
# 基于企业路由器实现VPC间部分流量防护
#### 应用场景
企业上云后，通常会通过企业路由器ER（Enterprise Router）打通多个VPC或线下IDC，实现云上路由统一管理，以及云上云下网络互通。但在复杂的企业网络下，存在部分场景，非核心VPC之间的流量无需经过安全检查，以降低性能开销和管理成本。
本文介绍如何基于企业路由器实现VPC间部分流量防护。
#### 应用示例
某大型企业需要将A云上的业务通过专线迁移至华为云，由于迁移数据量大，预期造成相较平时数倍的带宽峰值，且在出A云前会在A云上经过一次安全检测，因此，与安全团队商议后，决策该场景安全风险较低，在迁移期间暂不加入云防火墙防护。但华为云上的业务间互访流量必须经过防火墙防护。
此时，该大型企业的业务组网、路由规划及流量路径说明如下：
#### 业务组网
图1业务组网   
![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002707328261.png "点击放大")
| 流量路径          | 是否需要防火墙防护 |
|:---|:---|
| 业务A \<-\> 业务B | 需要        |
| 业务A \<-\> A云  | 不需要       |
| 业务B \<-\> A云  | 不需要       |
   
#### 路由表规划
此时，需要在ER上构建四张路由表。
- 路由表1：业务A -\> 其他业务以及专线对端
  - 关联：VPC-业务A
  
  - 路由：
    
    | 目的地址           | 下一跳      | 路由类型 |
    |:---|:---|:---|
    | 172.16.30.0/24 | A云-DGW连接 | 传播路由 |
    | 0.0.0.0/0      | 云防火墙     | 静态路由 |
       
    
   
- 路由表2：云防火墙 -\> 华为云上业务
  - 关联：云防火墙
  
  - 路由：
    
    | 目的地址         | 下一跳       | 路由类型 |
    |:---|:---|:---|
    | 10.0.10.0/24 | VPC-业务A连接 | 传播路由 |
    | 10.0.20.0/24 | VPC-业务B连接 | 传播路由 |
       
    
   
- 路由表3：业务B -\> 其他业务以及专线对端
  - 关联：VPC-业务B
  
  - 路由：
    
    | 目的地址           | 下一跳      | 路由类型 |
    |:---|:---|:---|
    | 172.16.30.0/24 | A云-DGW连接 | 传播路由 |
    | 0.0.0.0/0      | 云防火墙     | 静态路由 |
       
    
   
- 路由表4：A云 -\> 华为云上业务
  - 关联：A云-DGW连接
  
  - 路由：
    
    | 目的地址         | 下一跳       | 路由类型 |
    |:---|:---|:---|
    | 10.0.10.0/24 | VPC-业务A连接 | 传播路由 |
    | 10.0.20.0/24 | VPC-业务B连接 | 传播路由 |
       
    
   
 
#### 流量路径
- 经过防火墙流量：
  - 业务A -\> 业务B：业务A \> 路由表1 \> 云防火墙 \> 路由表2 \> 业务B
  
  - 业务B -\> 业务A：业务B \> 路由表3 \> 云防火墙 \> 路由表2 \> 业务A
  
  
  图2经过防火墙流量   
  ![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002677528400.png "点击放大") 
- 不经过防火墙流量：
  - 业务A -\> A云：业务A \> 路由表1 \> A云
  
  - 业务B -\> A云：业务B \> 路由表2 \>A云
  
  - A云 -\> 业务A或业务B：A云 \> 路由表4 \>业务A或B
  
  
  图3不经过防火墙流量   
  ![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002677368540.png "点击放大") 
 
#### 约束与限制
- 仅"专业版"支持VPC边界防火墙。
- 当前场景依赖企业路由器（Enterprise Router，ER）服务引流，因此需要当前账号下需存在可用的企业路由器。
  - 关于企业路由器的收费，请参见[企业路由器计费说明](https://support.huaweicloud.com/price-er/er_05_0001.html)。
  
