
# 联合部署CFW和CBH时的访问策略配置
#### 应用场景
云防火墙（Cloud Firewall，CFW）与云堡垒机（Cloud Bastion Host，CBH）是华为云安全合规体系中的两类互补安全产品。
CFW：是新一代的云原生SaaS化防火墙，工作在网络层至应用层（L3--L7），提供云上互联网边界和VPC边界的防护，包括：实时入侵检测与防御，全局统一访问控制，全流量分析可视化，日志审计与溯源分析等能力。
CBH：作为4A统一安全管控平台，对账号、授权、认证、审计进行集中管理，对运维操作（命令执行、会话录像、文件传输、数据库语句）做精细化管控。
在公网运维场景下二者联合部署时，存在一个必须解决的核心矛盾：CFW开启EIP防护后默认动作为"放行"，当运维人员为收紧资产暴露面而将CFW配置为"默认阻断"时，CBH的运维访问流量极易被CFW误拦截，导致运维人员无法登录堡垒机、无法经堡垒机运维业务主机。
针对上述场景，本文给出CFW互联网边界（南北向）入向/出向访问控制策略与CBH运维授权策略的协同配置方法，实现两个目标：
1. 安全与可用兼顾：CFW在不阻断CBH正常运维业务的前提下，对CBH与互联网之间的南北向流量提供有效防护。
2. 审计互补闭环：CFW基于IP、端口、域名的网络层审计与CBH基于终端侧的操作内容审计形成互补，构建完整的安全审计体系。
 
#### 前提条件
- 已购买CFW。具体操作，请参见[购买包年/包月云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0252.html)和[购买按需计费云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0265.html)。
- 已购买CBH实例，对CBH实例的系列和版本无特殊要求。具体操作，请参见[购买云堡垒机](https://support.huaweicloud.com/usermanual-cbh/cbh_02_0002.html)。
- CBH已绑定弹性公网IP，具体操作，请参见[为实例绑定/解绑弹性公网IP](https://support.huaweicloud.com/usermanual-cbh/cbh_02_1009.html)。
 
 #### 步骤一：在CFW中为已绑定CBH的EIP开启防护
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 在左侧导航栏中，选择"资产管理 \> 弹性公网IP管理"，进入弹性公网IP管理页面。
3. 在EIP列表上方的搜索框中，可通过筛选弹性公网IP，输入已绑定CBH的EIP进行快速查找。
4. 在已绑定CBH的EIP所在行的"操作"列，单击"开启防护"，并在弹出的界面确认信息无误后，单击"绑定并开启防护"。 
   当EIP操作行的"防护状态"列显示"防护中"时，则表示开启成功。EIP开启防护后，系统默认放行所有流量，即访问控制策略默认动作为"放行"。
   
   
 
#### 步骤二：在CFW中配置互联网边界入方向的访问策略
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 在云防火墙左侧导航栏中，选择"防护策略 \> 访问控制 \> 互联网边界防护规则"，进入"互联网边界防护规则"页面。
3. 添加一条放行规则，并将其置顶，用于放行运维人员的来源IP访问CBH业务端口。 
   1. 在"防护规则 \> EIP规则"页签中，单击"添加"，并在添加防护规则页面中，填写新的防护规则信息。
      表1互联网边界-入云方向-放行规则 
      | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
      |:---|:---|
      | IP类型   | 根据实际选择安全策略的IP类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
      | 名称     | 自定义防护规则的名称。命名规则如下： - 长度范围为1\~255位。  - 名称由中文、字母、数字、下划线、连接符组成。                                                                                                                                                                                                                                                                                                                                                                                       |
      | 方向     | 选择"外-内"，表示互联网访问云上资产（EIP）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
      | 源      | 设置会话发起方。此处需设置为允许访问CBH的IP地址，即对应CBH运维人员的"来源IP"字段。 您可以将多个CBH运维人员的来源IP添加到地址组中，进行一键引用IP地址组。添加自定义IP地址组请参见[添加IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
      | 目的     | 设置会话接收方。此处需设置为CBH实例已绑定的EIP，即[步骤一：在CFW中为已绑定CBH的EIP开启防护]中的EIP。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
      | 服务     | 设置为CBH的业务端口。 - CBH业务涉及的端口包括但不限于如下端口： 443、80、2222、53389、2121、20000-21000、62222及实际使用的数据库代理端口等，更多CBH业务端口请参见[网络访问限制](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0011.html#section0)中的"入方向"端口。  - 您可以将多个端口添加到服务组，进行一键引用服务组。添加自定义服务组请参见[添加服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)。  - 您也可以基于预定义服务组"常用远程登录和PING"进行扩展。 在左侧导航栏，选择"防护策略 \> 访问控制 \> 对象组管理"，在"服务组"页签下的"预定义服务组"页签，可查看预定义服务组。    |
      | 应用     | （可选）设置针对应用层协议的防护规则。 请根据"服务"配置时选择的**协议**类型来选择对应的应用层协议，如果未选择对应的协议，系统将默认适配为"Any"，表示支持所有应用类型。 例如："服务"配置的"协议"为"TCP"，则支持TCP的应用类型，例如HTTP、HTTPS等；配置的"协议"为"UDP"时，则支持UDP的应用类型，例如DNS、RDP。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
      | 防护动作   | 设置为"放行"，表示防火墙允许此流量转发。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
      | 启用状态   | 设置为启用![](https://support.huaweicloud.com/bestpractice-cbh/zh-cn_image_0000002693048866.png "点击放大")。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
      | 策略优先级  | 设置为"置顶"，表示该策略的优先级最高。 如果配置了多条安全策略规则，则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略，就不会再匹配下一个策略。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
      | 时间计划管理 | （可选）单击"时间计划"可设置规则的生效时间段，新增时间计划具体操作请参见[管理时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
      | 配置长连接  | 当前防护规则仅配置一个"服务"且"协议"选择"TCP"或"UDP"时，可配置业务会话老化时间（以秒为单位）。 最大支持50条规则设置长连接。 - 是：设置长连接时长。  - 否：保留默认时长，各协议规则默认支持的连接时长如下： - TCP协议：1800s。  - UDP协议：60s。                                                                                               |
      | 长连接时长  | "配置长连接"选择"是"时，需要设置长连接时长，输入"时"、"分"、"秒"。 支持时长设置为1秒\~1000天。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 标签     | （可选）用于标识规则，可通过标签实现对防护规则的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
      | 描述     | （可选）标识该规则的使用场景和用途，以便后续运维时快速区分不同规则的作用。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
         
