文档首页/ 云防火墙 CFW/ 最佳实践/ 基于企业路由器实现VPC间部分流量防护
更新时间:2026-08-19 GMT+08:00
分享

基于企业路由器实现VPC间部分流量防护

应用场景

企业上云后,通常会通过企业路由器ER(Enterprise Router)打通多个VPC或线下IDC,实现云上路由统一管理,以及云上云下网络互通。但在复杂的企业网络下,存在部分场景,非核心VPC之间的流量无需经过安全检查,以降低性能开销和管理成本。

本文介绍如何基于企业路由器实现VPC间部分流量防护。

应用示例

某大型企业需要将A云上的业务通过专线迁移至华为云,由于迁移数据量大,预期造成相较平时数倍的带宽峰值,且在出A云前会在A云上经过一次安全检测,因此,与安全团队商议后,决策该场景安全风险较低,在迁移期间暂不加入云防火墙防护。但华为云上的业务间互访流量必须经过防火墙防护。

此时,该大型企业的业务组网、路由规划及流量路径说明如下:

业务组网

图1 业务组网

流量路径

是否需要防火墙防护

业务A <-> 业务B

需要

业务A <-> A云

不需要

业务B <-> A云

不需要

路由表规划

此时,需要在ER上构建四张路由表。
  • 路由表1:业务A -> 其他业务以及专线对端
    • 关联:VPC-业务A
    • 路由:

      目的地址

      下一跳

      路由类型

      172.16.30.0/24

      A云-DGW连接

      传播路由

      0.0.0.0/0

      云防火墙

      静态路由

  • 路由表2:业务B -> 其他业务以及专线对端
    • 关联:VPC-业务B
    • 路由:

      目的地址

      下一跳

      路由类型

      172.16.30.0/24

      A云-DGW连接

      传播路由

      0.0.0.0/0

      云防火墙

      静态路由

  • 路由表3:云防火墙 -> 华为云上业务
    • 关联:云防火墙
    • 路由:

      目的地址

      下一跳

      路由类型

      10.0.10.0/24

      VPC-业务A连接

      传播路由

      10.0.20.0/24

      VPC-业务B连接

      传播路由

  • 路由表4:A云 -> 华为云上业务
    • 关联:A云-DGW连接
    • 路由:

      目的地址

      下一跳

      路由类型

      10.0.10.0/24

      VPC-业务A连接

      传播路由

      10.0.20.0/24

      VPC-业务B连接

      传播路由

流量路径

  • 经过防火墙流量:
    • 业务A -> 业务B:业务A > 路由表1 > 云防火墙 > 路由表2 > 业务B
    • 业务B -> 业务A:业务B > 路由表3 > 云防火墙 > 路由表2 > 业务A
    图2 经过防火墙流量
  • 不经过防火墙流量:
    • 业务A -> A云:业务A > 路由表1 > A云
    • 业务B -> A云:业务B > 路由表2 >A云
    • A云 -> 业务A或业务B:A云 > 路由表4 >业务A或B
    图3 不经过防火墙流量

约束与限制

  • “专业版”支持VPC边界防火墙。
  • 当前场景依赖企业路由器(Enterprise Router,ER)服务引流,因此需要当前账号下需存在可用的企业路由器。
    • 关于企业路由器的收费,请参见企业路由器计费说明
    • 创建企业路由器请参见创建企业路由器。创建时,建议取消勾选“默认路由表关联”和“默认路由表传播”。
    • 企业路由器用于引流,选择时需满足以下限制:
      • 没有与其它防火墙实例关联。
      • 需归属本账号,非共享企业路由器。
      • 需关闭“默认路由表关联”“默认路由表传播”“自动接收共享连接”功能。
  • 如果您存在私用公网(即使用10.0.0.0/8、172.16.0.0/12、192.168.0.0/16以及运营商级NAT保留网段100.64.0.0/10以外的公网网段作为私网地址段)的情况,请您修改私网网段或提交工单进行私网网段扩容,否则云防火墙可能无法正常转发您VPC间的流量。

