云防火墙(Cloud Firewall,CFW)是新一代的云原生防火墙,提供云上互联网边界和VPC边界的防护,包括实时入侵检测与防御、全局统一访问控制、全流量分析可视化、日志审计与溯源分析等,同时支持按需弹性扩容、AI提升智能防御能力、灵活扩展满足云上业务的变化和扩张需求,极简应用让用户快速灵活应对威胁。云防火墙服务是为用户业务上云提供网络安全防护的基础服务。
表1 功能特性 | 功能项 | 功能描述 |
| 总览 | 提供防火墙实例基本信息、资源防护总览、统计信息等内容。 |
| 资产管理 | 管理、查看弹性公网IP和虚拟私有云的相关数据及信息。 |
| 访问控制 | - 支持基于IP、域名、地域等方式对互联网边界和VPC边界流量进行访问控制。
- 支持通过“策略助手”快速查看防护规则的命中情况,及时调整防护规则。
|
| 攻击防御 | - 入侵防御(IPS):结合多年攻防积累的经验规则,针对访问流量进行检测与防护,覆盖多种常见的网络攻击,有效保护您的资产。
|
| 流量分析 | 为您展示以下流量统计情况。 - 入云流量:互联网访问云主机的流量统计。
- 出云流量:云主机主动访问互联网的流量统计。
- VPC间访问:虚拟私有云(VPC)间的出入流量统计。
|
| 日志审计 | 支持入侵攻击事件日志、访问控制日志、流量日志。其中: - 攻击事件日志:入侵攻击事件的详细信息。
- 访问控制日志:可以查看哪些访问放行,哪些访问被阻断的详细信息。
- 流量日志:可以查看具体某个业务的访问流量信息。
CFW支持全量日志功能,您可以将攻击事件日志、访问控制日志、流量日志记录到华为云的云日志服务(Log Tank Service,简称LTS)。 |
| 系统管理 | 提供以下功能: - 告警通知:您可以通过云防火墙服务对攻击日志和流量超额预警进行通知设置。开启告警通知后,CFW可将IPS攻击日志和流量超额的预警信息通过您设置的接收通知方式(例如邮件或短信)发送给您。
- 网络抓包:帮助您定位网络故障和攻击。
- 多账号管理:一个账号下的云防火墙实例同时防护多个账号的EIP资源。
- DNS配置:通过域名服务器解析并下发IP地址。
- 安全报告:生成日志报告,及时掌握资产的安全状况数据。
|
外部防御入侵
通过云防火墙,对已开放公网访问的服务资产进行安全盘点,可一键开启入侵检测与防御。
主动外联管控
云防火墙支持基于域名的访问控制,可对主动外联行为进行精准管控。
VPC间互访控制(专业版)
云防火墙支持VPC间流量的访问控制,实现内部业务互访活动的可视化与安全防护。
等保合规
云防火墙可满足《网络安全等级保护2.0》中对区域边界防护、网络入侵防范、网络访问控制、安全日志审计等检查要求。