  - 创建企业路由器请参见[创建企业路由器](https://support.huaweicloud.com/usermanual-er/er_01_0069.html)。创建时，建议取消勾选"默认路由表关联"和"默认路由表传播"。
  
  - 企业路由器用于引流，选择时需满足以下限制：
    - 没有与其它防火墙实例关联。
    
    - 需归属本账号，非共享企业路由器。
    
    - 需关闭"默认路由表关联"、"默认路由表传播"和"自动接收共享连接"功能。
     
   
- 如果您存在私用公网（即使用10.0.0.0/8、172.16.0.0/12、192.168.0.0/16以及运营商级NAT保留网段100.64.0.0/10以外的公网网段作为私网地址段）的情况，请您修改私网网段或[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)进行私网网段扩容，否则云防火墙可能无法正常转发您VPC间的流量。
 
#### 操作步骤
如下介绍基于企业路由器实现VPC间部分流量防护的操作步骤：
 #### 步骤1：创建防火墙
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. 在左侧导航栏中，选择"资产管理 \> VPC边界防火墙管理"，进入"VPC边界防火墙管理"页面。
4. 单击"创建VPC间防火墙"，并在弹出的创建VPC间防火墙页面中，选择企业路由器并配置合适的网段。
   - 企业路由器用于引流，选择时需满足以下限制：
     - 没有与其它防火墙实例关联。
     
     - 需归属本账号，非共享企业路由器。
     
     - 需关闭"默认路由表关联"、"默认路由表传播"和"自动接收共享连接"功能。
      
   
   - 网段配置后默认创建InspectionVPC将流量转发至云防火墙，并自动分配云墙关联子网，将云防火墙流量转发到企业路由器，选择时需注意以下限制：
     - 创建防火墙后不支持修改网段。
     
     - 该网段需满足以下条件：
       - 仅支持私网地址段（即在10.0.0.0/8、172.16.0.0/12、192.168.0.0/16范围内），否则可能在SNAT等访问公网的场景下产生路由冲突。
       
       - 10.6.0.0/16-10.7.0.0/16网段为防火墙保留网段，不可使用。
       
       - 不可与需要开启防护的私网网段重合，否则会因路由冲突，导致该网段无法防护。
        
      
    
5. 单击"确认"，需等待3-5分钟，完成防火墙创建。
 
 #### 步骤2：配置企业路由器并将流量引至云防火墙
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. 在左侧导航栏中，选择"资产管理 \> VPC边界防火墙管理"，进入"VPC边界防火墙管理"页面。
4. 添加VPC连接。 单击"防火墙状态"侧的"编辑防护VPC"，进入企业路由器页面，在企业路由器中添加连接。
   - 支持添加的连接类型请参见[连接概述](https://support.huaweicloud.com/usermanual-er/er_01_0019.html)。
   
   - 下文以防护两个VPC为例（至少需要添加两条VPC连接，用于连接两个VPC和ER之间）。操作步骤请参见[企业路由器中添加VPC连接](https://support.huaweicloud.com/usermanual-er/er_01_0070.html)。
   
   - 防火墙创建后自动生成一条防火墙连接（名称：cfw-er-auto-attach，连接类型：云防火墙（CFW）），防护VPC的连接需手动添加；每增加一个防护的VPC，都需要增加一条连接。 例如：对VPC1连接命名为vpc-1；对VPC2连接命名为vpc-2。
     
    
5. 创建路由表。
   创建4张路由表，本文示例分别命名为er-rtb-01、er-rtb-02、er-rtb-03、er-rtb-04。
   1. 进入[企业路由器列表页面](https://console.huaweicloud.com/vpc/?locale=zh-cn#/er/er/list)。
   
