基于企业路由器实现VPC间部分流量防护
应用场景
企业上云后,通常会通过企业路由器ER(Enterprise Router)打通多个VPC或线下IDC,实现云上路由统一管理,以及云上云下网络互通。但在复杂的企业网络下,存在部分场景,非核心VPC之间的流量无需经过安全检查,以降低性能开销和管理成本。
本文介绍如何基于企业路由器实现VPC间部分流量防护。
应用示例
某大型企业需要将A云上的业务通过专线迁移至华为云,由于迁移数据量大,预期造成相较平时数倍的带宽峰值,且在出A云前会在A云上经过一次安全检测,因此,与安全团队商议后,决策该场景安全风险较低,在迁移期间暂不加入云防火墙防护。但华为云上的业务间互访流量必须经过防火墙防护。
此时,该大型企业的业务组网、路由规划及流量路径说明如下:
业务组网
| 流量路径 | 是否需要防火墙防护 |
|---|---|
| 业务A <-> 业务B | 需要 |
| 业务A <-> A云 | 不需要 |
| 业务B <-> A云 | 不需要 |
路由表规划
- 路由表1:业务A -> 其他业务以及专线对端
- 关联:VPC-业务A
- 路由:
目的地址
下一跳
路由类型
172.16.30.0/24
A云-DGW连接
传播路由
0.0.0.0/0
云防火墙
静态路由
- 路由表2:业务B -> 其他业务以及专线对端
- 关联:VPC-业务B
- 路由:
目的地址
下一跳
路由类型
172.16.30.0/24
A云-DGW连接
传播路由
0.0.0.0/0
云防火墙
静态路由
- 路由表3:云防火墙 -> 华为云上业务
- 关联:云防火墙
- 路由:
目的地址
下一跳
路由类型
10.0.10.0/24
VPC-业务A连接
传播路由
10.0.20.0/24
VPC-业务B连接
传播路由
- 路由表4:A云 -> 华为云上业务
- 关联:A云-DGW连接
- 路由:
目的地址
下一跳
路由类型
10.0.10.0/24
VPC-业务A连接
传播路由
10.0.20.0/24
VPC-业务B连接
传播路由
流量路径
- 经过防火墙流量:
- 业务A -> 业务B:业务A > 路由表1 > 云防火墙 > 路由表2 > 业务B
- 业务B -> 业务A:业务B > 路由表3 > 云防火墙 > 路由表2 > 业务A
图2 经过防火墙流量
- 不经过防火墙流量:
- 业务A -> A云:业务A > 路由表1 > A云
- 业务B -> A云:业务B > 路由表2 >A云
- A云 -> 业务A或业务B:A云 > 路由表4 >业务A或B
图3 不经过防火墙流量
约束与限制
- 仅“专业版”支持VPC边界防火墙。
- 当前场景依赖企业路由器(Enterprise Router,ER)服务引流,因此需要当前账号下需存在可用的企业路由器。
- 如果您存在私用公网(即使用10.0.0.0/8、172.16.0.0/12、192.168.0.0/16以及运营商级NAT保留网段100.64.0.0/10以外的公网网段作为私网地址段)的情况,请您修改私网网段或提交工单进行私网网段扩容,否则云防火墙可能无法正常转发您VPC间的流量。
操作步骤
如下介绍基于企业路由器实现VPC间部分流量防护的操作步骤:
步骤1:创建防火墙
- 登录云防火墙控制台。
- 单击管理控制台左上角的
,选择区域。 - 在左侧导航栏中,选择,进入“VPC边界防火墙管理”页面。
- 单击“创建VPC间防火墙”,并在弹出的创建VPC间防火墙页面中,选择企业路由器并配置合适的网段。
- 企业路由器用于引流,选择时需满足以下限制:
- 没有与其它防火墙实例关联。
- 需归属本账号,非共享企业路由器。
- 需关闭“默认路由表关联”、“默认路由表传播”和“自动接收共享连接”功能。
- 网段配置后默认创建InspectionVPC将流量转发至云防火墙,并自动分配云墙关联子网,将云防火墙流量转发到企业路由器,选择时需注意以下限制:
- 创建防火墙后不支持修改网段。
- 该网段需满足以下条件:
- 仅支持私网地址段(即在10.0.0.0/8、172.16.0.0/12、192.168.0.0/16范围内),否则可能在SNAT等访问公网的场景下产生路由冲突。
- 10.6.0.0/16-10.7.0.0/16网段为防火墙保留网段,不可使用。
- 不可与需要开启防护的私网网段重合,否则会因路由冲突,导致该网段无法防护。
- 企业路由器用于引流,选择时需满足以下限制:
- 单击“确认”,需等待3-5分钟,完成防火墙创建。
步骤2:配置企业路由器并将流量引至云防火墙
- 登录云防火墙控制台。
- 单击管理控制台左上角的
,选择区域。 - 在左侧导航栏中,选择,进入“VPC边界防火墙管理”页面。
- 添加VPC连接。
单击“防火墙状态”侧的“编辑防护VPC”,进入企业路由器页面,在企业路由器中添加连接。
- 支持添加的连接类型请参见连接概述。
- 下文以防护两个VPC为例(至少需要添加两条VPC连接,用于连接两个VPC和ER之间)。操作步骤请参见企业路由器中添加VPC连接。
- 防火墙创建后自动生成一条防火墙连接(名称:cfw-er-auto-attach,连接类型:云防火墙(CFW)),防护VPC的连接需手动添加;每增加一个防护的VPC,都需要增加一条连接。
- 创建路由表。
创建4张路由表,本文示例分别命名为er-rtb-01、er-rtb-02、er-rtb-03、er-rtb-04。
- 进入企业路由器列表页面。
- 单击步骤1:创建防火墙中创建企业路由器时选择的企业路由器名称,进入基本信息页面后,选择“路由表”页签。
- 在路由表页面中,单击“创建路由表”。
表1 创建路由表参数说明 参数名称
参数说明
取值样例
名称
输入路由表的名称。
命名规则如下:- 长度范围为1~64位。
- 名称由中文、英文字母、数字、下划线(_)、中划线(-)、点(.)组成。
er-rtb-01
AS_Path选路策略
可选参数。
