# 云防火墙 CFW > 网络流量管控与入侵安全防护 ## 产品介绍 - [图解云防火墙](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0253.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是云防火墙](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0002.md): 云防火墙(Cloud Firewall,CFW)是新一代的云原生防火墙,提供云上互联网边界和VPC边界的防护,包括实时入侵检测与防御、全局统一访问控制、全流量分析可视化、日志审计与溯源分析等,同时支持按需弹性扩容、AI提升智能防御能力、灵活扩展满足云上业务的变化和扩张需求,极简应用让用户快速灵活应对威胁。云防火墙服务是为用户业务上云提供网 - [应用场景](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0005.md): 提供资源的多场景防护,动态感知流量变化趋势,全面保障云上资产安全。互联网边界:互联网边界是云资产与互联网之间的界限,管控入云(互联网访问云资产)和出云(云资产主动访问互联网)的通信流量。VPC边界:VPC边界是VPC与线下数据中心IDC、VPC与VPC之间的界限,管控内部业务互访。互联网边界:互联网边界是云资产与互联网之间的界限,管控入云 - [产品功能](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0034.md): 本页面介绍了云防火墙服务支持的主要功能。关于各功能支持的地域(Region)信息,可通过控制台查询详情。本文表格中使用的标识说明:√表示在当前版本中支持;×表示在当前版本中不支持;①表示基础版有新老两个版本,老版本(免费)已在2023年停止购买,新版本(计费)是2024年新发售的更新功能后的版本,本文重点介绍新基础版支持的功能特性,且仅“ - [个人数据说明](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0223.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0159.md): CFW对接了统一身份认证服务(Identity and Access Management,IAM)服务。 IAM权限是作用于云资源的,IAM权限定义了允许和拒绝的访问操作,以此实现云资源权限访问控制。通过IAM,可以将用户加入到一个用户组中,并用策略来控制他们对华为云资源的访问范围。关于对CFW资源的访问权限,详细请参考CFW权限管理。 - [数据保护技术](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0160.md): CFW通过多种数据保护手段和特性,保证通过CFW的数据安全可靠。同时,CFW服务充分尊重用户隐私,遵循法律法规。以入侵防护功能为例,CFW仅会对流量进行威胁签名匹配检测和异常行为检测,不会采集和存储任何用户隐私数据。 更多隐私数据使用和保护问题,请参考隐私政策声明。 - [审计与日志](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0161.md): 日志审计是保证云防火墙可靠性、可用性和性能的重要组成部分。用户可以汇总华为云服务的操作日志并进行分析、审计、资源监控和问题定位。CFW已对接云审计服务(Cloud Trace Service, CTS)。华为云云审计服务提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。CTS的 - [服务韧性](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0162.md): 华为云数据中心按规则部署在全球各地,所有数据中心都处于正常运营状态,无一闲置。数据中心互为灾备中心,如一地出现故障,系统在满足合规政策前提下自动将客户应用和数据转离受影响区域,保证业务的连续性。为了减少由硬件故障、自然灾害或其它灾难带来的服务中断,华为云为所有数据中心提供灾难恢复计划。当发生故障时,CFW的五级可靠性架构支持不同层级的可靠 - [监控安全风险](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0163.md): CFW已对接云监控服务(Cloud Eye,CES)。该服务是华为云为用户提供一个针对各种云上资源的立体化监控平台,用户通过云监控服务可以全面了解云上的资源使用情况、业务的运行状况,并及时收到异常告警做出反应,保证业务顺畅运行。用户使用CES并创建监控指标后,用户可以通过CES管理控制台检索云防火墙产生的监控指标和告警信息。CES的详细介 - [认证证书](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0164.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 - [权限管理](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0006.md): 如果您需要对华为云上购买的CFW资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。如果华为云账号已经能满足您的 - [约束与限制](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0189.md): 本文介绍云防火墙服务在使用过程中的约束和限制。仅支持对部署在华为云的业务提供防护,不支持智能边缘云IEC的业务,也不支持跨云使用。支持弹性公网IP EIP的流量防护,不支持全域弹性公网IP G-EIP、API网关 APIG绑定的EIP的流量防护。购买的云防火墙只能在当前选择的区域使用,如需在其它区域使用,请切换到对应区域进行购买。VPC边 - [与其它服务的关系](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0007.md): 统一身份认证服务(Identity and Access Management,简称IAM)为云防火墙服务提供了权限管理的功能。需要拥有Tenant Administrator权限的用户才能拥有云防火墙服务的操作权限(包括云资源授权,资产管理以及执行资产检测任务等)。如需开通该权限,请联系拥有Security Administrator权 - [等保合规能力说明](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0054.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [基本概念](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0057.md): 五元组包括:源IP地址、目的IP地址、协议号、源端口、目的端口。入云流量:从互联网流入云防火墙方向的流量,例如,从公网下载资源到云内服务器。出云流量:从云防火墙流出到互联网方向的流量,例如,云内服务器对外提供服务,外部用户下载云内的资源。防护带宽:所有经过云防火墙防护的业务带宽。互联网边界防护带宽:所有经过云防火墙防护的EIP的流量总和最 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-cfw/cfw_03_0001.md): 通过阅读本文,您可以快速了解云防火墙(Cloud Firewall,CFW)的计费模式、计费项、续费、欠费等主要计费信息。计费模式云防火墙提供包年/包月、按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。按需计费是一种后付费模式 - [云防火墙计费模式概述](https://support.huaweicloud.com/price-cfw/cfw_03_0003.md): 云防火墙提供包年/包月、按需计费两种计费模式,以满足不同场景下的用户需求。如您需要快速了解云防火墙服务不同计费模式的具体价格,请参见CFW价格详情。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于设备需求量长期稳定的成熟业务。按需计费:一种后付费模式,即先使用再付费,按照云防 - [包年/包月](https://support.huaweicloud.com/price-cfw/cfw_03_0004.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买云防火墙并获得一定程度的价格优惠。本文将介绍包年/包月云防火墙资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求 - [按需计费](https://support.huaweicloud.com/price-cfw/cfw_03_0005.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。云防火墙仅专业版支持按需购买。本文将介绍按需计费云防火墙的计费规则。仅在部分区域支持通过按需计费方式购买专业版的防火墙,其他区域受限开放中。支持的区域可通过控制台查询详情。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试。适用于 - [计费项](https://support.huaweicloud.com/price-cfw/cfw_03_0006.md): 云防火墙的计费项由服务版本和扩展包(扩展防护公网IP数、扩展防护流量峰值、扩展VPC数)组成。具体内容如表1所示。如您需要快速了解云防火墙服务的具体价格,请参见CFW价格详情。在使用云防火墙过程中,可能还会涉及一些高级配置的费用,如企业路由器、云日志。具体如表2所示。假设您在2023/06/30 15:50:04购买了一套包年/包月云防火 - [计费样例](https://support.huaweicloud.com/price-cfw/cfw_03_0007.md): 某用户于2023/06/08 15:30:00购买了一套1个月的云防火墙,规格配置如下:服务版本:标准版防护互联网边界公网IP数:1 个防护互联网边界的流量峰值:5 Mbit/s用了一段时间后,用户发现云防火墙当前规格无法满足业务需要,于2023/06/18 09:00:00进行了升级,升级后规格配置如下:服务版本:专业版防护互联网边界公 - [续费概述](https://support.huaweicloud.com/price-cfw/cfw_03_0009.md): 包年/包月云防火墙到期后会影响云防火墙正常运行。如果您想继续使用,需要在指定的时间内为云防火墙续费,否则防护规则、日志数据等资源会自动释放,数据丢失且不可恢复。续费操作仅适用于包年/包月云防火墙,按需计费云防火墙不需要续费,只需要保证账户余额充足即可。云防火墙在到期前续费成功,所有资源得以保留,且云防火墙的运行不受影响。云防火墙到期后的状 - [手动续费](https://support.huaweicloud.com/price-cfw/cfw_03_0010.md): 包年/包月云防火墙从购买到被自动删除之前,您可以随时在云防火墙控制台为云防火墙续费,以延长云防火墙的使用时间。单个续费:在资源页面找到需要续费的资源,单击操作列的“续费”。批量续费:在资源页面勾选需要续费的资源,单击列表左上角的“批量续费”。如果您持有多套到期日不同的云防火墙,可以将到期日统一设置到一个日期,便于日常管理和续费。图1展示了 - [自动续费](https://support.huaweicloud.com/price-cfw/cfw_03_0011.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致云防火墙被自动删除。自动续费的规则如下所述:以云防火墙的到期日计算第一次自动续费日期和计费周期。云防火墙自动续费周期以您选择的续费时长为准。例如,您选择了3个月,云防火墙即在每次到期前自动续费3个月。在云防火墙到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果扣 - [费用账单](https://support.huaweicloud.com/price-cfw/cfw_03_0012.md): 您可以在费用中心 > 账单管理查看云防火墙服务的费用账单,以了解云防火墙在某个时间段的使用量和计费信息。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的资源按照固定周期上报使用量到计费系统进行结算。按需计费模式根据使用量类型的不同,分为按小时、按天、按月三种周期进行结算,具体扣费规则可以参考按需产品 - [欠费说明](https://support.huaweicloud.com/price-cfw/cfw_03_0013.md): 用户在使用云防火墙时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云防火墙的正常运行,请及时充值。包年/包月对于包年/包月云防火墙资源,用户已经预先支付了资源费用,因此在账户出现欠费的情况下,已有的包年/包月云防火墙资源仍可正常使用。然而,对于涉及费用的操作,如新购云防火墙、升级云防火墙规格、续费订单等,用户将无 - [停止计费](https://support.huaweicloud.com/price-cfw/cfw_03_0014.md): 对于包年/包月计费模式的资源,例如包年/包月的云防火墙,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操作,系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户。详细的退订规则请参见云服务退订规则概览。如果您已开启“自动续费”功能,为避免继续 - [成本管理](https://support.huaweicloud.com/price-cfw/cfw_03_0015.md): 随着上云企业越来越多,企业对用云成本问题也越发重视。使用云防火墙云防火墙时,如何进行成本管理,减轻业务负担呢?本文将从成本构成、成本分配、成本分析和成本优化四个维度介绍成本管理,帮助您通过成本管理节约成本,在保障业务快速发展的同时获得最大成本收益。使用云防火墙时,成本主要包括各类资源和资源包的成本,这取决于云防火墙的计费项,详细介绍请参见 - [VPC边界(东西向)流量如何计费?](https://support.huaweicloud.com/price-cfw/cfw_03_0017.md): 包周期(包年/包月)防火墙计算方式:专业版云防火墙默认防护2个VPC,提供200Mbps的VPC边界流量防护,如果您需要防护更大的VPC间流量,可以通过购买VPC数量扩展,每个VPC支持200M的VPC边界流量防护。例如:业务部署需要防护1Gbps的VPC边界流量,则云防火墙默认防护2个VPC(200M),您还需购买4个VPC(4*200 - [云防火墙如何收费和计费?](https://support.huaweicloud.com/price-cfw/cfw_03_0018.md): 云防火墙支持包年/包月(预付费)和按需计费(后付费)两种计费方式,详细信息请参见产品价格详情。其中基础版不支持扩容,标准版支持扩容防护公网IP数和互联网边界流量峰值。专业版支持扩容防护公网IP数、互联网边界流量峰值和防护VPC数。有关CFW详细的计费说明,请参见计费说明。有关CFW各版本差异,请参见服务版本差异。 - [云防火墙如何变更版本规格?](https://support.huaweicloud.com/price-cfw/cfw_03_0019.md): 云防火墙不支持基础版升级,支持标准版升级到专业版,不支持专业版变更到标准版。如需更换基础版或降低版本规格,需退订当前版本后再进行购买。有关退订CFW的详细操作,请参见如何退订云防火墙?。 - [云防火墙包年/包月和按需计费模式是否支持互相切换?](https://support.huaweicloud.com/price-cfw/cfw_01_0215.md): 云防火墙不支持包年/包月转按需计费模式,也不支持按需计费模式转包年/包月。建议您退订后重新购买,有关退订云防火墙的详细操作,请参见如何退订云防火墙?。 - [如何为云防火墙续费?](https://support.huaweicloud.com/price-cfw/cfw_03_0020.md): 该任务指导用户如何在云防火墙即将到期时进行续费。续费后,用户可以继续使用云防火墙。购买的服务版本到期前,系统会以短信或邮件的形式提醒您服务即将到期,并提醒您续费。购买的服务版本到期后,如果没有按时续费,公有云平台提供一定的保留期。保留期的时长由客户等级来定,详细信息请参见保留期。为了防止造成不必要的损失,请您及时续费。保留期的时长由客户等 - [如何退订云防火墙?](https://support.huaweicloud.com/price-cfw/cfw_03_0021.md): 退订后原云防火墙配置数据将不能保存且无法找回,建议您退订前导出防护策略,重购后导入防护策略,以便云防火墙更好地为您防护。有关导入导出策略的详细操作,请参见导入/导出防护策略。EIP:在左侧导航栏中,选择资产管理弹性公网IP管理,进入弹性公网IP管理页面。在待关闭防护的EIP所在行的操作列中,单击关闭防护。如果需要批量关闭,则勾选待关闭防护 ## 快速入门 - [入门指引](https://support.huaweicloud.com/qs-cfw/cfw_07_0003.md): 云防火墙(Cloud Firewall,CFW)可以为云上业务提供互联网边界和VPC边界的流量防护。本文介绍云防火墙的操作指引,帮助您快速上手使用云防火墙服务。 - [配置防护规则放行指定EIP的入方向流量](https://support.huaweicloud.com/qs-cfw/cfw_07_0001.md): 配置合适的防护规则能有效地帮助您对云上资产与互联网之间的流量进行精细化管控,防止内部威胁扩散,增加安全战略纵深。本文指导您通过标准版防火墙配置防护规则实现放行指定弹性公网IP(EIP)的入方向流量,帮助您快速精细化管控云上资产的流量。本视频介绍如何配置防护规则放行指定弹性公网IP(EIP)的入方向流量。在购买云防火墙之前,请先注册华为账号 - [切换入侵防御模式为EIP拦截攻击](https://support.huaweicloud.com/qs-cfw/cfw_07_0002.md): 云防火墙提供入侵防御功能,结合多年攻防积累的经验规则,针对访问流量进行检测与防护,覆盖多种常见的网络攻击,有效保护您的资产。本文指导您通过标准版防火墙将入侵防御模式切换至拦截模式-中等实现弹性公网IP(EIP)的防护,帮助您灵活防护云上资产。本视频介绍如何灵活配置入侵防御模式实现EIP的防护。在购买云防火墙之前,请先注册华为账号并开通华为 - [入门实践](https://support.huaweicloud.com/qs-cfw/cfw_07_0006.md): 当您配置入侵防御和访问控制策略后,可以根据业务场景使用云防火墙提供的一系列常用实践。 ## 用户指南 - [创建用户组并授权使用CFW](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0050.md): 如果您需要对您所拥有的CFW进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织架构,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用CFW资源。根据企业用户的职能,设置不同的访问权限,以 - [购买包年/包月云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0252.md): 包年/包月计费模式是一种预付费方式,按订单的购买周期计费,适用于可预估资源使用周期的场景,价格比按需计费模式更优惠。云防火墙支持一个区域下购买多个防火墙,便于管理不同场景下的资源和策略。使用IAM用户时,已授予该IAM用户BSS Administrator和CFW FullAccess权限,详细操作请参见创建用户组并授权使用CFW。购买的 - [购买按需计费云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0265.md): 按需付费是后付费方式,可以随时开通/删除云防火墙,支持秒级计费,系统会根据防护流量的实际情况每小时出账单,并从账户余额里扣款。云防火墙支持一个区域下购买多个防火墙,便于管理不同场景下的资源和策略。仅部分区域的专业版的防火墙支持通过按需计费模式进行购买,有关支持购买CFW的区域信息,可通过控制台查询详情。使用IAM用户时,已授予该IAM用户 - [升级云防火墙版本](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0249.md): 购买了云防火墙后,如果当前版本功能无法满足您的需求,您可以升级云防火墙的版本。仅包周期(包年/包月)防火墙支持升级服务版本,按需计费购买的防火墙仅支持专业版且按照实际防护流量计费,无需变更防火墙规格。基础版不支持升级版本。付款成功后,您可以在管理控制台“总览”页面查看当前购买的防火墙版本。产品功能对比如何为云防火墙续费?如何退订云防火墙? - [变更云防火墙扩展包数量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0038.md): 购买了云防火墙后,当业务规模变化时,您可以通过增加或减少扩展包,调整EIP/VPC的防护数量以及互联网边界流量峰值。仅包周期(包年/包月)防火墙支持变更扩展包数量。基础版不支持购买扩展包。互联网边界流量峰值标准版最大支持扩展到5G,专业版最大支持扩展到10G。默认不支持将扩展包数量降到0,如果您需要将扩展包数量降到0,请参见退订扩展包。退 - [云防火墙防护总览](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0009.md): 在云防火墙总览页面,您可以集中查看防火墙实例的基本信息、整体防护能力、统计信息、流量拓扑可视化信息,随时了解云资产的安全状况以及流量数据,快速识别安全薄弱环节和潜在风险,为后续安全策略调优和威胁响应提供决策依据。VPC边界防护详情需配置VPC边界防火墙后才能查看。切换或查看防火墙实例:如果当前账号下有多个防火墙实例,可以切换并查看对应实例 - [开启互联网边界流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0031.md): 云防火墙通过防护弹性公网IP(EIP)实现互联网边界流量防护,精细化管控云资产与互联网之间的出入流量,从而减少公网资产暴露、降低流量安全风险。本章节将介绍互联网边界防火墙的相关概念以及如何开启互联网边界流量防护。互联网边界流量是云资产(包括IPv4和IPv6)与互联网之间的通信流量(即南北向流量),分为两个方向:开启防护后,您的业务流量将 - [VPC边界防火墙概述](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0185.md): 云防火墙支持防护虚拟私有云(VPC)的流量,开启防护后,您的业务流量将经过云防火墙,默认情况下,所有流量都会被放行。本章节介绍云防火墙中VPC边界防火墙的相关概念和防护配置。