操作步骤

如下介绍基于企业路由器实现VPC间部分流量防护的操作步骤:

步骤1:创建防火墙

  1. 登录云防火墙控制台
  2. 单击管理控制台左上角的,选择区域。
  3. 在左侧导航栏中,选择资产管理 > VPC边界防火墙管理,进入“VPC边界防火墙管理”页面。
  4. 单击“创建VPC间防火墙”,并在弹出的创建VPC间防火墙页面中,选择企业路由器并配置合适的网段。
    • 企业路由器用于引流,选择时需满足以下限制:
      • 没有与其它防火墙实例关联。
      • 需归属本账号,非共享企业路由器。
      • 需关闭“默认路由表关联”“默认路由表传播”“自动接收共享连接”功能。
    • 网段配置后默认创建InspectionVPC将流量转发至云防火墙,并自动分配云墙关联子网,将云防火墙流量转发到企业路由器,选择时需注意以下限制:
      • 创建防火墙后不支持修改网段。
      • 该网段需满足以下条件:
        • 仅支持私网地址段(即在10.0.0.0/8、172.16.0.0/12、192.168.0.0/16范围内),否则可能在SNAT等访问公网的场景下产生路由冲突。
        • 10.6.0.0/16-10.7.0.0/16网段为防火墙保留网段,不可使用。
        • 不可与需要开启防护的私网网段重合,否则会因路由冲突,导致该网段无法防护。
  5. 单击“确认”,需等待3-5分钟,完成防火墙创建。

步骤2:配置企业路由器并将流量引至云防火墙

  1. 登录云防火墙控制台
  2. 单击管理控制台左上角的,选择区域。
  3. 在左侧导航栏中,选择资产管理 > VPC边界防火墙管理,进入“VPC边界防火墙管理”页面。
  4. 添加VPC连接。

    单击“防火墙状态”侧的“编辑防护VPC”,进入企业路由器页面,在企业路由器中添加连接。

    • 支持添加的连接类型请参见连接概述
    • 下文以防护两个VPC为例(至少需要添加两条VPC连接,用于连接两个VPC和ER之间)。操作步骤请参见企业路由器中添加VPC连接
    • 防火墙创建后自动生成一条防火墙连接(名称:cfw-er-auto-attach,连接类型:云防火墙(CFW)),防护VPC的连接需手动添加;每增加一个防护的VPC,都需要增加一条连接。

      例如:对VPC1连接命名为vpc-1;对VPC2连接命名为vpc-2。

  5. 创建路由表。

    创建4张路由表,本文示例分别命名为er-rtb-01、er-rtb-02、er-rtb-03、er-rtb-04。

    1. 进入企业路由器列表页面
    2. 单击步骤1:创建防火墙中创建企业路由器时选择的企业路由器名称,进入基本信息页面后,选择“路由表”页签。
    3. 在路由表页面中,单击“创建路由表”
      表1 创建路由表参数说明

      参数名称

      参数说明

      取值样例

      名称

      输入路由表的名称。

      命名规则如下:
      • 长度范围为1~64位。
      • 名称由中文、英文字母、数字、下划线(_)、中划线(-)、点(.)组成。

      er-rtb-01

      AS_Path选路策略

      可选参数。

      • 不配置:表示路由在形成负载分担时,比较AS_Path属性,优选AS_Path长度较短的。AS_Path属性按矢量顺序记录了BGP路由从本地到目的地址所要经过的所有AS编号,AS_Path记录的AS编号越少,证明长度越短。
      • 忽略相同长度AS_Path:设置该参数后,路由在形成负载分担时不比较相同长度的AS_Path属性。AS_Path可防止自治系统AS之间发生BGP环路,开启“忽略相同长度AS_Path”选项,可能导致BGP环路。