   2. 单击[步骤1：创建防火墙]中创建企业路由器时选择的企业路由器名称，进入基本信息页面后，选择"路由表"页签。
   
   3. 在路由表页面中，单击"创建路由表"。
      表1创建路由表参数说明 
      | 参数名称        | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 取值样例                                                                          |
      |:---|:---|:---|
      | 名称          | 输入路由表的名称。 命名规则如下： - 长度范围为1\~64位。  - 名称由中文、英文字母、数字、下划线（_）、中划线（-）、点（.）组成。                                                                                                                                                       | er-rtb-01                                                                     |
      | AS_Path选路策略 | 可选参数。 - 不配置：表示路由在形成负载分担时，比较AS_Path属性，优选AS_Path长度较短的。AS_Path属性按矢量顺序记录了BGP路由从本地到目的地址所要经过的所有AS编号，AS_Path记录的AS编号越少，证明长度越短。  - 忽略相同长度AS_Path：设置该参数后，路由在形成负载分担时不比较相同长度的AS_Path属性。AS_Path可防止自治系统AS之间发生BGP环路，开启"忽略相同长度AS_Path"选项，可能导致BGP环路。   | 不配置                                                                           |
      | 标签          | 可选参数。 您可以在创建路由表的时候为路由表绑定标签，标签用于标识云资源，可通过标签实现对云资源的分类和搜索。 关于标签更详细的说明，请参见[标签概述](https://support.huaweicloud.com/usermanual-er/er_01_0049.html)。                                                                                                                                                                                                                                                                                                                                         | "标签键"：test "标签值"：01 |
      | 描述          | 可选参数。 您可以根据需要在文本框中输入对该路由表的描述信息。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | -                                                                             |
         
      
   
   4. 单击"确定"。
   
   5. 重复[5.c]-[5.d]，创建另外3个路由表。
    
6. 配置路由表1。
   1. 在路由表页面，单击[5]已创建的路由表1名称（本文示例er-rtb-01）。
   
   2. 单击"关联"页签，进入关联页面后，单击"创建关联"，并配置关联参数信息，单击"确定"。
      表2创建VPC1关联参数说明 
      | 参数名称 | 参数说明                  | 取值样例       |
      |:---|:---|:---|
      | 连接类型 | 选择连接类型：虚拟私有云（VPC）。    | 虚拟私有云（VPC） |
      | 连接   | 在连接下拉列表中，选择需防护的VPC连接。 | vpc-1      |
         
      
   
   3. 单击"路由"页签，进入路由页面后，单击"创建路由"，并配置路由参数信息，单击"确定"。
      表3创建VPC1路由1（静态路由）参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                               | 取值样例               |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 - 0.0.0.0/0：VPC的所有流量（IPv4）都会经过云防火墙防护。  - 网段：该网段的流量会经过云防火墙防护。   | 0.0.0.0/0          |
      | 黑洞路由 | 建议您保持关闭状态；开启后如果路由匹配上黑洞路由的目的地址，则该路由的报文会被丢弃。                                                                                                                                                                                                                         | 保持关闭状态             |
      | 连接类型 | 选择连接类型为：云防火墙（CFW）。                                                                                                                                                                                                                                                 | 云防火墙（CFW）          |
      | 下一跳  | 在下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。                                                                                                                                                                                                                           | cfw-er-auto-attach |
      | 描述   | （可选）路由的描述信息。                                                                                                                                                                                                                                                       | -                  |
         
      
   
   4. 单击"路由"页签，进入路由页面后，单击"创建路由"，并配置路由参数信息，单击"确定"。
      表4创建VPC1路由2（传播路由）参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                              | 取值样例               |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 - 0.0.0.0/0：VPC的所有流量（IPv4）都会经过云防火墙防护。  - 网段：该网段的流量会经过云防火墙防护。   | 172.16.30.0/24     |
      | 黑洞路由 | 建议您保持关闭状态；开启后如果路由匹配上黑洞路由的目的地址，则该路由的报文会被丢弃。                                                                                                                                                                                                                        | 保持关闭状态             |
      | 连接类型 | 选择连接类型为：云防火墙（CFW）。                                                                                                                                                                                                                                                | 云防火墙（CFW）          |
      | 下一跳  | 在下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。                                                                                                                                                                                                                          | cfw-er-auto-attach |
      | 描述   | （可选）路由的描述信息。                                                                                                                                                                                                                                                      | 传播路由               |
         