VPC边界流量是VPC与线下数据中心IDC、VPC与VPC之间的通信流量(即东西向流量),您可以通过云防火墙配置VPC边界防火墙,借助企业路由器,实现内部业务互访活动 - [创建VPC边界防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0131.md): 使用VPC边界防火墙进行流量防护前需要为VPC边界防火墙规划用于引流的网段。引流VPC不会创建在您的账号上,即不占用您的防护VPC个数。创建并配置VPC边界防火墙主要是为了防护VPC与IDC、VPC与VPC之间的东西向流量可视化与安全管控,对流量做访问控制、入侵防御与异常拦截,保障云上内部网络安全。本章节将介绍如何创建VPC边界防火墙。当 - [配置企业路由器并将流量引至云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0269.md): 本文介绍如何通过企业路由器将流量引至云防火墙,并验证网络连通性,确保所有流量均经过安全检查,从而提升资产的安全性。流量互通,确保已配置企业路由器的VPC间的流量,未经过防火墙时正常通信。流量验证请参见验证网络互通情况。配置路由器并将流量引至云防火墙的操作,本质是通过路由规则与流量转发策略的协同,强制VPC间的流量经过云防火墙的安全检测与过 - [开启VPC边界防火墙并确认流量经过云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0133.md): 完成创建VPC边界防火墙并关联企业路由器后,防火墙默认为未开启状态,此时防火墙引擎不会对数据包做解析,业务仍未受到安全防护。您可选择手动开启VPC边界防火墙功能,根据实际需求灵活配置安全策略。开启防护后,通过跨VPC业务访问产生测试流量,结合云防火墙流量日志核验引流转发状态,确认流量正常经过防火墙检测过滤,保障内网边界安全防护生效。本章节 - [创建VPC边界防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0235.md): VPC边界防火墙能够检测和统计VPC间的通信流量数据,帮助您发现异常流量。开启VPC边界防火墙之前,您需要先创建VPC边界防火墙。已有企业路由器。创建VPC边界防火墙需使用您防护VPC配额中的一个VPC作为Inspection VPC用于引流,所以当前账号需存在一个无流量且未规划子网的VPC,并满足账号下VPC可创建路由表的配额不小于2。 - [配置企业路由器](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0236.md): 防火墙创建完成后,您还需关联企业路由器和设置引流。配置企业路由器时需要执行以下流程。已完成创建防火墙步骤。企业路由器需关闭默认路由表关联、默认路由表传播和自动接收共享连接功能。仅专业版支持VPC间防火墙防护功能。下文以防护两个VPC为例(至少需要添加两条VPC连接,用于连接两个VPC和ER之间)。操作步骤请参见企业路由器中添加VPC连接。 - [开启/关闭VPC间边界防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0237.md): 配置完成后,防火墙默认为未开启状态,此时流量只经过企业路由器,未转发到防火墙。您可选择手动开启或关闭VPC间防火墙功能。已购买CFW专业版。已配置企业路由器。仅专业版支持VPC间防火墙防护功能。 - [开启NAT网关流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0266.md): 当VPC内的资源(如ECS)通过NAT网关访问互联网时,可能存在未授权访问、数据泄露或恶意攻击等安全风险。为应对这些风险,云防火墙提供业务VPC与NAT网关之间流量的防护,能够有效阻断非法外联和恶意流量,并支持基于私网IP实现细粒度访问控制,拦截未授权的流量访问。本章节介绍如何通过VPC边界防火墙对NAT网关流量开启防护。如果业务流量通过 - [新增EIP自动防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0327.md): 云防火墙支持开启EIP自动防护。开启新增EIP自动防护后,云防火墙会在整点自动同步EIP资源并对新增的EIP开启防护,EIP流量将被防火墙防护。如果同时使用了EIP自动防护和多账号防护功能,则需要注意以下:如果在开启EIP自动防护前,配置了多账号防护,则云防火墙系统将自动同步开启所有账号(本账号和其它账号)下新增的EIP的互联网边界流量防 - [管理互联网边界防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0329.md): 您可以在云防火墙的资产管理弹性公网IP管理页面中,可以查看EIP资源防护信息、导出EIP资源信息等。本章节为您提供如下操作指导:查看EIP资源防护情况一键逃生/一键恢复导出EIP资产列表资源概况:展示当前账号中所有EIP资源总数、已防护EIP资源数量及未防护EIP资源总数。可以单击对应类别数字,筛选并查看对应EIP资源信息。例如,需要查看 - [关闭对EIP资源的防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0328.md): 如果不再需要使用云防火墙对某个EIP资源进行防护,可以关闭互联网边界防护。关闭对EIP资源的防护后,云防火墙将不再防护该EIP的流量,可能会导致该EIP遭受恶意攻击,请谨慎操作。如果需要批量关闭,则勾选待关闭防护的EIP,单击表格上方的关闭防护。如果开启操作保护,选择验证方式后,单击获取验证码,在验证码对话框中输入获取的验证码,单击确定, - [新增防护VPC](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0121.md): 当您完成VPC边界防火墙配置后,需要配置路由等将流量转发给云防火墙。本章节介绍如何快速配置、修改路由。已配置完成VPC边界防火墙,具体操作请参见企业路由器模式(新版)。操作步骤请参见企业路由器中添加VPC连接。如需防护其它账号(如账号B)下的VPC,请将当前账号A的企业路由器共享至账号B,共享步骤请参见创建共享,共享成功后在账号B中添加连 - [添加私网网段地址](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0293.md): 如果您存在私用公网(即使用10.0.0.0/8、172.16.0.0/12、192.168.0.0/16以及运营商级NAT保留网段100.64.0.0/10以外的公网网段作为私网地址段)的情况,请您修改私网网段或添加私网网段,否则云防火墙可能无法正常转发VPC间的流量。最大支持配置32个私网网段。VPC边界防火墙介绍,请参见VPC边界防火 - [查看VPC边界防火墙信息](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0330.md): 您可以在云防火墙的VPC边界防火墙管理页面中,查看VPC资源防护信息。开启VPC边界防火墙防护,请参见开启VPC边界流量防护。企业路由器防火墙:展示当前账号中引流VPC信息、已使用/可防护VPC数量、VPC边界防护带宽、防火墙状态、关联企业路由器以及自定义私网地址段信息。可以调整防火墙状态、编辑私网地址段。关闭VPC边界防护详细操作请参见 - [关闭VPC边界防火墙防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0264.md): 如果业务遇到异常拦截,可以暂时关闭VPC边界防火墙,关闭期间,防火墙对流量不做任何检测。如果您的业务后续不再需要VPC边界流量防护,关闭防护后,还需手动恢复企业路由器(ER)的配置,请参见永久关闭VPC边界防护后恢复企业路由器配置。关闭后,VPC边界的流量将不会被防火墙防护,需谨慎操作。关闭防护后,如果需要重新开启防护,请参见开启VPC边 - [永久关闭VPC边界防护后恢复企业路由器配置](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0258.md): 如果业务后续不再需要VPC边界流量防护,在关闭VPC边界防护后,需要手动恢复企业路由器(ER)的配置。本节指导您恢复ER的配置,恢复后,流量将直接从VPC1 --> ER --> VPC2,不再经过云防火墙。关闭VPC防护并恢复企业路由器配置后,云防火墙将不再防护VPC间的流量,请谨慎操作。在关联路由表的路由页签中,单击创建路由。参数信息 - [事件中心](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0228.md): 在日常的网络安全运维中,企业需要随时掌握流量的安全状态,云防火墙提供“事件中心”功能,支持快速查看7天内互联网入/出方向和VPC边界流量经过攻击防御功能(IPS、反弹Shell、敏感目录扫描、病毒防御)的防护数据统计,便于您掌握流量的安全状态并及时调整防护配置。本章节介绍如何通过事件中心查看攻击防御信息。基础版不支持攻击防御功能。入侵防御 - [查看入云流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0230.md): 入云流量主要用于可视化分析互联网访问云上EIP的入方向流量,帮助您直观掌握入云流量趋势、访问来源、开放端口、应用分布等信息,快速识别一次访问、高危暴露端口以及高频恶意源IP等,支撑日常流量巡检、安全事件排查、公网资产加固等运维安全场景。本章节介绍如何查看入云流量信息。如果需要查看云防火墙实例的流量拓扑可视化总览信息,帮助您了解云资产的互联 - [查看出云流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0231.md): 出云流量主要用于可视化分析当前防火墙实例防护的云上EIP访问互联网的出方向流量,帮助您直观掌握出云流量趋势、访问目的、开放端口、应用分布等信息,可帮助运维快速排查异常流量、溯源可疑外联行为,同时支持风险IP一键拉黑、数据导出归档,兼顾带宽容量评估、日常安全巡检与等保合规审计的多重作用。本章节介绍如何查看出云流量信息。如果需要查看云防火墙实 - [查看VPC间访问流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0232.md): VPC间访问流量主要用于可视化查看跨VPC流量趋势、IP/端口/应用的TOP排行与私网访问明细,支撑带宽分析、异常访问溯源、内网横向风险检测及等保合规审计运维场景。本章节介绍如何查看当前防火墙实例防护的VPC间流量数据。如果需要查看云防火墙实例的流量拓扑可视化总览信息,帮助您了解云资产的互联网边界、VPC边界流量信息,请参见云防火墙防护总 - [查看总流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0319.md): 本章节介绍如何在“总览”页面查看云防火墙实例的流量拓扑可视化总览信息,帮助您了解云资产的互联网边界和VPC边界流量信息。VPC边界防护详情需配置VPC边界防火墙后才能查看。切换互联网边界和VPC边界,查看对应场景云资源总体防护数据。在右上角切换查询时间,支持查询5分钟~7天的数据。出/入方向流量峰值、出/入方向95带宽、访问控制拦截:查看 - [日志查询](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.md): 云防火墙可以自动记录所有流量数据,并提供攻击事件、访问控制和流量日志的可视化页面,有效简化了攻击溯源与流量审查流程。默认情况下,您可以在云防火墙中查询最近7天的日志数据,满足即时安全监测和事件处理需求。如果需要更长时间存储日志或导出大量日志数据等,可以将单类或者多类日志记录至LTS中。接入LTS后,日志存储时长延长至1-365天。具体操作 - [配置防火墙日志接入LTS](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0141.md): 云防火墙的日志查询功能默认情况下可查询最近7天的日志数据,这可能无法满足长期安全审计和复杂事件分析的需求。如果需要延长日志存储时长或导出大量日志数据,可以将单类或多类日志记录至云日志服务(Log Tank Service,简称LTS)中,接入后日志存储时长可延长至1-365天。通过LTS记录的云防火墙日志数据,可以快速高效地进行实时决策分 - [日志字段说明](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0147.md): 本章节介绍对接到LTS的日志字段。 - [访问控制策略概述](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0262.md): 开启防火墙防护时,系统默认放行所有流量。如果未配置访问控制策略,内部服务器与外网之间的通信将完全开放,无法有效管控未授权访问或内部威胁扩散。为此,云防火墙提供访问控制策略功能,可以通过自定义拦截或放行规则,对特定流量进行安全隔离,实现多方位防护。访问控制策略包括防护规则、黑名单、白名单、流量过滤功能,区别如表1所示,流量命中某一条策略时, - [通过防护规则拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.md): 开启防护后,如果未配置访问控制策略,云防火墙默认放行所有流量。您可以通过配置防护规则,对互联网访问云上资产(入云)、云上资产访问互联网(出云)的流量进行放行或阻断。支持按IP、地域、域名等维度精细化管控,满足公网访问安全、入侵防御与合规审计需求,保障EIP绑定资产的南北向流量安全。本章节将介绍如何配置互联网边界防火墙的防护规则。防护规则的 - [通过黑/白名单拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0065.md): 开启防护后,云防火墙默认放行所有流量,您可以通过配置黑/白名单规则,拦截/放行IP地址的访问请求。本文指导您添加单个黑白名单,具体操作如下:通过黑名单拦截互联网边界流量通过白名单放行互联网边界流量黑白名单规则的防护对象、防护动作,以及应用场景说明如下:云防火墙最多支持配置2,000条黑名单和2,000条白名单。当您需要配置的黑名单IP超出 - [示例一:放行入方向中指定IP的访问流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0272.md): 本文提供放行入方向中指定IP访问流量的配置示例,更多参数配置请参见通过防护规则拦截/放行互联网边界流量。配置两条防护规则,一条拦截所有流量,优先级置于最低;一条单独放行指定IP的流量访问,优先级设置最高,其余参数可根据您的部署进行填写。一条拦截所有流量,优先级置于最低,设置参数如下,其余参数可根据您的部署进行填写:拦截所有流量拦截所有流量 - [示例二:拦截某一地区的访问流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0273.md): 本文提供拦截某一地区的访问流量的配置示例,更多参数配置请参见通过防护规则拦截/放行互联网边界流量。假如您需要拦截所有来源北京地区的访问流量,可以参照以下参数设置防护规则:拦截北京地区的访问流量拦截某一地区的访问流量参数示例说明方向外-内防护的流量的方向。源IP地址/IP地址组/地域地域北京网络流量的发起方。目的Any网络流量的接收方。服务 - [示例三:放行业务访问某平台的流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0274.md): 本文提供放行业务访问某平台的流量的配置示例,更多参数配置请参见通过防护规则拦截/放行互联网边界流量。云防火墙提供应用域名组(七层协议解析)和网络域名组(四层协议解析)两种类型,两类域名组的差异如表1所示。假如您需要放行EIP(xx.xx.xx.48)对cfw-test.com和*.example.com的访问流量,设置参数如下,其余参数可 - [通过防护规则拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0297.md): 开启防护后,如果未配置访问控制策略,云防火墙默认放行所有流量。您可以通过配置防护规则,对VPC间、VPC与线下IDC的东西向流量进行放行或阻断。支持按私网IP、端口、域名等维度精细化管控,满足内网访问控制、入侵防御与合规审计需求。本章节将介绍如何配置VPC边界防火墙的防护规则。防护规则的防护对象、防护动作,以及防护场景说明如下:仅专业版支 - [通过黑/白名单拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0322.md): 开启防护后,云防火墙默认放行所有流量,您可以通过配置黑/白名单规则,拦截/放行IP地址的访问请求。本文指导您添加单个黑白名单,具体操作如下:通过黑名单拦截VPC边界流量通过白名单放行VPC边界流量黑白名单规则的防护对象、防护动作,以及应用场景说明如下:云防火墙最多支持配置2,000条黑名单和2,000条白名单。当您需要配置的黑名单IP超出 - [通过防护规则拦截/放行NAT网关边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0298.md): 开启防护后,如果未配置访问控制策略,云防火墙默认放行所有流量。您可以通过配置防护规则,对互联网与私网资产间经NAT转发的流量进行放行或阻断。支持按私网IP、端口、域名等维度精细化管控,满足私网出口安全、访问控制与合规审计需求。本章节将介绍如何配置NAT网关防火墙的防护规则。防护规则的防护对象、防护动作,以及防护场景说明如下:仅专业版支持N - [通过黑/白名单拦截/放行NAT网关边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0325.md): 开启防护后,云防火墙默认放行所有流量,您可以通过配置黑/白名单规则,拦截/放行IP地址的访问请求。本文指导您添加单个黑白名单,具体操作如下:通过黑名单拦截NAT网关边界流量通过白名单放行NAT网关边界流量黑白名单规则的防护对象、防护动作,以及应用场景说明如下:云防火墙最多支持配置2,000条黑名单和2,000条白名单。当您需要配置的黑名单 - [示例:配置SNAT的防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0275.md): 本文提供SNAT防护的配置示例,更多参数配置请参见通过防护规则拦截/放行NAT网关边界流量。假如您的私网IP为10.1.1.2,通过NAT网关访问的外部域名为www.example.com,您可以参照以下参数配置NAT防护,其余参数可根据您的部署进行填写:查看防护效果:业务运行一段时间后,您可以查看防护规则的命中情况等信息,及时调整防护规 - [通过流量封堵快速拦截恶意流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0300.md): 在日常运维中,可能会遇到大量恶意IP地址的攻击,需要快速地拦截这些流量,手动配置黑名单效率低下,云防火墙提供了一键式流量封堵功能,您只需将恶意IP地址整理后上传至防火墙,则可实现对所有恶意访问的拦截,显著提升拦截效率。本章节将介绍如何通过流量封堵快速拦截恶意流量。流量封堵策略的防护对象、防护动作,以及应用场景说明如下:仅支持以下格式:IP - [通过策略助手查看防护信息](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0226.md): 在网络安全管理中,企业通常需要定期审查防火墙规则以确保其有效性和效率。然而,手动审查大量规则不仅耗时,而且容易遗漏。在云防火墙中配置防护策略后,您可以查看近7天防护规则命中数据、TOP拦截统计,同时支持按多周期筛选长期未命中策略,实现冗余规则的查看、编辑、导出等,帮助优化策略、提升防火墙规则匹配效率。通过云防火墙的策略助手功能,可以轻松实 - [导入/导出防护策略](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0129.md): 如果您需批量添加和导出防护规则、黑/白名单、IP地址组、服务组、域名组,请参照本章节进行处理。如果业务需要导入/导出VPC边界防护策略,请确认防火墙版本是专业版。导入策略时,每个sheet页中最多输入640行规则/成员。导入限制:导入策略时,每个sheet页中最多输入640行规则/成员。请按照模板要求填写相应参数,确保导入文件的格式与模板 - [调整防护规则的优先级](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0063.md): 防护规则添加成功后,业务流量将按优先级依次匹配。流量命中某条规则后,将立即执行其动作并停止后续匹配。为避免误阻断并提高匹配精度,建议将放行规则置于阻断规则之前,将更具体的规则置于更宽泛的规则之前,确保正常业务优先通过,同时让更精确的安全策略优先生效。本文指导您调整防护规则的优先级顺序。在防护规则列表中,可以查看防护规则的优先级。数字越大, - [管理防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0061.md): 创建防护规则后,可以在防护规则列表中,对目标防护规则进行编辑、复制、删除操作。其中,复制操作生成的新防护规则优先级默认为1(优先级最高)。本章节为您提供如下操作指导:查看防护规则编辑防护规则复制防护规则开启/关闭防护规则删除防护规则在防护规则页面中,展示当前防火墙实例的如下信息:防护规则配额:已使用防护规则配额以及防护规则总配额数量。内到 - [管理黑/白名单](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0035.md): 添加黑/白名单后,可以在黑/白名单列表中,对目标黑/白名单进行编辑、删除操作。本章节为您提供如下操作指导:编辑黑/白名单删除黑/白名单对参数进行修改,参数详情请参见通过黑/白名单拦截/放行互联网边界流量、通过黑/白名单拦截/放行VPC边界流量、通过黑/白名单拦截/放行NAT网关边界流量。删除名单后无法恢复,请谨慎操作。同时,删除黑/白名单 - [管理IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.md): IP地址组是多个IP地址的集合。通过在访问规则中一键引用IP地址组,即可实现对特定对象群体的统一流量管控。此外,当IP地址组更新时会自动同步至所有关联策略,无需手动调整。这不仅能提升策略调整响应速度,还可以降低重复配置工作量,实现运维效率的全面提升。添加自定义地址组添加、导出或删除自定义地址组中的IP地址导出或删除自定义地址组查看预定义地 - [管理域名组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0182.md): 域名组是多个域名或泛域名(泛域名标准格式为*.域名,其中*是通配符,表示匹配任意字符或字符串,例如:*.example.com)的集合。通过在访问规则中一键引用域名组,即可实现对特定对象群体的统一流量管控。此外,当域名组更新时会自动同步至所有关联策略,无需手动调整。这不仅能提升策略调整响应速度,还可以降低重复配置工作量,实现运维效率的全面 - [管理服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.md): 服务组是多个服务(协议、源端口、目的端口)的集合。通过在访问规则中一键引用服务组,即可实现对特定对象群体的统一流量管控。此外,当服务组更新时会自动同步至所有关联策略,无需手动调整。