文档首页/ 云堡垒机 CBH/ 最佳实践/ 联合部署CFW和CBH时的访问策略配置
更新时间:2026-09-01 GMT+08:00
分享

联合部署CFW和CBH时的访问策略配置

应用场景

云防火墙(Cloud Firewall,CFW)与云堡垒机(Cloud Bastion Host,CBH)是华为云安全合规体系中的两类互补安全产品。

CFW:是新一代的云原生SaaS化防火墙,工作在网络层至应用层(L3–L7),提供云上互联网边界和VPC边界的防护,包括:实时入侵检测与防御,全局统一访问控制,全流量分析可视化,日志审计与溯源分析等能力。

CBH:作为4A统一安全管控平台,对账号、授权、认证、审计进行集中管理,对运维操作(命令执行、会话录像、文件传输、数据库语句)做精细化管控。

在公网运维场景下二者联合部署时,存在一个必须解决的核心矛盾:CFW开启EIP防护后默认动作为“放行”,当运维人员为收紧资产暴露面而将CFW配置为“默认阻断”时,CBH的运维访问流量极易被CFW误拦截,导致运维人员无法登录堡垒机、无法经堡垒机运维业务主机。

针对上述场景,本文给出CFW互联网边界(南北向)入向/出向访问控制策略与CBH运维授权策略的协同配置方法,实现两个目标:

  1. 安全与可用兼顾:CFW在不阻断CBH正常运维业务的前提下,对CBH与互联网之间的南北向流量提供有效防护。
  2. 审计互补闭环:CFW基于IP、端口、域名的网络层审计与CBH基于终端侧的操作内容审计形成互补,构建完整的安全审计体系。

前提条件

步骤一:在CFW中为已绑定CBH的EIP开启防护

  1. 登录云防火墙控制台
  2. 在左侧导航栏中,选择资产管理 > 弹性公网IP管理,进入弹性公网IP管理页面。
  3. 在EIP列表上方的搜索框中,可通过筛选弹性公网IP,输入已绑定CBH的EIP进行快速查找。
  4. 在已绑定CBH的EIP所在行的操作列,单击“开启防护”,并在弹出的界面确认信息无误后,单击“绑定并开启防护”

    当EIP操作行的“防护状态”列显示“防护中”时,则表示开启成功。EIP开启防护后,系统默认放行所有流量,即访问控制策略默认动作为“放行”

步骤二:在CFW中配置互联网边界入方向的访问策略

  1. 登录云防火墙控制台
  2. 云防火墙左侧导航栏中,选择防护策略 > 访问控制 > 互联网边界防护规则,进入“互联网边界防护规则”页面。
  3. 添加一条放行规则,并将其置顶,用于放行运维人员的来源IP访问CBH业务端口。

    1. “防护规则 > EIP规则”页签中,单击“添加”,并在添加防护规则页面中,填写新的防护规则信息。
      表1 互联网边界-入云方向-放行规则

      参数名称

      参数说明

      IP类型

      根据实际选择安全策略的IP类型。

      名称

      自定义防护规则的名称。命名规则如下:
      • 长度范围为1~255位。
      • 名称由中文、字母、数字、下划线、连接符组成。

      方向

      选择“外-内”,表示互联网访问云上资产(EIP)。

      设置会话发起方。此处需设置为允许访问CBH的IP地址,即对应CBH运维人员的“来源IP”字段。

      您可以将多个CBH运维人员的来源IP添加到地址组中,进行一键引用IP地址组。添加自定义IP地址组请参见添加IP地址组

      目的

      设置会话接收方。此处需设置为CBH实例已绑定的EIP,即步骤一:在CFW中为已绑定CBH的EIP开启防护中的EIP。

      服务

      设置为CBH的业务端口。

      • CBH业务涉及的端口包括但不限于如下端口: 443、80、2222、53389、2121、20000-21000、62222及实际使用的数据库代理端口等,更多CBH业务端口请参见网络访问限制中的“入方向”端口。
      • 您可以将多个端口添加到服务组,进行一键引用服务组。添加自定义服务组请参见添加服务组
      • 您也可以基于预定义服务组“常用远程登录和PING”进行扩展。

        在左侧导航栏,选择防护策略 > 访问控制 > 对象组管理,在“服务组”页签下的“预定义服务组”页签,可查看预定义服务组。

      应用

      (可选)设置针对应用层协议的防护规则。

      请根据“服务”配置时选择的协议类型来选择对应的应用层协议,如果未选择对应的协议,系统将默认适配为“Any”,表示支持所有应用类型。

      例如:“服务”配置的“协议”“TCP”,则支持TCP的应用类型,例如HTTP、HTTPS等;配置的“协议”“UDP”时,则支持UDP的应用类型,例如DNS、RDP。

