云防火墙内置威胁检测引擎,实施拦截互联网上的恶意流量入侵活动和常规攻击行为,并提供精准地威胁检测虚拟补丁。通过防护配置功能设置威胁引擎的运行模式,配置威胁情报、基础防御、智能防御和虚拟补丁,帮助您更精准地识别和阻断入侵风险。本文介绍如何配置防护信息。

限制说明

仅云防火墙高级版、企业版和旗舰版支持防护配置功能。云防火墙高级版不支持自定义虚拟补丁和基础防护配置。

前提条件

已开启互联网边界防火墙。更多内容,请参见互联网边界防火墙

威胁引擎运行模式

  1. 登录云防火墙控制台。在左侧导航栏,选择攻击防护 > 防护配置
  2. 防护配置威胁引擎运行模式区域,设置威胁引擎的运行模式。
    威胁引擎可选择以下两种模式:
    • 观察模式:开启观察模式,对恶意流量监控并告警。
    • 拦截模式:开启拦截模式,对恶意流量拦截,阻断入侵活动。
      针对您的防护需求,选择不同严格程度的拦截模式:
      • 拦截模式-宽松:防护粒度较粗,主要覆盖低误报规则,适合业务对误报要求高的场景。
      • 拦截模式-中等:防护粒度较宽松,介于宽松和严格之间,精准度较高,适合日常运维的常规防护场景。
      • 拦截模式-严格:防护粒度精细,覆盖全量规则,相比中等规则组可能误报更高,适合对安全防护漏报要求高的场景。
      说明 云防火墙服务开通后,威胁引擎默认启用拦截模式。具体开启哪种程度的拦截模式,云防火墙会根据您流量的实际情况判断和默认选择。只有开启拦截模式后,威胁情报、基础防御和虚拟补丁功能才会开启相应的威胁拦截。如未开启拦截模式,入侵防御功能只会对各类威胁和恶意流量进行监控。

高级设置

  1. 登录云防火墙控制台。在左侧导航栏,选择攻击防护 > 防护配置
  2. 防护配置高级设置区域,配置入侵防御白名单、威胁情报、智能防御、基础防御和虚拟补丁。
    • 设置防护白名单

      单击防护白名单,将您确定为可信的IPv4和IPv6内外双向流量的目的IP地址、源IP地址添加到防护白名单。添加到防护白名单中IP的流量不会被基础防护和虚拟补丁规则拦截。自定义目的IP白名单和源IP白名单分别最多添加50个IP地址。

      说明 防护白名单仅对基础防御、智能防御和虚拟补丁生效,防护白名单对威胁情报不生效。如果需要将威胁情报相关IP加入白名单,需配置访问控制策略。更多信息,请参见互联网边界防火墙(内外双向流量)云防火墙防护流量时的规则匹配顺序是什么?
    • 设置威胁情报

      开启威胁情报开关,云防火墙可扫描侦查威胁情报,并提供中控情报阻断。威胁情报可将阿里云全网检测到的恶意IP同步到云防火墙,如:恶意访问源、扫描源、暴力破解的源IP等,并对其精准拦截,可提前感知网络威胁源。建议您开启威胁情报。

    • 设置基础防御

      开启基础规则开关,云防火墙默认为您开启部分常见威胁相关的检测规则。基础防御可提供基础的入侵防御能力,包括暴力破解拦截、命令执行漏洞拦截、对被感染后连接C&C(命令控制)的行为管控,可为您的资产提供基础的防护能力。建议您开启基础防御。

      如果默认规则无法满足您的需求,您可以单击右侧的自定义选择,对单个或多个基础防御规则自定义设置。自定义设置仅支持修改基础防御规则的放行状态,即观察、拦截、关闭。

      仅云防火墙企业版和旗舰版支持自定义设置基础防御规则。

    • 设置智能防御

      开启智能防御开关,云防火墙可以学习云上攻击数据,提高威胁和攻击的识别准确率。建议您开启智能防御。

      目前智能防御仅支持观察模式。

    • 设置虚拟补丁

      开启虚拟补丁开关,云防火墙可为您实时防护热门的高危漏洞和应急漏洞。虚拟补丁针对可被远程利用的高危漏洞和应急漏洞,在网络层提供热补丁,实时拦截漏洞攻击行为,避免修复主机漏洞时对业务产生的中断影响。虚拟补丁无需在您的服务器上进行安装。虚拟补丁关闭后将无法实时自动更新。建议开启所有的虚拟补丁。

      单击右侧的自定义选择,对单个或部分基础虚拟补丁规则自定义设置。在虚拟补丁-自定义选择对话框的部分规则会展示重点关注的标签,代表检测到攻击非常频繁的威胁,需要您重点关注并及时排查。

      仅云防火墙企业版和旗舰版支持自定义设置虚拟补丁规则。

后续步骤

您可以在入侵防御中查看防护的数据详情。更多信息,请参见入侵防御