全部产品
Search
文档中心

云防火墙:防护配置

更新时间:Sep 07, 2023

云防火墙内置威胁检测引擎,实施拦截互联网上的恶意流量入侵活动和常规攻击行为,并提供精准地威胁检测虚拟补丁。通过防护配置功能设置威胁引擎的运行模式,配置威胁情报、基础防御、智能防御和虚拟补丁,帮助您更精准地识别和阻断入侵风险。本文介绍如何配置防护信息。

限制说明

仅云防火墙高级版、企业版和旗舰版支持防护配置功能。云防火墙高级版不支持自定义虚拟补丁和基础防护配置。

前提条件

已开启互联网边界防火墙。更多内容,请参见互联网边界防火墙

威胁引擎运行模式

  1. 登录云防火墙控制台在左侧导航栏,选择攻击防护 > 防护配置

  2. 威胁引擎运行模式区域,设置威胁引擎的运行模式。

    威胁引擎可选择以下两种模式:

    • 观察模式:开启观察模式,对恶意流量监控并告警。

    • 拦截模式:开启拦截模式,对恶意流量拦截,阻断入侵活动。

      针对您的防护需求,选择不同严格程度的拦截模式:

      • 拦截模式-宽松:防护粒度较粗,主要覆盖低误报规则,适合业务对误报要求高的场景。

      • 拦截模式-中等:防护粒度较宽松,介于宽松和严格之间,精准度较高,适合日常运维的常规防护场景。

      • 拦截模式-严格:防护粒度精细,覆盖全量规则,相比中等规则组可能误报更高,适合对安全防护漏报要求高的场景。

      说明

      云防火墙服务开通后,威胁引擎默认启用拦截模式。具体开启哪种程度的拦截模式,云防火墙会根据您流量的实际情况判断和默认选择。只有开启拦截模式后,威胁情报、基础防御和虚拟补丁功能才会开启相应的威胁拦截。如未开启拦截模式,入侵防御功能只会对各类威胁和恶意流量进行监控。

高级设置

  1. 登录云防火墙控制台在左侧导航栏,选择攻击防护 > 防护配置

  2. 高级设置区域,配置入侵防御白名单、威胁情报、智能防御、基础防御和虚拟补丁。

    • 设置防护白名单

      单击防护白名单,将您确定为可信的IPv4和IPv6出入双向流量的目的IP地址、源IP地址添加到防护白名单。添加到防护白名单中IP的流量不会被基础防护、智能防御、虚拟补丁规则拦截。自定义目的IP白名单和源IP白名单分别最多添加50个IP地址。

      说明

      防护白名单仅对基础防御、智能防御和虚拟补丁生效,防护白名单对威胁情报不生效。如果需要将威胁情报相关IP加入白名单,需配置访问控制策略。更多信息,请参见互联网边界(出入双向流量)云防火墙防护流量时的规则匹配顺序是什么?

    • 设置威胁情报

      开启威胁情报开关,云防火墙可扫描侦查威胁情报,并提供中控情报阻断。威胁情报可将阿里云全网检测到的恶意IP同步到云防火墙,如:恶意访问源、扫描源、暴力破解的源IP等,并对其精准拦截,可提前感知网络威胁源。建议您开启威胁情报。

    • 设置基础防御

      开启基础规则开关,云防火墙默认为您开启部分常见威胁相关的检测规则。基础防御可提供基础的入侵防御能力,包括暴力破解拦截、命令执行漏洞拦截、对被感染后连接C&C(命令控制)的行为管控,可为您的资产提供基础的防护能力。建议您开启基础防御。

      如果默认规则无法满足您的需求,您可以单击右侧的自定义选择,对单个或多个基础防御规则自定义设置。自定义设置仅支持修改基础防御规则的放行状态,即观察、拦截、关闭。

      仅云防火墙企业版和旗舰版支持自定义设置基础防御规则。

    • 设置智能防御

      开启智能防御开关,云防火墙可以学习云上攻击数据,提高威胁和攻击的识别准确率。建议您开启智能防御。

      目前智能防御仅支持观察模式。

    • 设置虚拟补丁

      开启虚拟补丁开关,云防火墙可为您实时防护热门的高危漏洞和应急漏洞。虚拟补丁针对可被远程利用的高危漏洞和应急漏洞,在网络层提供热补丁,实时拦截漏洞攻击行为,避免修复主机漏洞时对业务产生的中断影响。虚拟补丁无需在您的服务器上进行安装。虚拟补丁关闭后将无法实时自动更新。建议开启所有的虚拟补丁。

      单击右侧的自定义选择,对单个或部分基础虚拟补丁规则自定义设置。在虚拟补丁-自定义选择对话框的部分规则会展示重点关注的标签,代表检测到攻击非常频繁的威胁,需要您重点关注并及时排查。

      仅云防火墙企业版和旗舰版支持自定义设置虚拟补丁规则。

后续步骤

  • 开启基础防御开关后,您可以在入侵防御页面查看云防火墙拦截的互联网出入方向和VPC之间的异常流量。具体信息,请参见入侵防御

  • 开通云防火墙服务后,您可以在漏洞防护页面查看可被网络侧攻击利用的漏洞(这类漏洞由云安全中心漏洞检测功能自动检测并同步到云防火墙),并展示云防火墙的攻击防御能力。具体信息,请参见漏洞防护

  • 开通云防火墙服务后,您可以在失陷感知页面查看由威胁检测引擎检测到的入侵活动及其详细信息。具体信息,请参见失陷感知