      防护动作

      设置为“放行”,表示防火墙允许此流量转发。

      启用状态

      设置为启用

      策略优先级

      设置为“置顶”,表示该策略的优先级最高。

      如果配置了多条安全策略规则,则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略,就不会再匹配下一个策略。

      时间计划管理

      (可选)单击“时间计划”可设置规则的生效时间段,新增时间计划具体操作请参见管理时间计划

      配置长连接

      当前防护规则仅配置一个“服务”“协议”选择“TCP”“UDP”时,可配置业务会话老化时间(以秒为单位)。

      最大支持50条规则设置长连接。
      • 是:设置长连接时长。
      • 否:保留默认时长,各协议规则默认支持的连接时长如下:
        • TCP协议:1800s。
        • UDP协议:60s。

      长连接时长

      “配置长连接”选择“是”时,需要设置长连接时长,输入“时”“分”“秒”

      支持时长设置为1秒~1000天。

      标签

      (可选)用于标识规则,可通过标签实现对防护规则的分类和搜索。

      描述

      (可选)标识该规则的使用场景和用途,以便后续运维时快速区分不同规则的作用。

    2. 单击“确认”,完成配置防护规则。

      防护规则配置完成并处于启用状态时,会立即生效。

  1. 添加一条阻断规则,并将其置底,用于兜底阻断,即非白名单访问一律拒绝。

    1. “防护规则 > EIP规则”页签中,单击“添加”,并在添加防护规则页面中,填写新的防护规则信息。
      表2 互联网边界-入云方向-阻断规则

      参数名称

      参数说明

      IP类型

      根据实际选择安全策略的IP类型。

      名称

      自定义防护规则的名称。命名规则如下:
      • 长度范围为1~255位。
      • 名称由中文、字母、数字、下划线、连接符组成。

      方向

      选择“外-内”,表示互联网访问云上资产(EIP)。

      设置会话发起方。此处需设置为“Any”

      目的

      设置会话接收方。此处需设置为“Any”

      服务

      设置为“Any”

      应用

      设置为“Any”

      防护动作

      设置为“阻断”,表示防火墙禁止此流量转发。

      启用状态

      设置为启用

      策略优先级

      选择“选中分组或规则后”,将该策略放置到最后,表示该策略的优先级最低。

      如果配置了多条安全策略规则,则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略,就不会再匹配下一个策略。

      时间计划管理

      (可选)单击“时间计划”可设置规则的生效时间段,新增时间计划具体操作请参见管理时间计划

      标签

      (可选)用于标识规则,可通过标签实现对防护规则的分类和搜索。

      描述

      (可选)标识该规则的使用场景和用途,以便后续运维时快速区分不同规则的作用。

    2. 单击“确认”,完成配置防护规则。

      防护规则配置完成并处于启用状态时,会立即生效。

步骤三:在CFW中配置互联网边界出方向的访问策略

  1. 登录云防火墙控制台
  2. 云防火墙左侧导航栏中,选择防护策略 > 访问控制 > 互联网边界防护规则,进入“互联网边界防护规则”页面。
  3. 添加一条放行规则,并将其置顶,用于放行CBH回访华为云必要的服务。

    1. “防护规则 > EIP规则”页签中,单击“添加”,并在添加防护规则页面中,填写新的防护规则信息。
      表3 互联网边界-出云方向-放行规则

      参数名称

      参数说明

      IP类型

      根据实际选择安全策略的IP类型。

      名称

      自定义防护规则的名称。命名规则如下:
      • 长度范围为1~255位。
      • 名称由中文、字母、数字、下划线、连接符组成。

      方向

      选择“内-外”,表示云上资产(EIP)访问互联网。

      设置会话发起方。此处需设置为CBH实例已绑定的EIP,即步骤一:在CFW中为已绑定CBH的EIP开启防护中的EIP。

      目的

      设置会话接收方。此处需设置为CBH业务涉及的域名。

      • CBH业务涉及的域名包括但不限于如下域名,请根据实际业务情况进行设置:在堡垒机中用户自定义配置的邮件服务器、短信网关、Azure AD认证服务器、SAML认证服务器、吉大正元认证服务器、AD认证服务器、LDAP认证服务器、RADIUS认证服务器、OBS/FTP/SFTP/SysLog/LTS服务器等域名。
      • 您可以将CBH业务涉及的多个域名添加到网络域名组中,进行一键引用域名组。添加自定义网络域名组请参见添加域名组

