认):开启宽松模式后,针对未识别应用或域名的业务流量将放行,以优先保证业务。
严格模式:开启严格模式后,针对未识别应用或域名的流量将严格匹配所配置的策略,如果有配置拒绝策略,将拒绝未识别流量业务访问。
ACL引擎模式配置方式支持新增资产默认、单资产配置和批量资产配置三种方式,您可以在页面,单击访问控制策略列表右上方ACL引擎管理,在ACL引擎管理-互联网边界面板中进行配置。
新增资产ACL引擎模式
修改单个资源的ACL引擎模式
批量修改ACL引擎模式
查看策略的命中情况
业务运行一段时间后,您可以在访问控制策略列表的命中次数/最近命中时间列,查看访问控制策略的命中情况。
单击命中次数可跳转到流量日志页面,查看流量日志。关于如何查看流量日志,请参见日志审计。

相关操作
创建自定义策略后,您可以在访问控制自定义策略列表中,对目标策略进行编辑、删除(支持逐个删除和批量删除)、下载(支持下载自定义策略列表)、复制或移动(移动即修改策略的优先级)。
访问控制策略的优先级可设置为1~N,其中N为当前已配置的访问控制策略数量。数值越小,优先级越高。优先级修改后,策略原优先级之后的策略优先级都将相应依次递减。
删除策略后,该策略管控的流量将不受云防火墙的访问控制。请谨慎删除。
常见问题
配置入向策略的最佳实践是什么?
当前,多数网络攻击风险源自公网,因此需配置符合实际业务需求的安全策略。建议使用白名单的方式,设置一条最低优先级丢弃全部的兜底策略,并在其基础上配置具体的放行策略。
配置建议:
顺序原则:严格遵循“先白名单,后兜底”。部署前,务必在丢弃策略上方优先添加生产业务必需的放行规则。
灰度验证:初始阶段将兜底策略动作设为观察,通过日志审计分析流量,逐步调整策略,仅放行业务所需的可信流量。经充分试运行验证后,再将动作调整为丢弃。
环境隔离:测试环境可全量开启兜底;生产环境若无法立即梳理全量白名单,请将兜底策略的源地址限定为测试IP段,避免误伤生产业务。
为什么配置了丢弃境外 IP 的策略但未生效?
若已配置丢弃境外 IP 策略但拦截未生效,请按以下场景逐一排查:
场景一:业务通过 WAF CNAME 方式接入
当流量经 Web 应用防火墙(WAF)清洗并回源时,云防火墙接收到的源 IP 为 WAF 回源节点 IP,而非客户端原始 IP。这会导致基于地理位置的区域拦截策略失效。
建议: 在 WAF 控制台配置区域封禁规则,从流量入口处直接拦截境外请求。场景二:测试客户端出口 IP 与预期不符
若通过公司内网、VPN 或代理服务器发起测试,云防火墙识别的源 IP 为网关或代理节点的公网 IP,而非测试终端的真实 IP。这可能导致实际匹配的地理区域与策略配置不一致。
建议: 使用独立的公网环境(如移动数据网络或家庭宽带)直接访问目标公网 IP 进行验证。场景三:策略配置参数有误
请核实以下关键配置项是否符合预期:
源类型: 入向策略的源类型需选择区域,并指定“国际区域”或具体国家/地区。
动作设置: 策略动作必须设置为丢弃。
优先级顺序: 确保该拦截策略的优先级高于其他针对相同目的地址的放行策略,避免被高优先级的白名单规则覆盖。
配置动作为丢弃的策略,能否减少云防火墙流量费用?
配置动作为丢弃的策略无法减少云防火墙的流量费用。虽然该策略可阻止流量向后端服务转发并降低源站负载,但由于流量已到达云防火墙并完成检测,因此仍会计入流量费用。
私网ECS实例通过公网NAT网关访问公网时,应该配置互联网边界防火墙还是NAT边界防火墙?
私网 ECS 实例通过公网 NAT 网关访问公网时,应配置 NAT 边界防火墙。
若仅通过 NAT 网关进行出向访问,未直接暴露公网 IP 或其他公网资产,互联网边界防火墙对 NAT 流量不生效。此时,出向流量不受互联网边界防火墙策略的管控,无法提供针对性安全防护。
WAF使用云产品接入方式时,云防火墙识别到的入向流量源IP是真实客户端IP吗?
是的,当采用 WAF 云产品接入方式接入资产时,云防火墙识别到的入向流量源 IP 为客户端真实 IP。该模式采用透明代理或 SDK 集成机制,不涉及 WAF 回源 IP 转发,因此可直接获取并传递原始客户端 IP。