- 不配置:表示路由在形成负载分担时,比较AS_Path属性,优选AS_Path长度较短的。AS_Path属性按矢量顺序记录了BGP路由从本地到目的地址所要经过的所有AS编号,AS_Path记录的AS编号越少,证明长度越短。
- 忽略相同长度AS_Path:设置该参数后,路由在形成负载分担时不比较相同长度的AS_Path属性。AS_Path可防止自治系统AS之间发生BGP环路,开启“忽略相同长度AS_Path”选项,可能导致BGP环路。
不配置
标签
可选参数。
您可以在创建路由表的时候为路由表绑定标签,标签用于标识云资源,可通过标签实现对云资源的分类和搜索。
关于标签更详细的说明,请参见标签概述。
“标签键”:test
“标签值”:01
描述
可选参数。
您可以根据需要在文本框中输入对该路由表的描述信息。
-
- 单击“确定”。
- 重复5.c-5.d,创建另外3个路由表。
- 配置路由表1。
- 在路由表页面,单击5已创建的路由表1名称(本文示例er-rtb-01)。
- 单击“关联”页签,进入关联页面后,单击“创建关联”,并配置关联参数信息,单击“确定”。
表2 创建VPC1关联参数说明 参数名称
参数说明
取值样例
连接类型
选择连接类型:虚拟私有云(VPC)。
虚拟私有云(VPC)
连接
在连接下拉列表中,选择需防护的VPC连接。
vpc-1
- 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”。
表3 创建VPC1路由1(静态路由)参数说明 参数名称
参数说明
取值样例
目的地址
设置目的地址。
- 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
- 网段:该网段的流量会经过云防火墙防护。
0.0.0.0/0
黑洞路由
建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。
保持关闭状态
连接类型
选择连接类型为:云防火墙(CFW)。
云防火墙(CFW)
下一跳
在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
描述
(可选)路由的描述信息。
-
- 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”。
表4 创建VPC1路由2(传播路由)参数说明 参数名称
参数说明
取值样例
目的地址
设置目的地址。
- 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
- 网段:该网段的流量会经过云防火墙防护。
172.16.30.0/24
黑洞路由
建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。
保持关闭状态
连接类型
选择连接类型为:云防火墙(CFW)。
云防火墙(CFW)
下一跳
在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
描述
(可选)路由的描述信息。
传播路由
- 配置路由表2。
- 在路由表页面,单击5已创建的路由表2名称(本文示例er-rtb-02)。
- 单击“关联”页签,进入关联页面后,单击“创建关联”,并配置关联参数信息,单击“确定”。
表5 创建VPC2关联参数说明 参数名称
参数说明
取值样例
连接类型
选择连接类型:虚拟私有云(VPC)。
虚拟私有云(VPC)
连接
在连接下拉列表中,选择需防护的VPC连接。
vpc-2
- 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”。
表6 创建VPC2路由1(静态路由)参数说明 参数名称
参数说明
取值样例
目的地址
设置目的地址。
- 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
- 网段:该网段的流量会经过云防火墙防护。
0.0.0.0/0
黑洞路由
建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。
保持关闭状态
连接类型
选择连接类型为:云防火墙(CFW)。
云防火墙(CFW)
下一跳
在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
描述
(可选)路由的描述信息。
-
- 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”。
表7 创建VPC1路由2(传播路由)参数说明 参数名称
参数说明
取值样例
目的地址
设置目的地址。
- 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
- 网段:该网段的流量会经过云防火墙防护。
172.16.30.0/24
黑洞路由
建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。
保持关闭状态
连接类型
选择连接类型为:云防火墙(CFW)。
云防火墙(CFW)
下一跳
在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
描述
(可选)路由的描述信息。
-
- 配置路由表3。
- 在路由表页面,单击5已创建的路由表3名称(本文示例er-rtb-03)。
- 单击“关联”页签,进入关联页面后,单击“创建关联”,并配置关联参数信息,单击“确定”。
表8 创建VPC1关联参数说明 参数名称
参数说明
取值样例
连接类型
选择连接类型:云防火墙(CFW)。
云防火墙(CFW)
连接
在连接下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