      服务

      设置为CBH的业务端口。

      • CBH业务常用的端口包括但不限于如下端口:TCP 443、UDP 53(DNS域名解析)、TCP 10743(短信服务),以及其他自定义认证服务器相关端口。更多CBH业务端口请参见网络访问限制中的“出方向”端口。
      • 您可以将多个端口添加到服务组,进行批量添加。添加自定义服务组请参见添加服务组

      应用

      (可选)设置针对应用层协议的防护规则。

      请根据“服务”配置时选择的协议类型来选择对应的应用层协议,如果未选择对应的协议,系统将默认适配为“Any”,表示支持所有应用类型。

      例如:“服务”配置的“协议”“TCP”,则支持TCP的应用类型,例如HTTP、HTTPS等;配置的“协议”“UDP”时,则支持UDP的应用类型,例如DNS、RDP。

      防护动作

      设置为“放行”,表示防火墙允许此流量转发。

      启用状态

      设置为启用

      策略优先级

      设置为“置顶”,表示该策略的优先级最高。

      如果配置了多条安全策略规则,则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略,就不会再匹配下一个策略。

      时间计划管理

      (可选)单击“时间计划”可设置规则的生效时间段,新增时间计划具体操作请参见管理时间计划

      配置长连接

      当前防护规则仅配置一个“服务”“协议”选择“TCP”“UDP”时,可配置业务会话老化时间(以秒为单位)。

      最大支持50条规则设置长连接。
      • 是:设置长连接时长。
      • 否:保留默认时长,各协议规则默认支持的连接时长如下:
        • TCP协议:1800s。
        • UDP协议:60s。

      长连接时长

      “配置长连接”选择“是”时,需要设置长连接时长,输入“时”“分”“秒”

      支持时长设置为1秒~1000天。

      标签

      (可选)用于标识规则,可通过标签实现对防护规则的分类和搜索。

      描述

      (可选)标识该规则的使用场景和用途,以便后续运维时快速区分不同规则的作用。

    2. 单击“确认”,完成配置防护规则。

      防护规则配置完成并处于启用状态时,会立即生效。

  4. 添加一条阻断规则,并将其置底,用于兜底阻断,即非白名单访问一律拒绝。

    1. “防护规则 > EIP规则”页签中,单击“添加”,并在添加防护规则页面中,填写新的防护规则信息。
      表4 互联网边界-出云方向-阻断规则

      参数名称

      参数说明

      IP类型

      根据实际选择安全策略的IP类型。

      名称

      自定义防护规则的名称。命名规则如下:
      • 长度范围为1~255位。
      • 名称由中文、字母、数字、下划线、连接符组成。

      方向

      选择“内-外”,表示云上资产(EIP)访问互联网。

      设置会话发起方。此处需设置为“Any”

      目的

      设置会话接收方。此处需设置为“Any”

      服务

      设置为“Any”

      应用

      设置为“Any”

      防护动作

      设置为“放行”,表示防火墙允许此流量转发。

      启用状态

      设置为启用

      策略优先级

      选择“选中分组或规则后”,将该策略放置到最后,表示该策略的优先级最低。

      如果配置了多条安全策略规则,则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略,就不会再匹配下一个策略。

      时间计划管理

      (可选)单击“时间计划”可设置规则的生效时间段,新增时间计划具体操作请参见管理时间计划

      标签

      (可选)用于标识规则,可通过标签实现对防护规则的分类和搜索。

      描述

      (可选)标识该规则的使用场景和用途,以便后续运维时快速区分不同规则的作用。

    2. 单击“确认”,完成配置防护规则。

      防护规则配置完成并处于启用状态时,会立即生效。

步骤四:验证访问策略配置是否成功

如果配置成功,您可以完成如下操作:

  • CBH侧:您可以正常登录堡垒机系统,并可以正常使用堡垒机的各业务功能,例如在堡垒机系统中创建用户、运维资源等。
  • CFW侧:您可以在CFW的“日志查询”页面,查看CBH与互联网之间的流量数据,包括攻击事件日志、访问控制日志和流量日志等日志信息。详细信息请参见日志查询

相关文档

更多关于CFW互联网边界防火墙的防护规则信息,请参见通过防护规则拦截/放行互联网边界流量

相关文档