这不仅能提升策略调整响应速度,还可以降低重复配置工作量,实现运维效率的全面提升。添加自定义服务组添加、导出或删除自定义服务组中的服务导出或删除自定义服务组查看预 - [管理时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.md): 您可以通过设置防护规则的生效时间段,确保规则仅在指定的时间段内生效。本章节介绍如何添加、复制、删除时间计划。配置测试策略:为测试策略设置生效时间段,在测试期间,策略自动生效,确保测试的顺利进行;在测试结束时,策略会自动失效,无需手动操作。控制公网暴露:当业务需要对外部开放端口时(例如仅办公时间开放),设置生效时间段可以有效减少公网暴露,降 - [攻击防御功能概述](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0200.md): 云防火墙的攻击防御功能支持防护网络攻击和病毒文件,建议您及时将IPS的防护模式切换至拦截模式。基础版不支持攻击防御功能。入侵防御不支持对TLS、SSL加密的流量进行解密检测和防御。已开启至少一项流量防护:开启EIP流量防护请参见开启互联网边界流量防护。开启VPC流量防护请参见开启VPC边界流量防护。开启私网IP流量防护请参见开启NAT网关 - [入侵防御功能简介](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0309.md): 入侵防御(Intrusion Prevention System,IPS)是一种基于攻击特征库检测入侵行为,并采取一定响应措施实时中止入侵的安全机制。云防火墙的入侵防御能力结合多年攻防积累的经验规则,可实时检测并拦截黑客攻击、漏洞利用、暴力破解、蠕虫病毒、挖矿程序、后门木马等恶意流量。它为云上业务系统构建完善的安全防护体系,确保企业核心数 - [配置IPS基础防御](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0032.md): 在日常的网络安全管理中,企业面临着来自互联网的各种威胁,如DDoS攻击、SQL注入等。云防火墙内置的规则库,覆盖常见网络攻击,为您的资产提供基础的防护能力,您可以通过修改防护模式,调整规则库的防护状态,从而实现更灵活、更安全的网络防护。本章节介绍如何配置IPS基础防御。基础版不支持攻击防御功能。入侵防御不支持对TLS、SSL加密的流量进行 - [配置虚拟补丁防御](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0315.md): 在网络安全防护中,面对不断出现的高危漏洞,传统的修复方式往往需要重启服务,这会导致业务中断,影响用户体验。云防火墙支持在网络层级为IPS提供热补丁,实时拦截高危漏洞的远程攻击行为,同时避免修复漏洞时造成业务中断。更新的规则优先进入虚拟补丁库中,您可以根据业务情况判断是否增加至基础防御库中。增加方式:打开开关,虚拟补丁中的规则将生效,实时防 - [配置敏感目录扫描防御](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0313.md): 在企业网络环境中,经常面临来自外部的恶意扫描攻击,尤其是针对服务器敏感目录的扫描,这可能导致敏感信息泄露。云防火墙支持针对敏感目录扫描攻击的防御,开启后可拦截相关扫描攻击。本章节介绍如何配置敏感目录扫描防御。基础版不支持攻击防御功能。入侵防御不支持对TLS、SSL加密的流量进行解密检测和防御。开启IPS基础防御的拦截模式后,入侵防御IPS - [配置反弹Shell检测防御](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0314.md): 在企业网络环境中,面对日益复杂的网络攻击,尤其是反弹Shell攻击,传统的安全措施往往难以有效防御。云防火墙支持针对反弹Shell攻击的防御,开启后可拦截相关反弹Shell攻击。本章节介绍如何配置反弹Shell检测防御。基础版不支持攻击防御功能。入侵防御不支持对TLS、SSL加密的流量进行解密检测和防御。开启IPS基础防御的拦截模式后,入 - [配置IPS白名单](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0305.md): 企业中的业务需要特定IP地址访问畅通,同时保持对其他流量的安全防护,IPS功能默认检测所有流量,可能会存在误拦截风险。云防火墙支持配置IPS白名单,将可信的IP地址加入放行列表,其流量会绕过IPS检测,保障关键业务流畅又不影响整体防护能力。本章节介绍如何配置入侵防御(IPS)白名单。IPS白名单中配置的IP地址将不再经过IPS检测。每个防 - [配置病毒防御](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0195.md): 当前病毒攻击日益复杂,传统杀毒方式难以及时应对。为提供更精准的防护,云防火墙的病毒防御(Anti-Virus,AV)功能通过病毒特征检测来识别和处理病毒文件,避免由病毒文件引起的数据破坏、权限更改和系统崩溃等情况发生,有效保护您的业务安全。目前,云防火墙支持的病毒防御功能支持对HTTP、SMTP、POP3、FTP、IMAP4、SMB协议类 - [修改入侵防御规则的防护动作](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0168.md): 基础防御规则库和虚拟补丁规则库中的规则,支持手动修改防护动作,修改后,该规则将按照设置的动作进行执行,不再受IPS防护模式的影响。如果规则库中的防御规则不能满足您的需求,您可自定义IPS特征规则,请参见添加自定义IPS特征。基础版不支持攻击防御功能。入侵防御不支持对TLS、SSL加密的流量进行解密检测和防御。修改IPS规则存在以下限制:防 - [添加自定义IPS特征](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0188.md): 在复杂多变的网络攻击面前,企业往往需要个性化的入侵检测方案,然而宽泛的特征规则容易引发大量误报,反而降低防护效率。为此,云防火墙支持为HTTP、TCP、UDP、POP3、SMTP、FTP协议添加精细化的自定义IPS特征规则,通过精准的签名特征匹配,有效识别恶意流量。本章节介绍如何自定义IPS特征。配置时,建议设置具体的自定义特征,避免规则 - [告警通知](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0166.md): 云防火墙的告警通知功能用于实时监控云防火墙运行状态与安全风险,当检测到攻击入侵、EIP未防护等风险时,通过消息通知服务(SMN)及时向相关人员发送短信或邮件告警,帮助用户及时发现并处置安全威胁,保障资产安全。消息通知服务为付费服务,价格详情请参见SMN价格详情。云防火墙支持设置以下告警通知项:基础版仅支持设置流量超额预警。异常外联告警功能 - [网络抓包](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0178.md): 网络通信中的数据以数据包的形式在设备之间传输,但这一过程通常是不可见的。当出现网络延迟、连接失败、安全威胁等情况时,难以直接观察数据流动,无法快速定位问题。为此,云防火墙提供网络抓包工具,支持通过源/目的IP、端口、协议等多维度精准过滤流量,捕获流量数据包,便于您快速获取原始数据包内容、检测攻击并排查安全隐患。本章节介绍如何新建抓包任务检 - [多账号管理](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0197.md): 在企业拥有多个华为云账号的场景下,通常需要对各账号的EIP进行统一的安全管理。然而,传统方式下需要逐个账号登录控制台、分别配置防火墙策略,管理效率较低,且部分账号可能因策略未及时更新而暴露安全风险。例如,某集团旗下拥有10个华为云账号、共计200+个EIP,传统方式下仅逐一配置防护策略就需耗费数小时,且难以保证策略的一致性。为此,云防火墙 - [DNS服务器配置](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0085.md): DNS(Domain Name System,域名系统)服务器的核心功能是将域名转换为IP地址,为防护策略下发提供基础支撑。云防火墙提供两种配置方式适配不同的解析需求,具体说明如下:默认DNS服务器:系统内置默认DNS,无需手动添加地址,适用于常规公网域名解析场景,一键勾选即可生效,适配无特殊解析需求的业务。指定DNS服务器:支持手动添加 - [安全报告概述](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0306.md): 云防火墙提供安全报告,支持以日报、周报或自定义周期报告的形式,统计并展示用户已防护资产的安全趋势和关键事件、风险。安全报告仅保留3个月,建议您定期下载,以满足等保测评以及审计的需要。报告生成后,报告内容和生成时间如下:您可以根据需要创建安全报告,详细操作请参见创建安全报告。报告生成后,您可以查看安全报告,详细操作请参见查看/下载安全报告。 - [创建安全报告](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0245.md): 您可以通过获取安全报告,及时掌握资产的安全状况数据。云防火墙将按照设置的时间段以及接收方式将日志报告发送给您。本章节介绍如何创建安全报告。单个防火墙实例中,最多可创建10个安全报告。安全报告仅保留3个月,建议您定期下载,以满足等保测评以及审计的需要。报告类型为自定义报告的安全报告创建后不支持修改,如需修改可删除后重新创建。下载并查看安全报 - [查看/下载安全报告](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0246.md): 云防火墙支持日报、周报和自定义报告,自动汇总策略命中、威胁事件、流量峰值等数据,支持预览与下载归档。您可查看最新报告获取当前周期快照,查看历史报告回溯过往趋势,满足运维巡检与合规审计双重需求。本章节介绍如何查看已创建的安全报告及其展示的信息。具体操作请参见创建安全报告。安全报告模板内容及生成时间说明请参见安全报告说明。如需修改、开启或关闭 - [管理安全报告](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0247.md): 安全报告可帮助您定期了解防火墙防护状况,当需要调整报告接收方式、发送时间或不再需要某份报告时,可对安全报告进行管理操作。本节介绍如何管理安全报告,包括开启、关闭、修改、删除操作。开启/关闭安全报告修改安全报告删除安全报告安全报告仅保留3个月,建议您定期下载,以满足等保测评以及审计的需要。报告类型为自定义报告的安全报告创建后不支持修改,如需 - [敏感操作保护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0318.md): 云防火墙支持敏感操作保护,在控制台进行敏感操作时,需要输入一种能证明身份的凭证,身份验证通过后方可进行相关操作。为了账号安全,建议开启操作保护功能,该功能对账号以及账号下的用户都生效。目前云防火墙中如下操作支持敏感操作保护:关闭EIP防护、解除关联VPC、删除防护规则、删除黑名单、删除白名单。只有管理员可以设置敏感操作,普通IAM用户只有 - [通过IAM角色或策略授予使用CFW的权限](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0051.md): 如果您需要对您所拥有的CFW进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用CFW资源。根据企业用户的职能,设置不同的访问权限 - [通过IAM身份策略授予使用CFW的权限](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0052.md): 如果您需要对您所拥有的CFW进行基于策略授权模型的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用CFW资源。根据企业用户的职能,设置不同的 - [CFW支持的监控指标](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0136.md): 本节定义了云防火墙上报云监控服务的监控指标的命名空间,监控指标列表和维度定义,用户可以通过云监控服务提供管理控制台或API接口来检索云防火墙产生的监控指标和告警信息。SYS.CFW命名空间是对一组资源和对象的抽象整合。在同一个集群内可创建不同的命名空间,不同命名空间中的数据彼此隔离。使得它们既可以共享同一个集群的服务,也能够互不干扰。以下 - [设置监控告警规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0137.md): 通过设置CFW告警规则,用户可自定义监控目标与通知策略,设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数,帮助您及时了解CFW防护状况,从而起到预警作用。关键参数如下,更多参数信息请参见创建告警规则和通知。名称:自定义规则名称。告警类型:选择指标。云产品:选择云防火墙 - 云防火墙实例。资源层级:选择云产品。监 - [查看监控指标](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0138.md): 您可以通过管理控制台,查看CFW的相关指标,及时了解云防火墙防护状况,并通过指标设置防护策略。 - [支持云审计的CFW操作列表](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0149.md): 云审计服务(Cloud Trace Service,CTS)记录了云防火墙相关的操作事件,方便用户日后的查询、审计和回溯;CTS的详细介绍和开通配置方法,请参见CTS入门指引。云审计服务支持的CFW操作列表如表1所示。 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-cfw/cts_02_0002.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 ## 最佳实践 - [CFW最佳实践汇总](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0025.md): 本文汇总了云防火墙(CFW)服务的常见应用场景,并提供详细的方案描述和操作指导,帮助您轻松防护云上业务。为帮助企业高效上云,华为云Solution as Code萃取丰富上云成功实践,提供一系列基于华为云可快速部署的解决方案,帮助用户降低上云门槛。同时开放完整源码,支持个性化配置,解决方案开箱即用,所见即所得。 - [使用API购买并查询CFW](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0016.md): 对于专业人士而言,使用API的效率高于控制台操作,云防火墙提供多个功能的API接口,请参见API接口。本文介绍如何通过API的方式快速购买和查询标准版防火墙实例。使用IAM用户时,已授予该IAM用户BSS Administrator和CFW FullAccess权限,详细操作请参见创建用户组并授权使用CFW。Region:选择云资产所在的 - [批量迁移安全策略到CFW](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0013.md): 当业务需要从其他云迁移到华为云,或者安全策略需要从其他防火墙更换到云防火墙时,支持通过批量导入功能,快速添加安全策略。如果业务迁移时组网发生改变,则需要重新改写原有策略中的网络信息(如IP地址)。为减少迁移对业务的影响,建议将所有规则的启用状态先设置为禁用(尤其是阻断类策略),待导入表格并检查策略配置正确后,再启用策略。导入后的策略优先级 - [CFW与WAF、DDoS高防、CDN同时使用的配置建议](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0012.md): 本文介绍入云流量防护时云防火墙在网络架构中的位置,以及与其他华为云服务一起使用时,云防火墙上的策略配置和注意事项。Web应用防火墙(WAF)、DDoS高防(Advanced Anti-DDoS)、内容分发网络(CDN)会对用户的流量进行反向代理,部署后,CFW接收到的源IP为上述服务的回源IP。当配置了华为云的其他产品后,业务流量会经过多 - [仅放行互联网对指定端口的访问流量](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0001.md): 为了提升安全性,需要仅放行部分端口(例如80端口、443端口)的流量访问云内资源。本文介绍如何通过云防火墙对云资源进行精细化管控,允许所有公网地址访问EIP(xx.xx.xx.1)的80端口。在左侧导航栏中,选择资产管理弹性公网IP管理,进入弹性公网IP管理页面。在EIP(xx.xx.xx.1)所在行的操作列中,单击“开启防护”,并在弹出 - [拦截海外地区的访问流量](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0015.md): 海外IP地址往往是黑客和恶意攻击者的来源,如果您希望限制所有海外地区的IP地址访问云资源,您可以通过配置互联网边界防护规则,设置目的类型为地域的方式实现防护。本文介绍如何通过CFW对云资源进行精细化管控,实现拦截海外地区的访问流量。CFW通过IP地址的归属地信息识别区域来源,配置海外地区的拦截规则后,所有访问源的IP地址都将与内置的IP地 - [仅放行云内资源对指定域名的访问流量](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0002.md): 为了防止敏感数据泄露或受到外部恶意攻击,需要限制云内资源仅能访问特定公网域名。本文介绍如何通过云防火墙对云资源进行精细化管控,实现放行所有EIP对指定域名(本文以泛域名*.example.com为例)的访问流量。在左侧导航栏中,选择资产管理弹性公网IP管理,进入弹性公网IP管理页面。在EIP所在行的操作列中,单击“开启防护”,并在弹出的界 - [使用云防火墙防御访问控制攻击](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0018.md): 本文介绍如何通过云防火墙防御访问控制攻击。访问控制是保护系统资源免受非法访问的关键手段,通过限制用户或进程对系统资源的访问权限来维护系统的安全性。攻击者可能利用各种手段来绕过或破坏这些控制,从而实现非法访问。云防火墙的IPS规则库配置了针对访问控制攻击的防御规则,可有效识别和拦截该类绕过或破坏系统访问控制机制的行为,降低此类攻击的风险。访 - [使用云防火墙防御黑客工具](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0019.md): 本文介绍如何通过云防火墙防御黑客工具攻击。攻击者恶意利用黑客工具非法入侵计算机系统或网络,可能会导致计算机系统或网络的损坏、数据泄露、网络瘫痪等严重后果,甚至会导致严重的法律后果和安全风险。云防火墙提供了针对黑客工具的入侵防御规则,可以有效地识别和拦截端口扫描、远程控制、木马程序、网络监听等各类型的黑客工具攻击。黑客工具(Hack Too - [使用云防火墙防御可疑DNS活动](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0020.md): 本文介绍如何通过云防火墙防御可疑DNS活动。DNS是绝大部分互联网请求的组成部分,是互联网应用中非常基础和重要的一环,一旦DNS系统受到攻击将会对网络服务带来严重影响,因此保障DNS安全显得尤为重要。云防火墙提供了检测可疑DNS活动的入侵防御规则,当检测到可疑DNS活动入侵时,可以实时拦截入侵活动和攻击性网络流量。DNS(Domain N - [使用云防火墙防御特洛伊木马](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0021.md): 本文介绍如何通过云防火墙防御特洛伊木马攻击。特洛伊木马是攻击者常用的网络攻击方式之一,通过植入木马程序以控制用户计算机,实现窃取用户信息、破坏用户计算机系统等目的,其极强的伪装性和潜伏性使其在计算机中不易被发现和查杀。云防火墙提供了针对特洛伊木马的入侵防御规则,可以有效地帮您识别和抵御木马入侵。特洛伊木马(Trojan Horse)简称木 - [使用云防火墙防御漏洞攻击](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0022.md): 本文介绍如何通过云防火墙防御漏洞攻击。漏洞往往是攻击者入侵系统的突破口,为攻击者提供了绕过正常安全控制的机会,从而对系统构成威胁。云防火墙的IPS规则库配置了针对漏洞攻击的防御规则,能够深入检测网络流量中的恶意行为,并自动阻断潜在的攻击,有效应对各种漏洞攻击。漏洞攻击是指攻击者利用系统、软件或硬件中存在的安全漏洞,通过精心构造的攻击手段, - [使用云防火墙防御蠕虫病毒](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0023.md): 本文介绍如何通过云防火墙防御蠕虫病毒攻击。蠕虫病毒借用网络互联的优势,通过网络漏洞、弱口令等方式攻击服务器并快速传播,对用户资产和业务造成极大的安全威胁。云防火墙的IPS规则库配置了针对蠕虫病毒的防御规则,可有效拦截JS.FortNight.E-2、Lovgate病毒netservices.exe等蠕虫病毒的攻击。蠕虫病毒(Compute - [通过配置CFW防护规则实现两个VPC间流量防护](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0003.md): VPC之间存在着大量的数据交换需求,CFW提供的VPC间流量防护能够检测和统计VPC间的通信流量数据,帮助您发现异常流量。本文介绍如何配置云防火墙实现VPC1(172.16.0.0/16)和VPC2(172.18.0.0/16)之间的流量防护。仅专业版支持VPC边界防火墙。企业路由器的关联模式中,依赖企业路由器(Enterprise Ro - [SNAT防护概述](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0005.md): 云防火墙标准版实现公网IP之间的防护,例如通过NAT网关实现多个VPC/子网使用公网IP对外发起访问的场景;云防火墙专业版提供更细粒度的访问控制,例如使用私网IP对公网发起访问的场景。本文介绍如何配置云防火墙专业版实现SNAT场景下私网IP对公网发起访问的防护。配置中需要使用企业路由器(Enterprise Router, ER),关于企 - [资源和成本规划](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0014.md): 本节介绍SNAT防护中的资源和成本规划。 - [配置流程](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0038.md): 本节介绍配置云防火墙专业版实现SNAT场景下私网IP对公网发起访问的防护流程。将VPC1和VPC-NAT接入企业路由器中。配置NAT网关。配置VPC1路由表。(可选)使用业务VPC下的测试机访问外网测试网络连通性,正常访问则证明NAT配置成功。