
# 仅放行互联网对指定端口的访问流量
#### 应用场景
为了提升安全性，需要仅放行部分端口（例如80端口、443端口）的流量访问云内资源。
本文介绍如何通过云防火墙对云资源进行精细化管控，允许所有公网地址访问EIP（xx.xx.xx.1）的80端口。
#### 通过CFW放行互联网对指定端口的访问流量
1. 购买云防火墙标准版或专业版，请参见[购买云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0008.html)。
2. （可选）切换防火墙实例：在云防火墙控制台页面左上角的下拉框中切换防火墙。
3. 对需要防护的EIP（xx.xx.xx.1）开启防护。 
   1. 在左侧导航栏中，选择"资产管理 \> 弹性公网IP管理"，进入弹性公网IP管理页面。
   
   2. 在EIP（xx.xx.xx.1）所在行的"操作"列中，单击"开启防护"，并在弹出的界面确认信息无误后，单击"绑定并开启防护"。
   
   
   
   
4. 配置防护规则。 
   1. 在云防火墙左侧导航栏中，选择"防护策略 \> 访问控制 \> 互联网边界防护规则"，进入"互联网边界防护规则"页面。
   
   2. 在"防护规则 \> EIP规则"页签中，单击"添加"，在弹出的"添加防护规则"中，填写防护信息，其余参数可根据业务部署填写。
      共配置两条防护规则：
      - 一条拦截所有流量，如[图1]所示，优先级置于最低。
        图1拦截所有流量
        ![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002359082690.png "点击放大")
        
        表1拦截所有流量 
        | 参数   | 示例      | 说明                |
        |:---|:---|:---|
        | 方向   | **外-内** | 防护的流量的方向。         |
        | 源    | **Any** | 网络流量的发起方。         |
        | 目的   | **Any** | 网络流量的接收方。         |
        | 服务   | **Any** | 网络流量的协议、源端口、目的端口。 |
        | 应用   | **Any** | 针对应用层协议的防护策略。     |
        | 防护动作 | **阻断**  | 流量经过防火墙时的处理动作。    |
           
        
      
      - 一条放行EIP（xx.xx.xx.1） 80端口的流量，优先级设置最高。
        图2放行xx.xx.xx.1 80端口的访问流量   
        ![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002367618866.png "点击放大")
        表2放行xx.xx.xx.1 80端口的访问流量 
        | 参数   | 示例                                                    | 说明                |
        |:---|:---|:---|
        | 方向   | **外-内**                                               | 防护的流量的方向。         |
        | 源    | **Any**                                               | 网络流量的发起方。         |
        | 目的   | 选择"IP地址/IP地址组"，在下拉框中选择"IP地址"，然后地址栏中填写IP地址xx.xx.xx.1   | 网络流量的接收方。         |
        | 服务   | 选择"服务/服务组"，在下拉框中选择"服务"，然后协议/源端口/目的端口设置为TCP/1-65535/80 | 网络流量的协议、源端口、目的端口。 |
        | 应用   | **Any**                                               | 针对应用层协议的防护策略。     |
        | 防护动作 | **放行**                                                | 流量经过防火墙时的处理动作。    |
           
        
        
   
   
   
   
5. 通过访问控制日志查看命中详情。 
   在左侧导航栏中，选择"运维分析 \> 日志查询"，默认进入攻击事件日志页面后，选择"访问控制日志"页签，默认进入访问控制日志（互联网边界防火墙）页面。
   ![](https://support.huaweicloud.com/bestpractice-cfw/public_sys-resources/note_3.0-zh-cn.png)
   日志中"目的IP"列是xx.xx.xx.1时对应的"响应动作"是"放行"。
   
   
 
#### 相关文档
需要增加其他防护规则时，请参见防护规则的详细参数说明[添加防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.html)。