      不配置

      标签

      可选参数。

      您可以在创建路由表的时候为路由表绑定标签,标签用于标识云资源,可通过标签实现对云资源的分类和搜索。

      关于标签更详细的说明,请参见标签概述

      “标签键”:test

      “标签值”:01

      描述

      可选参数。

      您可以根据需要在文本框中输入对该路由表的描述信息。

      -

    4. 单击“确定”
    5. 重复5.c-5.d,创建另外3个路由表。
  6. 配置路由表1。
    1. 在路由表页面,单击5已创建的路由表1名称(本文示例er-rtb-01)。
    2. 单击“关联”页签,进入关联页面后,单击“创建关联”,并配置关联参数信息,单击“确定”
      表2 创建VPC1关联参数说明

      参数名称

      参数说明

      取值样例

      连接类型

      选择连接类型:虚拟私有云(VPC)。

      虚拟私有云(VPC)

      连接

      在连接下拉列表中,选择需防护的VPC连接。

      vpc-1

    3. 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”
      表3 创建VPC1路由1(静态路由)参数说明

      参数名称

      参数说明

      取值样例

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      0.0.0.0/0

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      保持关闭状态

      连接类型

      选择连接类型为:云防火墙(CFW)。

      云防火墙(CFW)

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

      描述

      (可选)路由的描述信息。

      -

    4. 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”
      表4 创建VPC1路由2(传播路由)参数说明

      参数名称

      参数说明

      取值样例

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      172.16.30.0/24

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      保持关闭状态

      连接类型

      选择连接类型为:云防火墙(CFW)。

      云防火墙(CFW)

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

      描述

      (可选)路由的描述信息。

      传播路由

  7. 配置路由表2。
    1. 在路由表页面,单击5已创建的路由表2名称(本文示例er-rtb-02)。
    2. 单击“关联”页签,进入关联页面后,单击“创建关联”,并配置关联参数信息,单击“确定”
      表5 创建VPC2关联参数说明

      参数名称

      参数说明

      取值样例

      连接类型

      选择连接类型:虚拟私有云(VPC)。

      虚拟私有云(VPC)

      连接

      在连接下拉列表中,选择需防护的VPC连接。

      vpc-2

    3. 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”
      表6 创建VPC2路由1(静态路由)参数说明

      参数名称

      参数说明

      取值样例

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      0.0.0.0/0

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      保持关闭状态

      连接类型

      选择连接类型为:云防火墙(CFW)。

      云防火墙(CFW)

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

      描述

      (可选)路由的描述信息。

      -

    4. 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”
      表7 创建VPC1路由2(传播路由)参数说明

      参数名称

      参数说明

      取值样例

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      172.16.30.0/24

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      保持关闭状态

      连接类型

      选择连接类型为:云防火墙(CFW)。

      云防火墙(CFW)

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

      描述

      (可选)路由的描述信息。

      -

  8. 配置路由表3。
    1. 在路由表页面,单击5已创建的路由表3名称(本文示例er-rtb-03)。
    2. 单击“关联”页签,进入关联页面后,单击“创建关联”,并配置关联参数信息,单击“确定”
      表8 创建VPC1关联参数说明

      参数名称

      参数说明

      取值样例

      连接类型

      选择连接类型:云防火墙(CFW)。

      云防火墙(CFW)

      连接

      在连接下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

    3. 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”
      表9 路由1(传播路由)参数说明

      参数名称

      参数说明

      取值样例

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      10.0.10.0/24

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      保持关闭状态

      连接类型

      选择连接类型为:虚拟私有云(VPC)。

      虚拟私有云(VPC)

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

      描述

      (可选)路由的描述信息。

      -

    4. 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”
      表10 路由2(传播路由)参数说明

      参数名称

      参数说明

      取值样例

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      10.0.20.0/24

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      保持关闭状态

      连接类型

      选择连接类型为:虚拟私有云(VPC)。

      虚拟私有云(VPC)

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

      描述

      (可选)路由的描述信息。

      -

  9. 配置路由表4。
    1. 在路由表页面,单击5已创建的路由表4名称(本文示例er-rtb-04)。
    2. 单击“关联”页签,进入关联页面后,单击“创建关联”,并配置关联参数信息,单击“确定”
      表11 创建VPC1关联参数说明