开启VPC间防火墙防护,请参见开启VPC间防火墙。(可选)再次使用业务VPC下测试机进行网络连通 - [配置CFW防护规则实现SNAT流量防护](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0006.md): 本节介绍配置云防火墙防护规则实现SNAT流量防护的详细操作步骤。本步骤指导您如何将VPC1和VPC-NAT接入企业路由器。需要添加两条连接,连接资源分别选择VPC1和VPC-NAT。操作步骤请参见企业路由器中添加VPC连接。在左侧导航栏中,单击左上方的,选择网络 > 企业路由器,单击管理路由表,进入路由表页面。创建两个路由表,作为关联路由 - [使用CFW防护企业资源](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0027.md): 华为云提供了企业项目管理(Enterprise Project Management Service,EPS)服务,帮助企业管理云上的人、财、物、权、业务,规范企业在华为云上的操作,满足企业云上IT治理诉求。用户可以根据组织架构规划企业项目,统一管理分布在不同区域的资源,还可以为每个企业项目设置拥有不同权限的用户和用户组。大企业按照分公司 - [使用CFW跨账号防护EIP资源](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0028.md): 多个账号的资源防护,例如,企业中不同部门使用不同的账号,但多部门之间需要共用云防火墙的防护策略。本文介绍如何通过CFW防护多个账号下的EIP资源。跨账号防护EIP资源的方案为:A账号是组织管理员或委托管理员,将B账号、C账号添加到组织成员,A账号中购买云防火墙,在防火墙中将B账号、C账号添加到组织成员,开启对应EIP的防护及配置防护策略。 - [使用CFW跨账号防护VPC资源](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0029.md): 多个账号的资源防护,例如,企业中不同部门使用不同的账号,但多部门之间需要共用云防火墙的防护策略。本文介绍使用CFW防护A账号的VPC后,如何将其它账号的VPC资源加入防护。A账号已配置VPC边界防护并运行一段时间,此时需要将B账号、C账号的VPC资源加入防护的方案为:A账号将企业路由器共享至B账号、C账号,使用B账号、C账号在企业路由器中 - [CFW安全最佳实践](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0032.md): 安全性是华为云与您的共同责任。华为云负责云服务自身的安全,提供安全的云;作为租户,您需要合理使用云服务提供的安全能力对数据进行保护,安全地使用云。详情请参见责任共担。本文提供了CFW使用过程中的安全最佳实践,旨在为提高整体安全能力提供可操作的规范性指导。根据该指导文档您可以持续评估CFW的安全状态,提高对CFW的整体安全防御能力。本文从以 - [使用CFW和ER防护VPN流量](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0034.md): 在企业数字化转型中,许多公司使用虚拟专用网络(Virtual Private Network,以下简称VPN)在远端用户和虚拟私有云(Virtual Private Cloud,以下简称VPC)之间建立安全加密的公网通信隧道。然而,尽管VPN提供了加密和隧道传输,但其流量仍然面临安全威胁,例如VPN滥用、风险流量扩散以及合规审计的挑战。如 - [利用云防火墙实现NAT网关环境下风险私网IP的精准溯源](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0035.md): 在企业通过NAT网关实现私网资产访问互联网的场景下,私网IP会被统一转换为公网EIP。传统的边界防护往往只能看到EIP的访问记录,导致安全团队在面对异常流量时,难以快速识别并定位到具体的风险内网资产。通过创建VPC边界防火墙,并借助企业路由器(ER)将云防火墙串联在业务VPC与NAT网关所在VPC之间。此时,云防火墙能够捕获到SNAT转换 - [自动导入基于威胁情报源的IP黑名单](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0036.md): 在企业网络安全防护中,及时阻断来自已知恶意源、僵尸网络、攻击者的IP访问是构建纵深防御体系的重要环节。传统的人工维护IP黑名单方式存在以下痛点:威胁情报更新频繁,人工维护成本高且易遗漏;开源威胁情报源分散,难以统一管理和导入;海量IP数据手动导入防火墙处理速度较慢;缺乏自动化机制,无法实现实时或周期性防护更新。云防火墙提供了一键式流量封堵 - [利用云防火墙日志审计出站流量的域名访问行为](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0037.md): 通过云防火墙的流量日志(Traffic Logs),企业能够高效统计并审计内部资源向外发起连接(主动外联)的域名信息。该功能可帮助网络与安全团队:识别业务基线:全面梳理内部各项业务主动访问的外部域名,构建合规的访问白名单。发现可疑行为:将外联域名与业务基线或威胁情报进行比对,及时发现失陷主机或潜在的恶意向外连接(如C&C域名、恶意下载源) - [基于企业路由器实现VPC间部分流量防护](https://support.huaweicloud.com/bestpractice-cfw/cfw_06_0039.md): 企业上云后,通常会通过企业路由器ER(Enterprise Router)打通多个VPC或线下IDC,实现云上路由统一管理,以及云上云下网络互通。但在复杂的企业网络下,存在部分场景,非核心VPC之间的流量无需经过安全检查,以降低性能开销和管理成本。本文介绍如何基于企业路由器实现VPC间部分流量防护。某大型企业需要将A云上的业务通过专线迁移 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-cfw/cfw_02_0000.md): 云防火墙(Cloud Firewall,CFW)是新一代的云原生防火墙,提供云上互联网边界和VPC边界的防护,包括实时入侵检测与防御、全局统一访问控制、全流量分析可视化、日志审计与溯源分析等,同时支持按需弹性扩容、AI提升智能防御能力、灵活扩展满足云上业务的变化和扩张需求,极简应用让用户快速灵活应对威胁。云防火墙服务是为用户业务上云提供网 - [API概览](https://support.huaweicloud.com/api-cfw/cfw_02_0006.md): 通过使用云防火墙提供的接口,您可以完整地使用云防火墙的所有功能。 - [构造请求](https://support.huaweicloud.com/api-cfw/cfw_02_0008.md): 本节介绍如何构造REST API的请求,并以调用IAM服务的管理员创建IAM用户说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成。{URI - [认证鉴权](https://support.huaweicloud.com/api-cfw/cfw_02_0009.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK( - [返回结果](https://support.huaweicloud.com/api-cfw/cfw_02_0010.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图1所 - [获取CFW任务执行状态 - ListJob](https://support.huaweicloud.com/api-cfw/ListJob.md): 获取CFW任务执行状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v3/{project_id}/jobs/{job_id}状态码 - [删除防火墙 - DeleteFirewall](https://support.huaweicloud.com/api-cfw/DeleteFirewall.md): 删除防火墙,仅按需生效请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v2/{project_id}/firewall/{res - [创建防火墙 - CreateFirewall](https://support.huaweicloud.com/api-cfw/CreateFirewall.md): 创建防火墙请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/{project_id}/firewall状态码:200状态码:40 - [查询防火墙列表 - ListFirewallList](https://support.huaweicloud.com/api-cfw/ListFirewallList.md): 查询防火墙列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/firewalls/list状态码:2 - [查询防火墙详细信息 - ListFirewallDetail](https://support.huaweicloud.com/api-cfw/ListFirewallDetail.md): 查询防火墙实例请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/firewall/exist状态码:20 - [获取东西向防火墙信息 - ListEastWestFirewall](https://support.huaweicloud.com/api-cfw/ListEastWestFirewall.md): 获取东西向防火墙信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/firewall/east-wes - [创建东西向防火墙 - CreateEastWestFirewall](https://support.huaweicloud.com/api-cfw/CreateEastWestFirewall.md): 创建东西向防火墙请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/firewall/east-west - [查询防护VPC数 - ListProtectedVpcs](https://support.huaweicloud.com/api-cfw/ListProtectedVpcs.md): 查询防护vpc信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/vpcs/protection状态码 - [标签创建 - CreateTag](https://support.huaweicloud.com/api-cfw/CreateTag.md): 创建标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/{project_id}/cfw-cfw/{fw_instance_i - [删除标签 - DeleteTag](https://support.huaweicloud.com/api-cfw/DeleteTag.md): 删除标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v2/{project_id}/cfw-cfw/{fw_instance - [更改防火墙名称 - UpdateFirewallName](https://support.huaweicloud.com/api-cfw/UpdateFirewallName.md): 更改防火墙名称请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/firewall/name状态码:200 - [查询防火墙配额信息 - ShowConfigQuota](https://support.huaweicloud.com/api-cfw/ShowConfigQuota.md): 查询防火墙配额信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/{project_id}/cfw/{fw_instance_i - [查询南北向防火墙防护状态 - ShowSnFirewallProtectionStatus](https://support.huaweicloud.com/api-cfw/ShowSnFirewallProtectionStatus.md): 查询南北向防火墙防护状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/eip/protection- - [弹性IP开启关闭 - ChangeEipStatus](https://support.huaweicloud.com/api-cfw/ChangeEipStatus.md): 开启关闭EIP,客户购买EIP后首次开启EIP防护前需使用ListEips同步EIP资产,sync字段设置为1。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无 - [查询EIP数量 - ListEipCount](https://support.huaweicloud.com/api-cfw/ListEipCount.md): 查询EIP数量请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/eip-count/{object_id - [弹性IP列表查询 - ListEips](https://support.huaweicloud.com/api-cfw/ListEips.md): 弹性IP列表查询请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/eips/protect状态码:200 - [一键逃生/一键恢复开关 - SwitchFirewallEipProtection](https://support.huaweicloud.com/api-cfw/SwitchFirewallEipProtection.md): 一键逃生/一键恢复开关请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/eip/protect/all - [添加EIP告警白名单 - AddEipAlarmWhitelist](https://support.huaweicloud.com/api-cfw/AddEipAlarmWhitelist.md): 添加EIP告警白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/eip/alarm-whitel - [查看EIP告警白名单 - ListAlarmWhitelist](https://support.huaweicloud.com/api-cfw/ListAlarmWhitelist.md): 查看EIP告警白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/eip/alarm-whiteli - [修改EIP自动防护开关 - SwitchAutoProtectStatus](https://support.huaweicloud.com/api-cfw/SwitchAutoProtectStatus.md): 修改EIP自动防护开关请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/eip/auto-protec - [获取EIP自动防护状态信息 - ShowAutoProtectStatus](https://support.huaweicloud.com/api-cfw/ShowAutoProtectStatus.md): 获取EIP自动防护状态信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/eip/auto-prote - [创建ACL规则 - AddAclRule](https://support.huaweicloud.com/api-cfw/AddAclRule.md): 创建ACL规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/acl-rule状态码:200状态码: - [删除ACL规则 - DeleteAclRule](https://support.huaweicloud.com/api-cfw/DeleteAclRule.md): 删除ACL规则组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/acl-rule/{acl_ru - [批量删除Acl规则 - BatchDeleteAclRules](https://support.huaweicloud.com/api-cfw/BatchDeleteAclRules.md): 批量删除Acl规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/acl-rule状态码:200 - [删除规则击中次数 - DeleteAclRuleHitCount](https://support.huaweicloud.com/api-cfw/DeleteAclRuleHitCount.md): 清除规则击中次数请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/acl-rule/count状态 - [更新ACL规则 - UpdateAclRule](https://support.huaweicloud.com/api-cfw/UpdateAclRule.md): 更新ACL规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/acl-rule/{acl_rule_i - [批量更新规则动作 - BatchUpdateAclRuleActions](https://support.huaweicloud.com/api-cfw/BatchUpdateAclRuleActions.md): 批量更新规则动作请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/acl-rule/action状态码: - [ACL防护规则优先级设置 - UpdateAclRuleOrder](https://support.huaweicloud.com/api-cfw/UpdateAclRuleOrder.md): ACL防护规则优先级设置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/acl-rule/order/ - [查询防护规则 - ListAclRules](https://support.huaweicloud.com/api-cfw/ListAclRules.md): 查询防护规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/acl-rules状态码:200状态码:4 - [查询规则标签 - ListRuleAclTags](https://support.huaweicloud.com/api-cfw/ListRuleAclTags.md): 查询规则标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/{project_id}/cfw-acl/tags状态码:200查询 - [获取规则击中次数 - ListAclRuleHitCount](https://support.huaweicloud.com/api-cfw/ListAclRuleHitCount.md): 获取规则击中次数请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/acl-rule/count状态码: - [查看region列表 - ListRegions](https://support.huaweicloud.com/api-cfw/ListRegions.md): 查看region列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/regions状态码:200查询r - [查看导入状态 - ShowImportStatus](https://support.huaweicloud.com/api-cfw/ShowImportStatus.md): 查看导入状态接口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/acl-rule/import-sta - [导入访问控制规则 - ImportRuleAcl](https://support.huaweicloud.com/api-cfw/ImportRuleAcl.md): 导入访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/acl-rule/import状态码 - [导出访问控制规则 - ExportRuleAcl](https://support.huaweicloud.com/api-cfw/ExportRuleAcl.md): 导出访问控制规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/acl-rule/export状态码 - [下载导入模板 - DownloadImportTemplate](https://support.huaweicloud.com/api-cfw/DownloadImportTemplate.md): 下载导入模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/acl-rule/import-templ - [下载导出结果 - DownloadExportResult](https://support.huaweicloud.com/api-cfw/DownloadExportResult.md): 下载导出结果请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/acl-rule/export-resul - [查询导出结果 - ShowExportStatus](https://support.huaweicloud.com/api-cfw/ShowExportStatus.md): 查询导出结果请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/acl-rule/export-statu - [下载导入规则 - DownloadImportResult](https://support.huaweicloud.com/api-cfw/DownloadImportResult.md): 下载导入规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/acl-rule/import-resul - [获取规则的命中次数和最后一次命中时间 - ListAclRuleHitStatus](https://support.huaweicloud.com/api-cfw/ListAclRuleHitStatus.md): 获取规则的命中次数和最后一次命中时间请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/cfw/{fw_ - [批量添加黑白名单列表 - BatchCreateBlackWhiteList](https://support.huaweicloud.com/api-cfw/BatchCreateBlackWhiteList.md): 批量添加黑白名单列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/black-white-list - [批量删除黑白名单列表 - BatchDeleteBlackWhiteLists](https://support.huaweicloud.com/api-cfw/BatchDeleteBlackWhiteLists.md): 批量删除黑白名单列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/black-white-li - [创建黑白名单规则 - AddBlackWhiteList](https://support.huaweicloud.com/api-cfw/AddBlackWhiteList.md): 创建黑白名单规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/black-white-list状态 - [更新黑白名单列表 - UpdateBlackWhiteList](https://support.huaweicloud.com/api-cfw/UpdateBlackWhiteList.md): 更新黑白名单列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/black-white-list/{l - [删除黑白名单规则 - DeleteBlackWhiteList](https://support.huaweicloud.com/api-cfw/DeleteBlackWhiteList.md): 删除黑白名单规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/black-white-list - [查询黑白名单列表 - ListBlackWhiteLists](https://support.huaweicloud.com/api-cfw/ListBlackWhiteLists.md): 查询黑白名单列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/black-white-lists状态 - [添加地址组 - AddAddressSet](https://support.huaweicloud.com/api-cfw/AddAddressSet.md): 添加地址组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/address-set状态码:200状态码 - [添加地址组成员 - AddAddressItem](https://support.huaweicloud.com/api-cfw/AddAddressItem.md): 添加地址组成员请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/address-items状态码:20 - [删除地址组 - DeleteAddressSet](https://support.huaweicloud.com/api-cfw/DeleteAddressSet.md): 删除地址组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/address-sets/{set_i - [批量删除地址组成员 - BatchDeleteAddressItems](https://support.huaweicloud.com/api-cfw/BatchDeleteAddressItems.md): 批量删除地址组成员请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/address-items状态 - [更新地址组信息 - UpdateAddressSet](https://support.huaweicloud.com/api-cfw/UpdateAddressSet.md): 更新地址组信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/address-sets/{set_id - [查询地址组列表 - ListAddressSets](https://support.huaweicloud.com/api-cfw/ListAddressSets.md): 查询地址组列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/address-sets状态码:200状 - [查询地址组详细信息 - ListAddressSetDetail](https://support.huaweicloud.com/api-cfw/ListAddressSetDetail.md): 查询地址组详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/address-sets/{set_ - [查询地址组成员 - ListAddressItems](https://support.huaweicloud.com/api-cfw/ListAddressItems.md): 查询地址组成员请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/address-items状态码:200 - [删除地址组成员 - DeleteAddressItem](https://support.huaweicloud.com/api-cfw/DeleteAddressItem.md): 删除地址组成员请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/address-items/{it - [批量删除地址组 - BatchDeleteAddressSets](https://support.huaweicloud.com/api-cfw/BatchDeleteAddressSets.md): 批量删除地址组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/address-sets/batch- - [更新对象配置描述 - UpdateObjectConfigDesc](https://support.huaweicloud.com/api-cfw/UpdateObjectConfigDesc.md): 更新对象配置描述请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/config/object/descr - [新建服务组 - AddServiceSet](https://support.huaweicloud.com/api-cfw/AddServiceSet.md): 创建服务组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/service-set状态码:200状态码 - [新建服务成员 - AddServiceItems](https://support.huaweicloud.com/api-cfw/AddServiceItems.md): 批量添加服务组成员请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/service-items状态码: - [删除服务组 - DeleteServiceSet](https://support.huaweicloud.com/api-cfw/DeleteServiceSet.md): 删除服务组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/service-sets/{set_i - [批量删除服务组成员信息 - BatchDeleteServiceItems](https://support.huaweicloud.com/api-cfw/BatchDeleteServiceItems.md): 批量删除服务组成员信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/service-items - [修改服务组 - UpdateServiceSet](https://support.huaweicloud.com/api-cfw/UpdateServiceSet.md): 更新服务组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/service-sets/{set_id}状 - [获取服务组列表 - ListServiceSets](https://support.huaweicloud.com/api-cfw/ListServiceSets.md): 获取服务组列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/service-sets状态码:200状 - [查询服务组详情 - ListServiceSetDetail](https://support.huaweicloud.com/api-cfw/ListServiceSetDetail.md): 查询服务组细节请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/service-sets/{set_id - [查询服务成员列表 - ListServiceItems](https://support.huaweicloud.com/api-cfw/ListServiceItems.md): 查询服务组成员列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/service-items状态码:2 - [删除服务组成员 - DeleteServiceItem](https://support.huaweicloud.com/api-cfw/DeleteServiceItem.md): 删除服务组成员请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/service-items/{it - [批量删除服务组 - BatchDeleteServiceSets](https://support.huaweicloud.com/api-cfw/BatchDeleteServiceSets.md): 批量删除服务组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/service-sets/batch- - [添加域名组 - AddDomainSet](https://support.huaweicloud.com/api-cfw/AddDomainSet.md): 添加域名组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/domain-set状态码:200向项目i - [获取域名解析结果 - ListDomainResolveIp](https://support.huaweicloud.com/api-cfw/ListDomainResolveIp.md): 获取域名解析结果请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/{project_id}/rule/domain/resolve - [删除域名组 - DeleteDomainSet](https://support.huaweicloud.com/api-cfw/DeleteDomainSet.md): 删除域名组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/domain-set/{set_id} - [添加指定DNS服务器 - AddCustomDnsServer](https://support.huaweicloud.com/api-cfw/AddCustomDnsServer.md): 添加指定DNS服务器请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/dns/server/{serv - [更新域名组 - UpdateDomainSet](https://support.huaweicloud.com/api-cfw/UpdateDomainSet.md): 更新域名组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/domain-set/{set_id}状态码 - [更新DNS服务器列表 - UpdateDnsServers](https://support.huaweicloud.com/api-cfw/UpdateDnsServers.md): 更新DNS服务器列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/dns/servers状态码:20 - [查询域名组列表 - ListDomainSets](https://support.huaweicloud.com/api-cfw/ListDomainSets.md): 查询域名组列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/domain-sets状态码:200查询 - [查询DNS服务器列表 - ListDnsServers](https://support.huaweicloud.com/api-cfw/ListDnsServers.md): 查询DNS服务器列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/dns/servers状态码:20 - [查询域名解析IP地址 - ListDomainParseDetail](https://support.huaweicloud.com/api-cfw/ListDomainParseDetail.md): 测试域名有效性请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/domain/parse/{domain - [获取域名组下域名列表 - ListDomains](https://support.huaweicloud.com/api-cfw/ListDomains.md): 获取域名组下域名列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/domain-set/domain - [添加域名列表 - AddDomains](https://support.huaweicloud.com/api-cfw/AddDomains.md): 添加域名列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/domain-set/domains/{ - [删除域名列表 - DeleteDomains](https://support.huaweicloud.com/api-cfw/DeleteDomains.md): 删除域名列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/domain-set/domains - [查看域名组详情 - ShowDomainSetDetail](https://support.huaweicloud.com/api-cfw/ShowDomainSetDetail.md): 查看域名组详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/domain-set/{domain_s - [获取域名地址解析结果 - ListDomainParseIp](https://support.huaweicloud.com/api-cfw/ListDomainParseIp.md): 获取域名地址解析结果请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/domain/parse-ip-l - [批量删除域名组 - BatchDeleteDomainSet](https://support.huaweicloud.com/api-cfw/BatchDeleteDomainSet.md): 批量删除域名组请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/domain-sets/batch-d - [查询IPS特性开关状态 - ListIpsSwitchStatus](https://support.huaweicloud.com/api-cfw/ListIpsSwitchStatus.md): 查询IPS特性开关状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/ips/switch状态码:20 - [IPS特性开关操作 - ChangeIpsSwitchStatus](https://support.huaweicloud.com/api-cfw/ChangeIpsSwitchStatus.md): 切换开关状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/ips/switch状态码:200ips - [查询防护模式 - ListIpsProtectMode](https://support.huaweicloud.com/api-cfw/ListIpsProtectMode.md): 查询防护模式请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/ips/protect状态码:200状态码 - [切换防护模式 - ChangeIpsProtectMode](https://support.huaweicloud.com/api-cfw/ChangeIpsProtectMode.md): 切换防护模式请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/ips/protect状态码:200状态 - [改变IPS规则模式 - ChangeIpsRuleMode](https://support.huaweicloud.com/api-cfw/ChangeIpsRuleMode.md): 改变IPS规则模式请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/ips-rule/mode状态码: - [创建频率IPS规则 - UpdateAdvancedIpsRule](https://support.huaweicloud.com/api-cfw/UpdateAdvancedIpsRule.md): 创建频率IPS规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/advanced-ips-rule - [查询频率IPS规则信息 - ListAdvancedIpsRules](https://support.huaweicloud.com/api-cfw/ListAdvancedIpsRules.md): 查询频率IPS规则信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/advanced-ips-rul - [获取IPS规则列表 - ListIpsRules](https://support.huaweicloud.com/api-cfw/ListIpsRules.md): 获取IPS规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/ips-rule状态码:200获取项 - [获取IPS规则细节 - ShowIpsUpdateTime](https://support.huaweicloud.com/api-cfw/ShowIpsUpdateTime.md): 获取IPS规则细节请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/ips-rule/detail状态码 - [查看自定义IPS规则列表 - ListCustomerIps](https://support.huaweicloud.com/api-cfw/ListCustomerIps.md): 查看自定义IPS规则列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/ips/custom-rule - [创建自定义IPS规则 - CreateCustomerIps](https://support.huaweicloud.com/api-cfw/CreateCustomerIps.md): 创建自定义IPS规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/ips/custom-rule状 - [批量删除自定义IPS规则 - BatchDeleteCustomerIps](https://support.huaweicloud.com/api-cfw/BatchDeleteCustomerIps.md): 批量删除自定义IPS规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/ips/custom-rul - [批量更新自定义IPS规则的动作 - BatchUpdateCustomerIpsAction](https://support.huaweicloud.com/api-cfw/BatchUpdateCustomerIpsAction.md): 批量更新自定义IPS规则的动作请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/ips/custom- - [查询自定义IPS规则详情 - ShowCustomerIpsInfo](https://support.huaweicloud.com/api-cfw/ShowCustomerIpsInfo.md): 功能说明:自定义IPS规则详情,特性:根据路径输入的IPS ID查看对应的自定义IPS详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET - [更新自定义IPS规则 - UpdateCustomerIps](https://support.huaweicloud.com/api-cfw/UpdateCustomerIps.md): 更新自定义IPS规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/ips/custom-rule/{ - [获取日志配置 - ListLogConfig](https://support.huaweicloud.com/api-cfw/ListLogConfig.md): 获取日志配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/configuratio - [创建日志配置 - AddLogConfig](https://support.huaweicloud.com/api-cfw/AddLogConfig.md): 创建日志配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/cfw/logs/configurati - [更新日志配置 - UpdateLogConfig](https://support.huaweicloud.com/api-cfw/UpdateLogConfig.md): 更新日志配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/cfw/logs/configuratio - [查询防火墙日志 - ListLogs](https://support.huaweicloud.com/api-cfw/ListLogs.md): 查询防火墙日志请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/cfw/{fw_instance_id - [导出防火墙日志 - ExportLogs](https://support.huaweicloud.com/api-cfw/ExportLogs.md): 导出防火墙日志请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/cfw/{fw_instance_id - [查询流日志 - ListFlowLogs](https://support.huaweicloud.com/api-cfw/ListFlowLogs.md): 查询流日志请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/flow状态码:200状态 - [查询访问控制日志 - ListAccessControlLogs](https://support.huaweicloud.com/api-cfw/ListAccessControlLogs.md): 查询访问控制日志请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/access-con - [查询攻击日志 - ListAttackLogs](https://support.huaweicloud.com/api-cfw/ListAttackLogs.md): 查询攻击日志请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/attack状态码:20 - [查询抓包任务 - ListCaptureTask](https://support.huaweicloud.com/api-cfw/ListCaptureTask.md): 查询抓包任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/capture-task状态码:200向项 - [创建抓包任务 - CreateCaptureTask](https://support.huaweicloud.com/api-cfw/CreateCaptureTask.md): 创建抓包任务,每个任务只能执行一次。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/capture- - [批量删除抓包任务 - DeleteCaptureTask](https://support.huaweicloud.com/api-cfw/DeleteCaptureTask.md): 批量删除抓包任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/capture-task/batch - [获取抓包任务结果 - ListCaptureResult](https://support.huaweicloud.com/api-cfw/ListCaptureResult.md): 获取抓包任务结果请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/capture-task/captur - [取消抓包任务 - CancelCaptureTask](https://support.huaweicloud.com/api-cfw/CancelCaptureTask.md): 取消抓包任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/capture-task/stop状态码 - [查看反病毒开关 - ShowAntiVirusSwitch](https://support.huaweicloud.com/api-cfw/ShowAntiVirusSwitch.md): 查看反病毒开关请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/anti-virus/switch状态码 - [修改反病毒开关 - UpdateAntiVirusSwitch](https://support.huaweicloud.com/api-cfw/UpdateAntiVirusSwitch.md): 修改反病毒开关请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/anti-virus/switch状态码 - [获取防火墙反病毒规则信息 - ShowAntiVirusRule](https://support.huaweicloud.com/api-cfw/ShowAntiVirusRule.md): 获取防火墙反病毒规则信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/anti-virus/rule - [修改反病毒规则 - UpdateAntiVirusRule](https://support.huaweicloud.com/api-cfw/UpdateAntiVirusRule.md): 修改反病毒规则请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/anti-virus/rule状态码:2 - [获取告警配置信息 - ShowAlarmConfig](https://support.huaweicloud.com/api-cfw/ShowAlarmConfig.md): 获取告警配置信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/alarm/config状态码 - [修改告警配置 - UpdateAlarmConfig](https://support.huaweicloud.com/api-cfw/UpdateAlarmConfig.md): 修改告警配置请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/cfw/alarm/config状态码:2 - [查询标签信息 - ListProjectTags](https://support.huaweicloud.com/api-cfw/ListProjectTags.md): 查询标签信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/{project_id}/cfw-cfw/tags状态码:200查询 - [查询资源标签信息 - ListResourceTags](https://support.huaweicloud.com/api-cfw/ListResourceTags.md): 查询资源标签信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/{project_id}/cfw-cfw/{fw_instanc - [保存资源标签 - SaveTags](https://support.huaweicloud.com/api-cfw/SaveTags.md): 保存资源标签接口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v2/{project_id}/cfw-cfw/{fw_instanc - [更新VPC间防火墙防护状态 - ChangeEastWestFirewallStatus](https://support.huaweicloud.com/api-cfw/ChangeEastWestFirewallStatus.md): 更新VPC间防火墙防护状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/firewall/east - [查询VPC边界防火墙使用的引流VPC信息 - ShowEwAssociatedVpc](https://support.huaweicloud.com/api-cfw/ShowEwAssociatedVpc.md): 查询VPC边界防火墙使用的引流VPC信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/firewal - [查询VPC间防火墙使用的企业路由器信息 - ShowEwAssociatedEr](https://support.huaweicloud.com/api-cfw/ShowEwAssociatedEr.md): 查询VPC间防火墙使用的企业路由器信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/firewall - [获取私网网段的信息 - ListPrivateNetworkSegments](https://support.huaweicloud.com/api-cfw/ListPrivateNetworkSegments.md): 东西向私网网段查询接口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/{project_id}/firewall/{fw_ins - [更新私网网段 - UpdatePrivateNetworkSegment](https://support.huaweicloud.com/api-cfw/UpdatePrivateNetworkSegment.md): 更新私网网段的REST接口,主要特性:根据私网网段ID,更新对应的私网网段信息根据私网网段ID,更新对应的私网网段信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API - [创建私网网段 - BatchCreatePrivateNetworkSegments](https://support.huaweicloud.com/api-cfw/BatchCreatePrivateNetworkSegments.md): 添加私网网段的接口,添加私网网段后该网段的流量将引流到VPC防火墙防护请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2/{pro - [删除私网网段信息 - BatchDeletePrivateNetworkSegments](https://support.huaweicloud.com/api-cfw/BatchDeletePrivateNetworkSegments.md): 删除私网网段的接口,根据用户输入的私网网段conf_id,删除对应ID的私网网段请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v2 - [查询流量趋势 - ShowTrafficTrend](https://support.huaweicloud.com/api-cfw/ShowTrafficTrend.md): 查询流量趋势,包括南北向、EIP、东西向的流量趋势请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cf - [查询访问日志统计信息 - ShowAccessTop](https://support.huaweicloud.com/api-cfw/ShowAccessTop.md): 获取访问日志的TOP统计信息,如TOP命中规则等请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw - [查询攻击统计 - ListAttackStatistic](https://support.huaweicloud.com/api-cfw/ListAttackStatistic.md): 根据防火墙攻击日志,查询攻击统计信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/ - [查询攻击趋势 - ShowAttackTrend](https://support.huaweicloud.com/api-cfw/ShowAttackTrend.md): 查询攻击趋势请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/trend-attack - [查询攻击概览 - ShowAttackTotal](https://support.huaweicloud.com/api-cfw/ShowAttackTotal.md): 查询攻击概览请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/total-attack - [查询日志数量 - ShowLogsCount](https://support.huaweicloud.com/api-cfw/ShowLogsCount.md): 统计日志数量,如统计风险IP的数量请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/logs/count - [查询流量日志统计详情 - ShowFlowDetail](https://support.huaweicloud.com/api-cfw/ShowFlowDetail.md): 查询流量日志统计详情,如统计某个源IP访问详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/ - [查询流量TOP统计 - ShowFlowTop](https://support.huaweicloud.com/api-cfw/ShowFlowTop.md): 查询流量TOP统计请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/flow-top状 - [查询流量日志统计 - ListFlowStatistic](https://support.huaweicloud.com/api-cfw/ListFlowStatistic.md): 查询流量日志统计请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/flow-stati - [查询会话趋势 - ShowFlowTrend](https://support.huaweicloud.com/api-cfw/ShowFlowTrend.md): 查询会话趋势请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/flow-trend状态 - [查询攻击日志统计详情 - ShowAttackDetail](https://support.huaweicloud.com/api-cfw/ShowAttackDetail.md): 查询攻击日志统计详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/attack-d - [查询攻击日志TOP统计 - ShowAttackTop](https://support.huaweicloud.com/api-cfw/ShowAttackTop.md): 查询攻击日志TOP统计请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/top-att - [查询访问控制统计详情 - ShowAccessDetail](https://support.huaweicloud.com/api-cfw/ShowAccessDetail.md): 查询访问控制统计详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/logs/top-acce - [查询账号列表 - ListAccounts](https://support.huaweicloud.com/api-cfw/ListAccounts.md): 查询账号列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/system/multi-account/ - [批量添加账号 - BatchAddAccounts](https://support.huaweicloud.com/api-cfw/BatchAddAccounts.md): 批量添加账号请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/system/multi-account - [批量移除账号 - BatchRemoveAccounts](https://support.huaweicloud.com/api-cfw/BatchRemoveAccounts.md): 批量移除账号请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/system/multi-account - [开启多账号管理 - EnableMultiAccount](https://support.huaweicloud.com/api-cfw/EnableMultiAccount.md): 开启多账号管理请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/system/multi-accoun - [查询组织账号列表 - ListOrganizationAccounts](https://support.huaweicloud.com/api-cfw/ListOrganizationAccounts.md): 查询组织账号列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/system/multi-accoun - [查询组织结构 - ListOrganizationTree](https://support.huaweicloud.com/api-cfw/ListOrganizationTree.md): 查询组织结构请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/system/multi-account/ - [查询时间表列表 - ListSchedules](https://support.huaweicloud.com/api-cfw/ListSchedules.md): 查询时间表列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/schedules无状态码:200状态码 - [创建时间表 - CreateSchedule](https://support.huaweicloud.com/api-cfw/CreateSchedule.md): 创建时间表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/schedule状态码:200状态码:40 - [更新时间表 - UpdateSchedule](https://support.huaweicloud.com/api-cfw/UpdateSchedule.md): 更新时间表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/schedule/{schedule_id} - [删除时间表 - DeleteSchedule](https://support.huaweicloud.com/api-cfw/DeleteSchedule.md): 删除时间表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/schedule/{schedule_ - [批量删除时间表 - BatchDeleteSchedules](https://support.huaweicloud.com/api-cfw/BatchDeleteSchedules.md): 批量删除时间表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/schedules/batch-del - [查询安全报告模板列表 - ListReportProfiles](https://support.huaweicloud.com/api-cfw/ListReportProfiles.md): 查询安全报告模板列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/report-profile无状态 - [创建安全报告模板 - CreateReportProfile](https://support.huaweicloud.com/api-cfw/CreateReportProfile.md): 创建安全报告模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/report-profile状态码: - [获取安全报告模板 - ShowReportProfile](https://support.huaweicloud.com/api-cfw/ShowReportProfile.md): 获取安全报告模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/report-profile/{rep - [更新安全报告模板 - UpdateReportProfile](https://support.huaweicloud.com/api-cfw/UpdateReportProfile.md): 更新安全报告模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/report-profile/{rep - [删除安全报告模板 - DeleteReportProfile](https://support.huaweicloud.com/api-cfw/DeleteReportProfile.md): 删除安全报告模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v1/{project_id}/report-profile/{ - [查询安全报告发送历史 - ListReportHistory](https://support.huaweicloud.com/api-cfw/ListReportHistory.md): 查询安全报告发送历史请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/report/history/{r - [查询安全报告 - ShowFirewallReport](https://support.huaweicloud.com/api-cfw/ShowFirewallReport.md): 查询安全报告请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/report/{report_id}无状态 - [更新IPS白名单 - UpdateIpsWhitelist](https://support.huaweicloud.com/api-cfw/UpdateIpsWhitelist.md): 更新IPS白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。