      
   
   2. 单击"确认"，完成配置防护规则。 防护规则配置完成并处于启用状态时，会立即生效。
      
   
   
   
   

4. 添加一条阻断规则，并将其置底，用于兜底阻断，即非白名单访问一律拒绝。 
   1. 在"防护规则 \> EIP规则"页签中，单击"添加"，并在添加防护规则页面中，填写新的防护规则信息。
      表2互联网边界-入云方向-阻断规则 
      | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
      |:---|:---|
      | IP类型   | 根据实际选择安全策略的IP类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
      | 名称     | 自定义防护规则的名称。命名规则如下： - 长度范围为1\~255位。  - 名称由中文、字母、数字、下划线、连接符组成。   |
      | 方向     | 选择"外-内"，表示互联网访问云上资产（EIP）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 源      | 设置会话发起方。此处需设置为"Any"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
      | 目的     | 设置会话接收方。此处需设置为"Any"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
      | 服务     | 设置为"Any"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 应用     | 设置为"Any"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 防护动作   | 设置为"阻断"，表示防火墙禁止此流量转发。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
      | 启用状态   | 设置为启用![](https://support.huaweicloud.com/bestpractice-cbh/zh-cn_image_0000002693530172.png "点击放大")。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
      | 策略优先级  | 选择"选中分组或规则后"，将该策略放置到最后，表示该策略的优先级最低。 如果配置了多条安全策略规则，则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略，就不会再匹配下一个策略。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 时间计划管理 | （可选）单击"时间计划"可设置规则的生效时间段，新增时间计划具体操作请参见[管理时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
      | 标签     | （可选）用于标识规则，可通过标签实现对防护规则的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 描述     | （可选）标识该规则的使用场景和用途，以便后续运维时快速区分不同规则的作用。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
         
      
   
   2. 单击"确认"，完成配置防护规则。 防护规则配置完成并处于启用状态时，会立即生效。
      
   
   
   
   