- 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”。
表9 路由1(传播路由)参数说明 参数名称
参数说明
取值样例
目的地址
设置目的地址。
- 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
- 网段:该网段的流量会经过云防火墙防护。
10.0.10.0/24
黑洞路由
建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。
保持关闭状态
连接类型
选择连接类型为:虚拟私有云(VPC)。
虚拟私有云(VPC)
下一跳
在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
描述
(可选)路由的描述信息。
-
- 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”。
表10 路由2(传播路由)参数说明 参数名称
参数说明
取值样例
目的地址
设置目的地址。
- 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
- 网段:该网段的流量会经过云防火墙防护。
10.0.20.0/24
黑洞路由
建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。
保持关闭状态
连接类型
选择连接类型为:虚拟私有云(VPC)。
虚拟私有云(VPC)
下一跳
在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
描述
(可选)路由的描述信息。
-
- 配置路由表4。
- 在路由表页面,单击5已创建的路由表4名称(本文示例er-rtb-04)。
- 单击“关联”页签,进入关联页面后,单击“创建关联”,并配置关联参数信息,单击“确定”。
表11 创建VPC1关联参数说明 参数名称
参数说明
取值样例
连接类型
选择连接类型:全域接入网关(DGW)。
全域接入网关(DGW)
连接
在连接下拉列表中,选择已有的连接。
-
路由策略
在路由策略下拉列表中,选择待绑定至关联的路由策略。
-
- 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”。
表12 路由1(传播路由)参数说明 参数名称
参数说明
取值样例
目的地址
设置目的地址。
- 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
- 网段:该网段的流量会经过云防火墙防护。
10.0.10.0/24
黑洞路由
建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。
保持关闭状态
连接类型
选择连接类型为:虚拟私有云(VPC)。
虚拟私有云(VPC)
下一跳
在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
描述
(可选)路由的描述信息。
-
- 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”。
表13 路由2(传播路由)参数说明 参数名称
参数说明
取值样例
目的地址
设置目的地址。
- 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
- 网段:该网段的流量会经过云防火墙防护。
10.0.20.0/24
黑洞路由
建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。
保持关闭状态
连接类型
选择连接类型为:虚拟私有云(VPC)。
虚拟私有云(VPC)
下一跳
在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。
cfw-er-auto-attach
描述
(可选)路由的描述信息。
-
步骤3:开启VPC边界防火墙并确认流量经过云防火墙
- 开启VPC边界防火墙。
- 返回云防火墙控制台。
- 在左侧导航栏中,选择,进入“VPC边界防火墙管理”页面。
- 单击“防火墙状态”侧的
,并在弹出的确认框中单击“确定”,开启VPC边界防火墙。
- 生成流量后,验证网络互通情况。
具体操作请参见验证网络互通情况。
- 查看日志。
- 返回云防火墙控制台。
- 在左侧导航栏中,选择,选择页签。
- 有日志记录:云防火墙已成功防护VPC间流量。
- 无日志记录:排查企业路由器配置,请参见步骤2:配置企业路由器并将流量引至云防火墙。
步骤4:配置防护规则并查看防护效果
- 返回云防火墙控制台。
- 在云防火墙左侧导航栏中,选择,进入“VPC边界防护规则”页面。
- 添加三条防护规则。 在“防护规则”页签中,单击“添加”,在弹出的“添加防护规则”中,填写新的防护信息,其余参数可根据业务部署填写,单击“确认”。
- 一条阻断所有流量
- IP类型:IPv4
- 名称:阻断所有流量
- 方向:外-内
- 源:Any
- 目的:Any
- 服务:Any
- 应用:Any
- 防护动作:阻断
- 启用状态:

- 一条放行VPC1到VPC2的流量
- IP类型:IPv4
- 名称:阻断所有流量
- 方向:外-内
- 源:选择,填写10.0.10.0/24。
- 目的:选择、填写10.0.20.0/24。
- 服务:Any
- 应用:Any
- 防护动作:放行
- 启用状态:

- 一条放行VPC2到VPC1的流量
- IP类型:IPv4
- 名称:阻断所有流量
- 方向:外-内
- 源:选择、填写10.0.20.0/24。
- 目的:选择、填写10.0.10.0/24。
- 服务:Any
- 应用:Any
- 防护动作:放行
- 启用状态:

- 一条阻断所有流量
- 通过访问控制日志查看命中详情。