PUT /v1/{project_id}/cfw/{fw_instance_id - [查询IPS白名单列表详情 - ListIpsWhitelists](https://support.huaweicloud.com/api-cfw/ListIpsWhitelists.md): 查询IPS白名单列表详情请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/cfw/{fw_instanc - [批量添加IPS白名单 - BatchCreateIpsWhitelist](https://support.huaweicloud.com/api-cfw/BatchCreateIpsWhitelist.md): 批量添加IPS白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/cfw/{fw_instance - [批量删除IPS白名单 - BatchDeleteIpsWhitelist](https://support.huaweicloud.com/api-cfw/BatchDeleteIpsWhitelist.md): 批量删除IPS白名单请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/cfw/{fw_instance - [导入IP黑名单用于流量过滤 - ImportIpBlacklist](https://support.huaweicloud.com/api-cfw/ImportIpBlacklist.md): 此接口用来导入IP黑名单,IP列表保存在request的body中,IP列表支持的格式如下:单个IP地址,例如:100.1.1.10连续的IP地址段,例如:80.1.1.3-80.1.1.30掩码格式的网段,例如:6.6.6.0/24请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户 - [获取导入的IP黑名单列表信息 - ListIpBlacklist](https://support.huaweicloud.com/api-cfw/ListIpBlacklist.md): 获取防火墙实例中已经导入的IP黑名单信息,标准版防火墙只会显示一条EIP的记录,专业版防火墙可能显示EIP、NAT或EIP和NAT的记录,根据导入的情况确定。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和 - [删除已经导入的IP黑名单 - DeleteIpBlacklist](https://support.huaweicloud.com/api-cfw/DeleteIpBlacklist.md): 删除流量过滤功能下已经导入的IP黑名单,指定生效范围进行删除。 标准版的墙只会存在生效范围为EIP的IP黑名单,专业版的墙会存在生效范围为EIP和NAT的IP黑名单。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参 - [导出用于流量过滤的IP黑名单 - ExportIpBlacklist](https://support.huaweicloud.com/api-cfw/ExportIpBlacklist.md): 指定IP黑名单的名字进行导出,当前只有两种文件名,在EIP生效的文件名为ip-blacklist-eip.txt,在 NAT生效的文件名为ip-blacklist-nat.txt。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具 - [用于流量过滤的IP黑名单导入失败后进行重新导入 - RetryIpBlacklist](https://support.huaweicloud.com/api-cfw/RetryIpBlacklist.md): 用于流量过滤的IP黑名单导入失败后,调用此接口进行重试。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id - [获取流量过滤功能的开关信息 - ListIpBlacklistSwitch](https://support.huaweicloud.com/api-cfw/ListIpBlacklistSwitch.md): 流量过滤功能可以打开或者关闭,通过此接口可以获取当前的开关信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project - [开启或者关闭流量过滤的IP黑名单功能 - EnableIpBlacklist](https://support.huaweicloud.com/api-cfw/EnableIpBlacklist.md): 开启或者关闭流量过滤功能,当前流量过滤是通过导入IP黑名单实现的。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{proje - [权限及授权项说明](https://support.huaweicloud.com/api-cfw/cfw_02_0019.md): 如果您需要对您所拥有的CFW进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用CFW服务的其它功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托或信任委托)对华为云资 - [策略授权参考](https://support.huaweicloud.com/api-cfw/cfw_02_0020.md): 本章节介绍CFW策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口:自定义策略实际调用的API接口。授权项:自定义策略中支持的Acti - [身份策略授权参考](https://support.huaweicloud.com/api-cfw/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-cfw/cfw_02_0013.md): 正常状态码描述说明200OK请求成功。201Created创建类的请求完全成功。202Accepted已经接受请求,但未处理完成。204No Content请求完全成功,同时HTTP响应不包含响应体。在响应OPTIONS方法的HTTP请求时返回此状态码。异常状态码描述说明400Bad Request错误的请求。401Unauthorize - [错误码](https://support.huaweicloud.com/api-cfw/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。 - [获取项目ID](https://support.huaweicloud.com/api-cfw/cfw_02_0015.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中 - [获取企业项目ID](https://support.huaweicloud.com/api-cfw/cfw_02_0027.md): 本章节介绍如何通过控制台获取企业项目ID。 - [获取防火墙ID](https://support.huaweicloud.com/api-cfw/cfw_02_0028.md): 防火墙id:fw_instance_Id,是创建防火墙后用于标志防火墙由系统自动生成的标志id。可通过调用查询防火墙列表获取。默认情况下,fw_instance_Id为空时,返回账号下第一个墙的信息;fw_instance_Id非空时,返回与fw_instance_Id对应墙的信息。若object_Id非空,默认返回object_Id对应 - [获取账号、IAM用户、项目、用户组、区域、委托的名称和ID](https://support.huaweicloud.com/api-cfw/cfw_02_0030.md): 从控制台获取账号名、账号ID、用户名、用户ID、项目名称、项目ID在华为云首页右上角,单击“控制台”。在右上角的用户名中选择我的凭证。进入我的凭证在“我的凭证”界面,API凭证页签中,查看账号名、账号ID、用户名、用户ID、项目名称、项目ID。每个区域的项目ID有所不同,需要根据业务所在的区域获取对应的项目ID。查看账号名、账号ID、用户 - [地域信息表](https://support.huaweicloud.com/api-cfw/cfw_02_0031.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-cfw/cfw_sdk_0001.md): 本文介绍了CFW服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。表1提供了CFW服务支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。 ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-cfw/cfw_cli_0001.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中CFW开放的API,管理和使用您的CFW资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用 - [CLI命令参考](https://support.huaweicloud.com/clir-cfw/CFW-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [云防火墙支持线下服务器吗?](https://support.huaweicloud.com/cfw_faq/cfw_01_0056.md): 不支持,云防火墙支持云上region级服务。 - [云防火墙支持防护DEC(专属云)上部署的资源吗?](https://support.huaweicloud.com/cfw_faq/cfw_01_0254.md): 如果专属云(Dedicated Cloud,DEC)所在的Region上已支持云防火墙,则可以使用云防火墙防护DEC的资源。云防火墙支持的区域可通过控制台查询详情。购买云防火墙服务时,需要先切换到DEC项目下,再进行购买。 - [云防火墙支持防护哪些范围?](https://support.huaweicloud.com/cfw_faq/cfw_01_0295.md): 云防火墙是新一代的云原生防火墙,支持防护的范围如下:互联网边界:支持防护EIP的流量,包括入方向(从互联网到防火墙)和出方向(从防火墙到互联网)的流量。VPC边界:支持防护VPC与VPC之间、云上VPC与本地IDC之间的流量;不支持防护VPC内的流量。NAT网关分为以下两种场景:防护NAT网关绑定的EIP,仅审计EIP的流量。防护SNAT - [中心Region购买的云防火墙是否支持防护IEC(智能边缘云)的EIP?](https://support.huaweicloud.com/cfw_faq/cfw_01_0301.md): 不支持,如果需要防护IEC的EIP,需要在IEC购买云防火墙,使用IEC的云防火墙进行防护。IEC相关介绍请参见什么是智能边缘云。IEC上VPC和EIP与华为云上VPC和EIP的区别请参见IEC范畴下的VPC和EIP与华为云的云服务VPC和EIP是什么关系?。 - [云防火墙支持的QPS、新建/并发连接数大小是多少?](https://support.huaweicloud.com/cfw_faq/cfw_01_0290.md): 云防火墙作为SaaS化服务,不受传统硬件防火墙在新建连接数、并发连接数以及QPS等方面的限制,衡量云防火墙性能的唯一标准是实际的防护带宽大小。防护带宽定义如下:防护带宽:所有经过云防火墙防护的业务带宽。互联网边界防护带宽:所有经过云防火墙防护的EIP的流量总和最大值,按照入云流量(入流量)或出云流量(出流量)的最大值取值。VPC边界防护带 - [云防火墙支持跨账号使用吗?](https://support.huaweicloud.com/cfw_faq/cfw_01_0041.md): 云防火墙支持跨账号防护,具体说明及防护前需进行的设置说明如下:支持防护同一个组织中的多个账号下的EIP资源。防护前需要进行防护配置,具体互联网边界跨账号防护配置请参见使用CFW跨账号防护EIP资源。VPC边界跨账号防护需在配置企业路由器时添加VPC连接时,将当前账号A的企业路由器共享至其它账号B,共享成功后在账号B中添加连接,后续配置仍在 - [云防火墙与Web应用防火墙有什么区别?](https://support.huaweicloud.com/cfw_faq/cfw_01_0040.md): 云防火墙和Web应用防火墙是华为云推出的两款不同的产品,为您的互联网边界和VPC边界、Web服务提供防护。WAF和CFW的主要区别说明如表1所示。 - [云防火墙和安全组、网络ACL的访问控制有什么区别?](https://support.huaweicloud.com/cfw_faq/cfw_01_0224.md): 云防火墙、安全组、网络ACL都可以实现通过IP地址/IP地址组设置访问控制策略,为您的互联网边界和VPC边界、弹性云服务器、子网提供防护。云防火墙和安全组、网络ACL的主要区别如表1所示。 - [云防火墙支持哪些维度的访问控制?](https://support.huaweicloud.com/cfw_faq/cfw_01_0053.md): 云防火墙当前支持基于五元组、IP地址组、服务组、域名、应用、黑名单、白名单设置ACL访问控制策略;也支持基于IPS(intrusion prevention system,入侵防御系统)设置访问控制。IPS支持观察模式和阻断模式,当您选择阻断模式时,云防火墙根据IPS规则检测出符合攻击特征的流量进行阻断。具体配置步骤请参见配置访问控制策略 - [云防火墙的防护顺序是什么?](https://support.huaweicloud.com/cfw_faq/cfw_01_0208.md): 云防火墙匹配防护规则的优先级由高到低为:流量封堵 -> 白名单 -> 黑名单 -> 防护策略(ACL)-> 基础防御(IPS)= 病毒防御(AV)。防护顺序设置流量封堵请参见配置流量封堵。设置黑/白名单请参见管理黑/白名单。添加防护规则请参见添加防护规则。设置IPS防护模式请参见配置入侵防御策略,自定义IPS规则请参见自定义IPS特征。开 - [是否支持同时部署WAF、DDoS高防和云防火墙?](https://support.huaweicloud.com/cfw_faq/cfw_01_0242.md): 支持,因WAF分为三种模式:独享模式、ELB模式和云模式,不同的模式,流量走势不同,具体如下:流量走势WAF模式流量走势独享模式/ELB模式互联网 -> DDoS高防 -> CFW -> WAF(独享模式/ELB模式)-> 源站云模式互联网 -> DDoS高防 -> WAF(云模式)-> CFW -> 源站如果购买了DDoS高防或云模式W - [云防火墙支持防护其它企业项目下的资源吗?](https://support.huaweicloud.com/cfw_faq/cfw_01_0289.md): 支持,CFW支持防护当前区域、当前账号下所有的云资源(EIP、VPC、NAT网关)。开通企业管理功能,并在购买CFW时选择了企业项目,CFW的账单会归属到该项目下,不影响资源防护。企业通过企业项目管理业务时如何规划云防火墙的方案示例请参见使用CFW防护企业资源。 - [云防火墙日志默认存储多长时间?](https://support.huaweicloud.com/cfw_faq/cfw_01_0263.md): 云防火墙支持免费查询和导出7天内的日志记录,请参见日志查询。将单个或者多个日志记录至LTS中,支持查看1~365天的日志记录,请参见日志管理。LTS按流量单独计费。有关LTS的计费详情,请参见LTS价格详情。LTS按流量单独计费。有关LTS的计费详情,请参见LTS价格详情。 - [云防火墙如何变更版本规格?](https://support.huaweicloud.com/cfw_faq/cfw_01_0155.md): 云防火墙不支持基础版升级,支持标准版升级到专业版,不支持专业版变更到标准版。如需更换基础版或降低版本规格,需退订当前版本后再进行购买。有关退订CFW的详细操作,请参见如何退订云防火墙?。 - [云防火墙支持线下服务器吗?](https://support.huaweicloud.com/cfw_faq/cfw_01_0056.md): 不支持,云防火墙支持云上region级服务。 - [云防火墙支持防护DEC(专属云)上部署的资源吗?](https://support.huaweicloud.com/cfw_faq/cfw_01_0254.md): 如果专属云(Dedicated Cloud,DEC)所在的Region上已支持云防火墙,则可以使用云防火墙防护DEC的资源。云防火墙支持的区域可通过控制台查询详情。购买云防火墙服务时,需要先切换到DEC项目下,再进行购买。 - [云防火墙支持防护哪些范围?](https://support.huaweicloud.com/cfw_faq/cfw_01_0295.md): 云防火墙是新一代的云原生防火墙,支持防护的范围如下:互联网边界:支持防护EIP的流量,包括入方向(从互联网到防火墙)和出方向(从防火墙到互联网)的流量。VPC边界:支持防护VPC与VPC之间、云上VPC与本地IDC之间的流量;不支持防护VPC内的流量。NAT网关分为以下两种场景:防护NAT网关绑定的EIP,仅审计EIP的流量。防护SNAT - [中心Region购买的云防火墙是否支持防护IEC(智能边缘云)的EIP?](https://support.huaweicloud.com/cfw_faq/cfw_01_0301.md): 不支持,如果需要防护IEC的EIP,需要在IEC购买云防火墙,使用IEC的云防火墙进行防护。IEC相关介绍请参见什么是智能边缘云。IEC上VPC和EIP与华为云上VPC和EIP的区别请参见IEC范畴下的VPC和EIP与华为云的云服务VPC和EIP是什么关系?。 - [云防火墙支持的QPS、新建/并发连接数大小是多少?](https://support.huaweicloud.com/cfw_faq/cfw_01_0290.md): 云防火墙作为SaaS化服务,不受传统硬件防火墙在新建连接数、并发连接数以及QPS等方面的限制,衡量云防火墙性能的唯一标准是实际的防护带宽大小。防护带宽定义如下:防护带宽:所有经过云防火墙防护的业务带宽。互联网边界防护带宽:所有经过云防火墙防护的EIP的流量总和最大值,按照入云流量(入流量)或出云流量(出流量)的最大值取值。VPC边界防护带 - [云防火墙支持跨账号使用吗?](https://support.huaweicloud.com/cfw_faq/cfw_01_0041.md): 云防火墙支持跨账号防护,具体说明及防护前需进行的设置说明如下:支持防护同一个组织中的多个账号下的EIP资源。防护前需要进行防护配置,具体互联网边界跨账号防护配置请参见使用CFW跨账号防护EIP资源。VPC边界跨账号防护需在配置企业路由器时添加VPC连接时,将当前账号A的企业路由器共享至其它账号B,共享成功后在账号B中添加连接,后续配置仍在 - [云防火墙与Web应用防火墙有什么区别?](https://support.huaweicloud.com/cfw_faq/cfw_01_0040.md): 云防火墙和Web应用防火墙是华为云推出的两款不同的产品,为您的互联网边界和VPC边界、Web服务提供防护。WAF和CFW的主要区别说明如表1所示。 - [云防火墙和安全组、网络ACL的访问控制有什么区别?](https://support.huaweicloud.com/cfw_faq/cfw_01_0224.md): 云防火墙、安全组、网络ACL都可以实现通过IP地址/IP地址组设置访问控制策略,为您的互联网边界和VPC边界、弹性云服务器、子网提供防护。云防火墙和安全组、网络ACL的主要区别如表1所示。 - [云防火墙支持哪些维度的访问控制?](https://support.huaweicloud.com/cfw_faq/cfw_01_0053.md): 云防火墙当前支持基于五元组、IP地址组、服务组、域名、应用、黑名单、白名单设置ACL访问控制策略;也支持基于IPS(intrusion prevention system,入侵防御系统)设置访问控制。IPS支持观察模式和阻断模式,当您选择阻断模式时,云防火墙根据IPS规则检测出符合攻击特征的流量进行阻断。具体配置步骤请参见配置访问控制策略 - [云防火墙的防护顺序是什么?](https://support.huaweicloud.com/cfw_faq/cfw_01_0208.md): 云防火墙匹配防护规则的优先级由高到低为:流量封堵 -> 白名单 -> 黑名单 -> 防护策略(ACL)-> 基础防御(IPS)= 病毒防御(AV)。防护顺序设置流量封堵请参见配置流量封堵。设置黑/白名单请参见管理黑/白名单。添加防护规则请参见添加防护规则。设置IPS防护模式请参见配置入侵防御策略,自定义IPS规则请参见自定义IPS特征。开 - [是否支持同时部署WAF、DDoS高防和云防火墙?](https://support.huaweicloud.com/cfw_faq/cfw_01_0242.md): 支持,因WAF分为三种模式:独享模式、ELB模式和云模式,不同的模式,流量走势不同,具体如下:流量走势WAF模式流量走势独享模式/ELB模式互联网 -> DDoS高防 -> CFW -> WAF(独享模式/ELB模式)-> 源站云模式互联网 -> DDoS高防 -> WAF(云模式)-> CFW -> 源站如果购买了DDoS高防或云模式W - [云防火墙支持防护其它企业项目下的资源吗?](https://support.huaweicloud.com/cfw_faq/cfw_01_0289.md): 支持,CFW支持防护当前区域、当前账号下所有的云资源(EIP、VPC、NAT网关)。开通企业管理功能,并在购买CFW时选择了企业项目,CFW的账单会归属到该项目下,不影响资源防护。企业通过企业项目管理业务时如何规划云防火墙的方案示例请参见使用CFW防护企业资源。 - [云防火墙日志默认存储多长时间?](https://support.huaweicloud.com/cfw_faq/cfw_01_0263.md): 云防火墙支持免费查询和导出7天内的日志记录,请参见日志查询。将单个或者多个日志记录至LTS中,支持查看1~365天的日志记录,请参见日志管理。