 
#### 步骤三：在CFW中配置互联网边界出方向的访问策略
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 在云防火墙左侧导航栏中，选择"防护策略 \> 访问控制 \> 互联网边界防护规则"，进入"互联网边界防护规则"页面。
3. 添加一条放行规则，并将其置顶，用于放行CBH回访华为云必要的服务。 
   1. 在"防护规则 \> EIP规则"页签中，单击"添加"，并在添加防护规则页面中，填写新的防护规则信息。
      表3互联网边界-出云方向-放行规则 
      | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      |:---|:---|
      | IP类型   | 根据实际选择安全策略的IP类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
      | 名称     | 自定义防护规则的名称。命名规则如下： - 长度范围为1\~255位。  - 名称由中文、字母、数字、下划线、连接符组成。                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 方向     | 选择"内-外"，表示云上资产（EIP）访问互联网。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 源      | 设置会话发起方。此处需设置为CBH实例已绑定的EIP，即[步骤一：在CFW中为已绑定CBH的EIP开启防护]中的EIP。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
      | 目的     | 设置会话接收方。此处需设置为CBH业务涉及的域名。 - CBH业务涉及的域名包括但不限于如下域名，请根据实际业务情况进行设置：在堡垒机中用户自定义配置的邮件服务器、短信网关、Azure AD认证服务器、SAML认证服务器、吉大正元认证服务器、AD认证服务器、LDAP认证服务器、RADIUS认证服务器、OBS/FTP/SFTP/SysLog/LTS服务器等域名。  - 您可以将CBH业务涉及的多个域名添加到网络域名组中，进行一键引用域名组。添加自定义网络域名组请参见[添加域名组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0182.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 服务     | 设置为CBH的业务端口。 - CBH业务常用的端口包括但不限于如下端口：TCP 443、UDP 53（DNS域名解析）、TCP 10743（短信服务），以及其他自定义认证服务器相关端口。更多CBH业务端口请参见[网络访问限制](https://support.huaweicloud.com/productdesc-cbh/cbh_01_0011.html#section0)中的"出方向"端口。  - 您可以将多个端口添加到服务组，进行批量添加。添加自定义服务组请参见[添加服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                     |
      | 应用     | （可选）设置针对应用层协议的防护规则。 请根据"服务"配置时选择的**协议**类型来选择对应的应用层协议，如果未选择对应的协议，系统将默认适配为"Any"，表示支持所有应用类型。 例如："服务"配置的"协议"为"TCP"，则支持TCP的应用类型，例如HTTP、HTTPS等；配置的"协议"为"UDP"时，则支持UDP的应用类型，例如DNS、RDP。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
      | 防护动作   | 设置为"放行"，表示防火墙允许此流量转发。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
      | 启用状态   | 设置为启用![](https://support.huaweicloud.com/bestpractice-cbh/zh-cn_image_0000002723344495.png "点击放大")。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
      | 策略优先级  | 设置为"置顶"，表示该策略的优先级最高。 如果配置了多条安全策略规则，则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略，就不会再匹配下一个策略。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 时间计划管理 | （可选）单击"时间计划"可设置规则的生效时间段，新增时间计划具体操作请参见[管理时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
      | 配置长连接  | 当前防护规则仅配置一个"服务"且"协议"选择"TCP"或"UDP"时，可配置业务会话老化时间（以秒为单位）。 最大支持50条规则设置长连接。 - 是：设置长连接时长。  - 否：保留默认时长，各协议规则默认支持的连接时长如下： - TCP协议：1800s。  - UDP协议：60s。     |
      | 长连接时长  | "配置长连接"选择"是"时，需要设置长连接时长，输入"时"、"分"、"秒"。 支持时长设置为1秒\~1000天。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
      | 标签     | （可选）用于标识规则，可通过标签实现对防护规则的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
      | 描述     | （可选）标识该规则的使用场景和用途，以便后续运维时快速区分不同规则的作用。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
         
      
   
   2. 单击"确认"，完成配置防护规则。 防护规则配置完成并处于启用状态时，会立即生效。
      
   
   
   
   
4. 添加一条阻断规则，并将其置底，用于兜底阻断，即非白名单访问一律拒绝。 
   1. 在"防护规则 \> EIP规则"页签中，单击"添加"，并在添加防护规则页面中，填写新的防护规则信息。
      表4互联网边界-出云方向-阻断规则 
      | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
      |:---|:---|
      | IP类型   | 根据实际选择安全策略的IP类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
      | 名称     | 自定义防护规则的名称。命名规则如下： - 长度范围为1\~255位。  - 名称由中文、字母、数字、下划线、连接符组成。   |
      | 方向     | 选择"内-外"，表示云上资产（EIP）访问互联网。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
      | 源      | 设置会话发起方。此处需设置为"Any"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
      | 目的     | 设置会话接收方。此处需设置为"Any"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
      | 服务     | 设置为"Any"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
      | 应用     | 设置为"Any"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
      | 防护动作   | 设置为"放行"，表示防火墙允许此流量转发。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
      | 启用状态   | 设置为启用![](https://support.huaweicloud.com/bestpractice-cbh/zh-cn_image_0000002693705032.png "点击放大")。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
      | 策略优先级  | 选择"选中分组或规则后"，将该策略放置到最后，表示该策略的优先级最低。 如果配置了多条安全策略规则，则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略，就不会再匹配下一个策略。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
      | 时间计划管理 | （可选）单击"时间计划"可设置规则的生效时间段，新增时间计划具体操作请参见[管理时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
      | 标签     | （可选）用于标识规则，可通过标签实现对防护规则的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
      | 描述     | （可选）标识该规则的使用场景和用途，以便后续运维时快速区分不同规则的作用。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
         
      
   
   2. 单击"确认"，完成配置防护规则。 防护规则配置完成并处于启用状态时，会立即生效。
      
   
   
   
   
 
#### 步骤四：验证访问策略配置是否成功
如果配置成功，您可以完成如下操作：
- CBH侧：您可以正常登录堡垒机系统，并可以正常使用堡垒机的各业务功能，例如在堡垒机系统中创建用户、运维资源等。
- CFW侧：您可以在CFW的"日志查询"页面，查看CBH与互联网之间的流量数据，包括攻击事件日志、访问控制日志和流量日志等日志信息。详细信息请参见[日志查询](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html)。
 
#### 相关文档
更多关于CFW互联网边界防火墙的防护规则信息，请参见[通过防护规则拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.html)。