      
    
7. 配置路由表2。
   1. 在路由表页面，单击[5]已创建的路由表3名称（本文示例er-rtb-02）。
   
   2. 单击"关联"页签，进入关联页面后，单击"创建关联"，并配置关联参数信息，单击"确定"。
      表5创建VPC1关联参数说明 
      | 参数名称 | 参数说明                                       | 取值样例               |
      |:---|:---|:---|
      | 连接类型 | 选择连接类型：云防火墙（CFW）。                          | 云防火墙（CFW）          |
      | 连接   | 在连接下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。 | cfw-er-auto-attach |
         
      
   
   3. 单击"路由"页签，进入路由页面后，单击"创建路由"，并配置路由参数信息，单击"确定"。
      表6路由1（传播路由）参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                              | 取值样例               |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 - 0.0.0.0/0：VPC的所有流量（IPv4）都会经过云防火墙防护。  - 网段：该网段的流量会经过云防火墙防护。   | 10.0.10.0/24       |
      | 黑洞路由 | 建议您保持关闭状态；开启后如果路由匹配上黑洞路由的目的地址，则该路由的报文会被丢弃。                                                                                                                                                                                                                        | 保持关闭状态             |
      | 连接类型 | 选择连接类型为：虚拟私有云（VPC）。                                                                                                                                                                                                                                               | 虚拟私有云（VPC）         |
      | 下一跳  | 在下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。                                                                                                                                                                                                                          | cfw-er-auto-attach |
      | 描述   | （可选）路由的描述信息。                                                                                                                                                                                                                                                      | -                  |
         
      
   
   4. 单击"路由"页签，进入路由页面后，单击"创建路由"，并配置路由参数信息，单击"确定"。
      表7路由2（传播路由）参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                              | 取值样例               |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 - 0.0.0.0/0：VPC的所有流量（IPv4）都会经过云防火墙防护。  - 网段：该网段的流量会经过云防火墙防护。   | 10.0.20.0/24       |
      | 黑洞路由 | 建议您保持关闭状态；开启后如果路由匹配上黑洞路由的目的地址，则该路由的报文会被丢弃。                                                                                                                                                                                                                        | 保持关闭状态             |
      | 连接类型 | 选择连接类型为：虚拟私有云（VPC）。                                                                                                                                                                                                                                               | 虚拟私有云（VPC）         |
      | 下一跳  | 在下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。                                                                                                                                                                                                                          | cfw-er-auto-attach |
      | 描述   | （可选）路由的描述信息。                                                                                                                                                                                                                                                      | -                  |
         
      
    
8. 配置路由表3。
   1. 在路由表页面，单击[5]已创建的路由表2名称（本文示例er-rtb-03）。
   
   2. 单击"关联"页签，进入关联页面后，单击"创建关联"，并配置关联参数信息，单击"确定"。
      表8创建VPC2关联参数说明 
      | 参数名称 | 参数说明                  | 取值样例       |
      |:---|:---|:---|
      | 连接类型 | 选择连接类型：虚拟私有云（VPC）。    | 虚拟私有云（VPC） |
      | 连接   | 在连接下拉列表中，选择需防护的VPC连接。 | vpc-2      |
         
      
   