LTS按流量单独计费。有关LTS的计费详情,请参见LTS价格详情。LTS按流量单独计费。有关LTS的计费详情,请参见LTS价格详情。 - [云防火墙如何变更版本规格?](https://support.huaweicloud.com/cfw_faq/cfw_01_0155.md): 云防火墙不支持基础版升级,支持标准版升级到专业版,不支持专业版变更到标准版。如需更换基础版或降低版本规格,需退订当前版本后再进行购买。有关退订CFW的详细操作,请参见如何退订云防火墙?。 - [什么是区域和可用区?](https://support.huaweicloud.com/cfw_faq/cfw_01_0039.md): 通常使用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属 - [云防火墙是否支持跨云或跨区域使用?](https://support.huaweicloud.com/cfw_faq/cfw_01_0028.md): 云防火墙及各功能支持的区域可通过控制台查询详情。互联网边界:云防火墙不支持跨区域使用。选择区域后,购买的云防火墙仅支持当前区域使用。VPC边界:除通过云连接(CC)网络服务实现了跨Region网络互通的场景外,云防火墙不支持跨区域使用。选择区域后,购买的云防火墙仅支持当前区域使用。如您选择的区域提示无法购买CFW,您可通过VPC的网络AC - [什么是区域和可用区?](https://support.huaweicloud.com/cfw_faq/cfw_01_0039.md): 通常使用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属 - [云防火墙是否支持跨云或跨区域使用?](https://support.huaweicloud.com/cfw_faq/cfw_01_0028.md): 云防火墙及各功能支持的区域可通过控制台查询详情。互联网边界:云防火墙不支持跨区域使用。选择区域后,购买的云防火墙仅支持当前区域使用。VPC边界:除通过云连接(CC)网络服务实现了跨Region网络互通的场景外,云防火墙不支持跨区域使用。选择区域后,购买的云防火墙仅支持当前区域使用。如您选择的区域提示无法购买CFW,您可通过VPC的网络AC - [流量日志和攻击日志信息不全怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0021.md): CFW只记录云防火墙开启阶段的用户流量日志和攻击日志,如果反复开启、关闭云防火墙,会导致关闭期间的日志无法记录。因此,建议您避免反复执行开启、关闭云防火墙的操作。 - [防护规则没有生效怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0079.md): 云防火墙开启EIP防护后,访问控制策略默认状态为放行。如您希望仅放行几条EIP,您需配置阻断全部流量的防护规则,并设为优先级最低,可按如下步骤进行:单击添加按钮,在弹出的添加防护规则对话框中,填写参数示例如下,其余参数可根据您的部署进行填写。拦截所有流量参数示例说明方向外-内防护的流量的方向。源Any网络流量的发起方。目的Any网络流量的 - [为什么访问控制日志页面数据为空?](https://support.huaweicloud.com/cfw_faq/cfw_01_0209.md): 有流量产生但是访问控制日志界面没有数据,日志界面如图1所示。访问控制日志展示的是ACL防护策略(防护规则或黑/白名单)匹配到的流量,未开启防火墙对云资源的防护或未配置ACL策略都会导致访问控制日志无数据。开启防火墙对云资源的防护:开启EIP防护请参见开启弹性公网IP防护。开启VPC边界防护请参见开启VPC边界流量防护。开启EIP防护请参见 - [配置云防火墙防护策略后,业务无法访问怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0248.md): 当您在云防火墙上配置防护策略后,业务流量出现异常,例如:EIP无法访问公网无法访问某个服务器无法访问指定域名登录云防火墙控制台,执行以下步骤:EIP流量故障:关闭云防火墙对业务中断的EIP的防护,请参见关闭EIP防护。SNAT或VPC间访问不通:关闭VPC边界防火墙的防护,请参见关闭VPC边界防火墙。如果业务恢复,说明是CFW拦截了业务流 - [IPS拦截了正常业务如何处理?](https://support.huaweicloud.com/cfw_faq/cfw_01_0225.md): 入侵防御(IPS)功能结合多年攻防积累的经验规则,实时检测和防护访问流量,拦截多种常见的网络攻击,有效保护您的资产。如果已经在攻击事件日志中确认拦截的为正常业务流量,您可按照以下两种方式处理:查询拦截该业务流量的规则ID,在IPS规则库中修改对应规则的防护动作,或将该业务流量加入IPS白名单,操作步骤请参见查询命中规则及修改防护动作。降低 - [为什么使用NAT64转换的IP地址被阻断了?](https://support.huaweicloud.com/cfw_faq/cfw_01_0194.md): 防火墙无法防护NAT64转换前的真实源IP,如果您开启了弹性公网IP的IPv6转换功能,NAT64会将源IP转换成198.19.0.0/16的网段进行ACL访问控制。使用IPv6访问时建议放行预定义地址组中NAT64转换地址组,设置后198.19.0.0/16网段中的IP均会被放行,如果其中有您需要阻断的IP地址,请使用黑名单或阻断策略。 - [系统策略授权企业项目后,为什么部分权限会失效?](https://support.huaweicloud.com/cfw_faq/cfw_01_0190.md): CFW部分功能依赖于弹性云服务器(Elastic Cloud Server, ECS)、虚拟私有云(Virtual Private Cloud, VPC)等云服务,因这些云服务中部分功能不支持企业项目,将CFW FullAccess 和CFW ReadOnlyAccess两个系统策略授权到企业项目维度后会造成部分权限失效。所以需要使用华为 - [配置LTS日志时提示权限不足怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0291.md): 在日志管理页面,完成日志配置后,提示您的权限不足,此时需要添加LTS FullAccess权限。日志管理页面,提示您的权限不足。日志管理页面,是将日志转储到云日志服务(Log Tank Service,简称LTS)中,此页面的所有操作,需要调用LTS服务的接口,依赖LTS服务权限。由主账号给子账号添加LTS FullAccess权限,授权 - [开启了EIP自动防护但不生效怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0296.md): 在资产管理弹性公网IP管理页面,开启了新增EIP自动防护,但新购买的EIP未被云防火墙防护,即防护状态是未防护。新增EIP自动防护开启后,云防火墙会在整点自动同步EIP资源至列表中,同步后才会对新增的EIP开启防护。防火墙所属账号下的EIP未开启防护:您可以等待云防火墙自动开启防护或者手动开启EIP防护,手动开启防护操作请参见开启互联网边 - [流量异常故障排查](https://support.huaweicloud.com/cfw_faq/cfw_01_0320.md): 在企业云上业务运行过程中,数据面故障是最常见的网络问题之一。当业务系统通过云防火墙进行安全防护时,访问流量需要经过防火墙的安全策略检查。如果防火墙配置不当或安全策略误拦截了正常业务流量,将导致端到端业务中断,表现为客户端请求服务端失败、超时,或者会话建立后出现业务中断。本案例面向运维工程师和安全运营人员,介绍当业务出现网络中断时的排查思路 - [流量日志和攻击日志信息不全怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0021.md): CFW只记录云防火墙开启阶段的用户流量日志和攻击日志,如果反复开启、关闭云防火墙,会导致关闭期间的日志无法记录。因此,建议您避免反复执行开启、关闭云防火墙的操作。 - [防护规则没有生效怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0079.md): 云防火墙开启EIP防护后,访问控制策略默认状态为放行。如您希望仅放行几条EIP,您需配置阻断全部流量的防护规则,并设为优先级最低,可按如下步骤进行:单击添加按钮,在弹出的添加防护规则对话框中,填写参数示例如下,其余参数可根据您的部署进行填写。拦截所有流量参数示例说明方向外-内防护的流量的方向。源Any网络流量的发起方。目的Any网络流量的 - [为什么访问控制日志页面数据为空?](https://support.huaweicloud.com/cfw_faq/cfw_01_0209.md): 有流量产生但是访问控制日志界面没有数据,日志界面如图1所示。访问控制日志展示的是ACL防护策略(防护规则或黑/白名单)匹配到的流量,未开启防火墙对云资源的防护或未配置ACL策略都会导致访问控制日志无数据。开启防火墙对云资源的防护:开启EIP防护请参见开启弹性公网IP防护。开启VPC边界防护请参见开启VPC边界流量防护。开启EIP防护请参见 - [配置云防火墙防护策略后,业务无法访问怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0248.md): 当您在云防火墙上配置防护策略后,业务流量出现异常,例如:EIP无法访问公网无法访问某个服务器无法访问指定域名登录云防火墙控制台,执行以下步骤:EIP流量故障:关闭云防火墙对业务中断的EIP的防护,请参见关闭EIP防护。SNAT或VPC间访问不通:关闭VPC边界防火墙的防护,请参见关闭VPC边界防火墙。如果业务恢复,说明是CFW拦截了业务流 - [IPS拦截了正常业务如何处理?](https://support.huaweicloud.com/cfw_faq/cfw_01_0225.md): 入侵防御(IPS)功能结合多年攻防积累的经验规则,实时检测和防护访问流量,拦截多种常见的网络攻击,有效保护您的资产。如果已经在攻击事件日志中确认拦截的为正常业务流量,您可按照以下两种方式处理:查询拦截该业务流量的规则ID,在IPS规则库中修改对应规则的防护动作,或将该业务流量加入IPS白名单,操作步骤请参见查询命中规则及修改防护动作。降低 - [为什么使用NAT64转换的IP地址被阻断了?](https://support.huaweicloud.com/cfw_faq/cfw_01_0194.md): 防火墙无法防护NAT64转换前的真实源IP,如果您开启了弹性公网IP的IPv6转换功能,NAT64会将源IP转换成198.19.0.0/16的网段进行ACL访问控制。使用IPv6访问时建议放行预定义地址组中NAT64转换地址组,设置后198.19.0.0/16网段中的IP均会被放行,如果其中有您需要阻断的IP地址,请使用黑名单或阻断策略。 - [系统策略授权企业项目后,为什么部分权限会失效?](https://support.huaweicloud.com/cfw_faq/cfw_01_0190.md): CFW部分功能依赖于弹性云服务器(Elastic Cloud Server, ECS)、虚拟私有云(Virtual Private Cloud, VPC)等云服务,因这些云服务中部分功能不支持企业项目,将CFW FullAccess 和CFW ReadOnlyAccess两个系统策略授权到企业项目维度后会造成部分权限失效。所以需要使用华为 - [配置LTS日志时提示权限不足怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0291.md): 在日志管理页面,完成日志配置后,提示您的权限不足,此时需要添加LTS FullAccess权限。日志管理页面,提示您的权限不足。日志管理页面,是将日志转储到云日志服务(Log Tank Service,简称LTS)中,此页面的所有操作,需要调用LTS服务的接口,依赖LTS服务权限。由主账号给子账号添加LTS FullAccess权限,授权 - [开启了EIP自动防护但不生效怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0296.md): 在资产管理弹性公网IP管理页面,开启了新增EIP自动防护,但新购买的EIP未被云防火墙防护,即防护状态是未防护。新增EIP自动防护开启后,云防火墙会在整点自动同步EIP资源至列表中,同步后才会对新增的EIP开启防护。防火墙所属账号下的EIP未开启防护:您可以等待云防火墙自动开启防护或者手动开启EIP防护,手动开启防护操作请参见开启互联网边 - [流量异常故障排查](https://support.huaweicloud.com/cfw_faq/cfw_01_0320.md): 在企业云上业务运行过程中,数据面故障是最常见的网络问题之一。当业务系统通过云防火墙进行安全防护时,访问流量需要经过防火墙的安全策略检查。如果防火墙配置不当或安全策略误拦截了正常业务流量,将导致端到端业务中断,表现为客户端请求服务端失败、超时,或者会话建立后出现业务中断。本案例面向运维工程师和安全运营人员,介绍当业务出现网络中断时的排查思路 - [VPC个数和VPC边界防护流量峰值如何计算?](https://support.huaweicloud.com/cfw_faq/cfw_01_0222.md): 按需计费防火墙按照实际防护情况计费,最大带宽流量支持1 Gbps(经过防火墙的总流量,即互联网边界防护带宽+VPC边界防护带宽)。如需防护更大规格的带宽流量,请提交工单进行申请。包周期(包年/包月)防火墙计算方式:专业版云防火墙默认防护2个VPC,提供200Mbps的VPC边界流量防护,如果您需要防护更大的VPC间流量,可以通过购买VPC - [云防火墙数据流量怎么统计?](https://support.huaweicloud.com/cfw_faq/cfw_01_0027.md): 云防火墙流量统计分为两种形式:基于流量统计数据。在总览页面的流量趋势模块中查看;数据信息实时更新。在总览页面的流量趋势模块中查看;数据信息实时更新。基于会话统计数据,流量在会话结束的瞬间时刻统计。在运维分析 > 日志查询 > 流量日志页面查看;数据信息是会话创建到结束期间的整体流量;在会话连接期间,数据不会上报,连接结束后才会上报。在运维 - [云防火墙提供的防护带宽是多少?](https://support.huaweicloud.com/cfw_faq/cfw_01_0033.md): 云防火墙为您提供互联网边界和VPC之间的防护,您可根据需要扩展防护带宽。根据您购买的服务版本的不同,云防火墙提供不同规格的防护带宽:包年/包月:互联网方向:基础版默认10Mbps(不可扩容),标准版默认10Mbps,专业版默认50Mbps。VPC间防护:基础版、标准版不提供基础防护流量,专业版默认200Mbps。互联网方向的防护带宽按照入 - [业务流量超过防护带宽怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0059.md): 如果您的实际业务流量超过已购买的防护带宽流量,可能出现限流、随机丢包、自动Bypass等现象,导致您的部分业务在一定时间内不可用、卡顿、延迟等。如果出现这种情况,您需要及时根据实际业务情况购买扩展包来提供足够的防护带宽。如果您的业务流量浮动较大,建议参考总览页面中的运营看板模块,根据出方向95带宽或入方向95带宽的最大值购买。购买扩展包请 - [流量趋势模块和流量分析页面展示的流量有什么区别?](https://support.huaweicloud.com/cfw_faq/cfw_01_0243.md): 两个模块流量数据的统计方式不同:总览页面的流量趋势模块基于流量统计数据,数据信息实时更新;展示的内容为入方向流量、出方向流量、VPC间流量信息。运维分析 > 流量中心页面基于会话统计数据,在会话连接期间,数据不会上报,连接结束后才会上报。入云流量:入云方向的会话。出云流量:出云方向的会话。VPC间访问:VPC间的会话。总览页面的流量趋势模 - [如何验证HTTP/HTTPS的出方向域名防护规则的有效性?](https://support.huaweicloud.com/cfw_faq/cfw_01_0268.md): 可按照以下操作步骤验证有效性:方式一:使用curl命令,例如:curl -k "https://www.example.com"方式二:使用浏览器访问域名。请勿使用telnet命令进行域名测试。使用telnet命令对域名和端口进行测试时(例如telnet www.example.com 80),只会生成TCP握手流量,并不会模拟完整的HT - [如何获取攻击者的真实IP地址?](https://support.huaweicloud.com/cfw_faq/cfw_01_0267.md): 流量经过反向代理后,源IP被转换为回源IP,此时如果受到外部攻击,CFW无法通过源IP获取到攻击者的真实IP地址,您可通过攻击事件日志中的X-Forwarded-For字段查询真实IP地址。方法一:在载荷内容中查看X-Forwarded-For(从客户端到最后一个代理服务器的所有地址IP)。载荷内容中X-Forwarded-For方法二: - [收到流量超限预警如何处理?](https://support.huaweicloud.com/cfw_faq/cfw_01_0257.md): 配置告警通知后收到了邮件或短信形式的流量超限预警,说明您的实际业务流量已达到设置的阈值,即将超过可防护流量峰值。如果您的实际业务流量超过已购买的可防护流量峰值,可能会出现丢包现象,建议您:购买扩展包来提供足够的防护流量,购买扩展包请参见变更扩展包。及时减少防护对象,关闭EIP防护请参见关闭EIP防护。购买扩展包来提供足够的防护流量,购买扩 - [创建VPC间防火墙时,如何配置InspectionVPC的网段?](https://support.huaweicloud.com/cfw_faq/cfw_01_0317.md): 在创建VPC间防火墙时,云防火墙将默认创建InspectionVPC(流量检测专用 VPC)。该VPC的核心作用是作为流量中转载体,一方面将VPC间流量转发至云防火墙进行检测与防护,另一方面会自动分配与云防火墙关联的专用子网,专门承载并转发东西向VPC间云防火墙流量(即不同VPC之间互访的流量)。配置InspectionVPC的网段需要特 - [VPC个数和VPC边界防护流量峰值如何计算?](https://support.huaweicloud.com/cfw_faq/cfw_01_0222.md): 按需计费防火墙按照实际防护情况计费,最大带宽流量支持1 Gbps(经过防火墙的总流量,即互联网边界防护带宽+VPC边界防护带宽)。如需防护更大规格的带宽流量,请提交工单进行申请。包周期(包年/包月)防火墙计算方式:专业版云防火墙默认防护2个VPC,提供200Mbps的VPC边界流量防护,如果您需要防护更大的VPC间流量,可以通过购买VPC - [云防火墙数据流量怎么统计?](https://support.huaweicloud.com/cfw_faq/cfw_01_0027.md): 云防火墙流量统计分为两种形式:基于流量统计数据。在总览页面的流量趋势模块中查看;数据信息实时更新。在总览页面的流量趋势模块中查看;数据信息实时更新。基于会话统计数据,流量在会话结束的瞬间时刻统计。在运维分析 > 日志查询 > 流量日志页面查看;数据信息是会话创建到结束期间的整体流量;在会话连接期间,数据不会上报,连接结束后才会上报。在运维 - [云防火墙提供的防护带宽是多少?](https://support.huaweicloud.com/cfw_faq/cfw_01_0033.md): 云防火墙为您提供互联网边界和VPC之间的防护,您可根据需要扩展防护带宽。根据您购买的服务版本的不同,云防火墙提供不同规格的防护带宽:包年/包月:互联网方向:基础版默认10Mbps(不可扩容),标准版默认10Mbps,专业版默认50Mbps。VPC间防护:基础版、标准版不提供基础防护流量,专业版默认200Mbps。互联网方向的防护带宽按照入 - [业务流量超过防护带宽怎么办?](https://support.huaweicloud.com/cfw_faq/cfw_01_0059.md): 如果您的实际业务流量超过已购买的防护带宽流量,可能出现限流、随机丢包、自动Bypass等现象,导致您的部分业务在一定时间内不可用、卡顿、延迟等。如果出现这种情况,您需要及时根据实际业务情况购买扩展包来提供足够的防护带宽。如果您的业务流量浮动较大,建议参考总览页面中的运营看板模块,根据出方向95带宽或入方向95带宽的最大值购买。购买扩展包请 - [流量趋势模块和流量分析页面展示的流量有什么区别?](https://support.huaweicloud.com/cfw_faq/cfw_01_0243.md): 两个模块流量数据的统计方式不同:总览页面的流量趋势模块基于流量统计数据,数据信息实时更新;展示的内容为入方向流量、出方向流量、VPC间流量信息。运维分析 > 流量中心页面基于会话统计数据,在会话连接期间,数据不会上报,连接结束后才会上报。入云流量:入云方向的会话。出云流量:出云方向的会话。VPC间访问:VPC间的会话。总览页面的流量趋势模 - [如何验证HTTP/HTTPS的出方向域名防护规则的有效性?](https://support.huaweicloud.com/cfw_faq/cfw_01_0268.md): 可按照以下操作步骤验证有效性:方式一:使用curl命令,例如:curl -k "https://www.example.com"方式二:使用浏览器访问域名。请勿使用telnet命令进行域名测试。使用telnet命令对域名和端口进行测试时(例如telnet www.example.com 80),只会生成TCP握手流量,并不会模拟完整的HT - [如何获取攻击者的真实IP地址?](https://support.huaweicloud.com/cfw_faq/cfw_01_0267.md): 流量经过反向代理后,源IP被转换为回源IP,此时如果受到外部攻击,CFW无法通过源IP获取到攻击者的真实IP地址,您可通过攻击事件日志中的X-Forwarded-For字段查询真实IP地址。方法一:在载荷内容中查看X-Forwarded-For(从客户端到最后一个代理服务器的所有地址IP)。载荷内容中X-Forwarded-For方法二: - [收到流量超限预警如何处理?](https://support.huaweicloud.com/cfw_faq/cfw_01_0257.md): 配置告警通知后收到了邮件或短信形式的流量超限预警,说明您的实际业务流量已达到设置的阈值,即将超过可防护流量峰值。如果您的实际业务流量超过已购买的可防护流量峰值,可能会出现丢包现象,建议您:购买扩展包来提供足够的防护流量,购买扩展包请参见变更扩展包。及时减少防护对象,关闭EIP防护请参见关闭EIP防护。购买扩展包来提供足够的防护流量,购买扩 - [创建VPC间防火墙时,如何配置InspectionVPC的网段?](https://support.huaweicloud.com/cfw_faq/cfw_01_0317.md): 在创建VPC间防火墙时,云防火墙将默认创建InspectionVPC(流量检测专用 VPC)。该VPC的核心作用是作为流量中转载体,一方面将VPC间流量转发至云防火墙进行检测与防护,另一方面会自动分配与云防火墙关联的专用子网,专门承载并转发东西向VPC间云防火墙流量(即不同VPC之间互访的流量)。配置InspectionVPC的网段需要特