      参数名称

      参数说明

      取值样例

      连接类型

      选择连接类型:全域接入网关(DGW)。

      全域接入网关(DGW)

      连接

      在连接下拉列表中,选择已有的连接。

      -

      路由策略

      在路由策略下拉列表中,选择待绑定至关联的路由策略。

      -

    3. 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”
      表12 路由1(传播路由)参数说明

      参数名称

      参数说明

      取值样例

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      10.0.10.0/24

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      保持关闭状态

      连接类型

      选择连接类型为:虚拟私有云(VPC)。

      虚拟私有云(VPC)

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

      描述

      (可选)路由的描述信息。

      -

    4. 单击“路由”页签,进入路由页面后,单击“创建路由”,并配置路由参数信息,单击“确定”
      表13 路由2(传播路由)参数说明

      参数名称

      参数说明

      取值样例

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      10.0.20.0/24

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      保持关闭状态

      连接类型

      选择连接类型为:虚拟私有云(VPC)。

      虚拟私有云(VPC)

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      cfw-er-auto-attach

      描述

      (可选)路由的描述信息。

      -

步骤3:开启VPC边界防火墙并确认流量经过云防火墙

  1. 开启VPC边界防火墙。
    1. 返回云防火墙控制台
    2. 在左侧导航栏中,选择资产管理 > VPC边界防火墙管理,进入“VPC边界防火墙管理”页面。
    3. 单击“防火墙状态”侧的,并在弹出的确认框中单击“确定”,开启VPC边界防火墙。
  2. 生成流量后,验证网络互通情况。

    具体操作请参见验证网络互通情况

  3. 查看日志。
    1. 返回云防火墙控制台
    2. 在左侧导航栏中,选择日志审计 > 日志查询,选择流量日志 > VPC边界防火墙页签。

步骤4:配置防护规则并查看防护效果

  1. 返回云防火墙控制台
  2. 云防火墙左侧导航栏中,选择防护策略 > 访问控制 > VPC边界防护规则,进入“VPC边界防护规则”页面。
  3. 添加三条防护规则。
    “防护规则”页签中,单击“添加”,在弹出的“添加防护规则”中,填写新的防护信息,其余参数可根据业务部署填写,单击“确认”
    • 一条阻断所有流量
      • IP类型:IPv4
      • 名称:阻断所有流量
      • 方向:外-内
      • 源:Any
      • 目的:Any
      • 服务:Any
      • 应用:Any
      • 防护动作:阻断
      • 启用状态:
    • 一条放行VPC1到VPC2的流量
      • IP类型:IPv4
      • 名称:阻断所有流量
      • 方向:外-内
      • 源:选择IP地址/IP地址组/地域 > IP地址,填写10.0.10.0/24。
      • 目的:选择IP地址/IP地址组 > IP地址、填写10.0.20.0/24。
      • 服务:Any
      • 应用:Any
      • 防护动作:放行
      • 启用状态:
    • 一条放行VPC2到VPC1的流量
      • IP类型:IPv4
      • 名称:阻断所有流量
      • 方向:外-内
      • 源:选择IP地址/IP地址组/地域 > IP地址、填写10.0.20.0/24。
      • 目的:选择IP地址/IP地址组 > IP地址、填写10.0.10.0/24。
      • 服务:Any
      • 应用:Any
      • 防护动作:放行
      • 启用状态:
  4. 通过访问控制日志查看命中详情。

    在左侧导航栏中,选择运维分析 > 日志查询。默认进入“攻击事件日志”页面,选择“访问控制日志”页签,切换至“VPC边界防火墙”页签。

相关操作

  • 需要增加其他防护规则时,请参见防护规则的详细参数说明添加防护规则
  • 新增防护VPC:如果您需要添加新的防护VPC,请参见新增防护VPC进行处理。
  • 关闭VPC边界流量防护:如果不再需要对VPC边界流量进行防护,可以关闭防护,具体操作请参见关闭VPC边界防护

相关文档