   3. 单击"路由"页签，进入路由页面后，单击"创建路由"，并配置路由参数信息，单击"确定"。
      表9创建VPC2路由1（静态路由）参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                       | 取值样例               |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 - 0.0.0.0/0：VPC的所有流量（IPv4）都会经过云防火墙防护。  - 网段：该网段的流量会经过云防火墙防护。   | 0.0.0.0/0          |
      | 黑洞路由 | 建议您保持关闭状态；开启后如果路由匹配上黑洞路由的目的地址，则该路由的报文会被丢弃。                                                                                                                                                                                                                 | 保持关闭状态             |
      | 连接类型 | 选择连接类型为：云防火墙（CFW）。                                                                                                                                                                                                                                         | 云防火墙（CFW）          |
      | 下一跳  | 在下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。                                                                                                                                                                                                                   | cfw-er-auto-attach |
      | 描述   | （可选）路由的描述信息。                                                                                                                                                                                                                                               | -                  |
         
      
   
   4. 单击"路由"页签，进入路由页面后，单击"创建路由"，并配置路由参数信息，单击"确定"。
      表10创建VPC1路由2（传播路由）参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                             | 取值样例               |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 - 0.0.0.0/0：VPC的所有流量（IPv4）都会经过云防火墙防护。  - 网段：该网段的流量会经过云防火墙防护。   | 172.16.30.0/24     |
      | 黑洞路由 | 建议您保持关闭状态；开启后如果路由匹配上黑洞路由的目的地址，则该路由的报文会被丢弃。                                                                                                                                                                                                                       | 保持关闭状态             |
      | 连接类型 | 选择连接类型为：云防火墙（CFW）。                                                                                                                                                                                                                                               | 云防火墙（CFW）          |
      | 下一跳  | 在下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。                                                                                                                                                                                                                         | cfw-er-auto-attach |
      | 描述   | （可选）路由的描述信息。                                                                                                                                                                                                                                                     | -                  |
         
      
    
9. 配置路由表4。
   1. 在路由表页面，单击[5]已创建的路由表4名称（本文示例er-rtb-04）。
   
   2. 单击"关联"页签，进入关联页面后，单击"创建关联"，并配置关联参数信息，单击"确定"。
      表11创建VPC1关联参数说明 
      | 参数名称 | 参数说明                      | 取值样例        |
      |:---|:---|:---|
      | 连接类型 | 选择连接类型：全域接入网关（DGW）。       | 全域接入网关（DGW） |
      | 连接   | 在连接下拉列表中，选择已有的连接。         | -           |
      | 路由策略 | 在路由策略下拉列表中，选择待绑定至关联的路由策略。 | -           |
         
      
   
   3. 单击"路由"页签，进入路由页面后，单击"创建路由"，并配置路由参数信息，单击"确定"。
      表12路由1（传播路由）参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                                | 取值样例               |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 - 0.0.0.0/0：VPC的所有流量（IPv4）都会经过云防火墙防护。  - 网段：该网段的流量会经过云防火墙防护。   | 10.0.10.0/24       |
      | 黑洞路由 | 建议您保持关闭状态；开启后如果路由匹配上黑洞路由的目的地址，则该路由的报文会被丢弃。                                                                                                                                                                                                                          | 保持关闭状态             |
      | 连接类型 | 选择连接类型为：虚拟私有云（VPC）。                                                                                                                                                                                                                                                 | 虚拟私有云（VPC）         |
      | 下一跳  | 在下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。                                                                                                                                                                                                                            | cfw-er-auto-attach |
      | 描述   | （可选）路由的描述信息。                                                                                                                                                                                                                                                        | -                  |
         
      
   
   4. 单击"路由"页签，进入路由页面后，单击"创建路由"，并配置路由参数信息，单击"确定"。
      表13路由2（传播路由）参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                              | 取值样例               |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 - 0.0.0.0/0：VPC的所有流量（IPv4）都会经过云防火墙防护。  - 网段：该网段的流量会经过云防火墙防护。   | 10.0.20.0/24       |
      | 黑洞路由 | 建议您保持关闭状态；开启后如果路由匹配上黑洞路由的目的地址，则该路由的报文会被丢弃。                                                                                                                                                                                                                        | 保持关闭状态             |
      | 连接类型 | 选择连接类型为：虚拟私有云（VPC）。                                                                                                                                                                                                                                               | 虚拟私有云（VPC）         |
      | 下一跳  | 在下拉列表中，选择自动生成的防火墙连接（cfw-er-auto-attach）。                                                                                                                                                                                                                          | cfw-er-auto-attach |
      | 描述   | （可选）路由的描述信息。                                                                                                                                                                                                                                                      | -                  |
         
      
    
 
#### 步骤3：开启VPC边界防火墙并确认流量经过云防火墙
1. 开启VPC边界防火墙。
   1. 返回[云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
   
   2. 在左侧导航栏中，选择"资产管理 \> VPC边界防火墙管理"，进入"VPC边界防火墙管理"页面。
   
   3. 单击"防火墙状态"侧的![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002707210037.png "点击放大")，并在弹出的确认框中单击"确定"，开启VPC边界防火墙。
    
2. 生成流量后，验证网络互通情况。 具体操作请参见[验证网络互通情况](https://support.huaweicloud.com/bestpractice-er/er_03_0069.html)。
   
3. 查看日志。
   1. 返回[云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
   
   2. 在左侧导航栏中，选择"日志审计 \> 日志查询"，选择"流量日志 \> VPC边界防火墙"页签。
      - 有日志记录：云防火墙已成功防护VPC间流量。
      
      - 无日志记录：排查企业路由器配置，请参见[步骤2：配置企业路由器并将流量引至云防火墙]。
       
    
 
#### 步骤4：配置防护规则并查看防护效果
1. 返回[云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 在云防火墙左侧导航栏中，选择"防护策略 \> 访问控制 \> VPC边界防护规则"，进入"VPC边界防护规则"页面。
3. 添加三条防护规则。
   在"防护规则"页签中，单击"添加"，在弹出的"添加防护规则"中，填写新的防护信息，其余参数可根据业务部署填写，单击"确认"。
   - 一条阻断所有流量
     - IP类型：IPv4
     
     - 名称：阻断所有流量
     
     - 方向：外-内
     
     - 源：Any
     
     - 目的：Any
     
     - 服务：Any
     
     - 应用：Any
     
     - 防护动作：阻断
     
     - 启用状态：![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002707220695.png)
      
   
   - 一条放行VPC1到VPC2的流量
     - IP类型：IPv4
     
     - 名称：阻断所有流量
     
     - 方向：外-内
     
     - 源：选择"IP地址/IP地址组/地域 \> IP地址"，填写10.0.10.0/24。
     
     - 目的：选择"IP地址/IP地址组 \> IP地址"、填写10.0.20.0/24。
     
     - 服务：Any
     
     - 应用：Any
     
     - 防护动作：放行
     
     - 启用状态：![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002707341043.png)
      
   
   - 一条放行VPC2到VPC1的流量
     - IP类型：IPv4
     
     - 名称：阻断所有流量
     
     - 方向：外-内
     
     - 源：选择"IP地址/IP地址组/地域 \> IP地址"、填写10.0.20.0/24。
     
     - 目的：选择"IP地址/IP地址组 \> IP地址"、填写10.0.10.0/24。
     
     - 服务：Any
     
     - 应用：Any
     
     - 防护动作：放行
     
     - 启用状态：![](https://support.huaweicloud.com/bestpractice-cfw/zh-cn_image_0000002677701166.png)
      
     
4. 通过访问控制日志查看命中详情。 在左侧导航栏中，选择"运维分析 \> 日志查询"。默认进入"攻击事件日志"页面，选择"访问控制日志"页签，切换至"VPC边界防火墙"页签。
   
 
#### 相关操作
- 需要增加其他防护规则时，请参见防护规则的详细参数说明[添加防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.html)。
- 新增防护VPC：如果您需要添加新的防护VPC，请参见[新增防护VPC](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0121.html)进行处理。
- 关闭VPC边界流量防护：如果不再需要对VPC边界流量进行防护，可以关闭防护，具体操作请参见[关闭VPC边界防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0264.html)。
 
