
# 配置防护规则放行指定EIP的入方向流量
配置合适的防护规则能有效地帮助您对云上资产与互联网之间的流量进行精细化管控，防止内部威胁扩散，增加安全战略纵深。
本文指导您通过标准版防火墙配置防护规则实现放行指定弹性公网IP（EIP）的入方向流量，帮助您快速精细化管控云上资产的流量。
#### 操作流程
![](https://support.huaweicloud.com/qs-cfw/zh-cn_image_0000002077795497.png "点击放大")
| 操作步骤                                                                   | 说明                                                      |
|:---|:---|
| [准备工作]                              | 注册华为账号、开通华为云，为账户充值、赋予云防火墙权限。                            |
| [步骤一：购买标准版云防火墙]                      | 购买云防火墙，选择防护的区域、版本规格（本文以标准版为例）等信息。                       |
| [步骤二：开启指定EIP的防护]                  | 在云防火墙上对需要防护的EIP开启防护，使流量经过防火墙。                           |
| [步骤三：添加防护规则------阻断所有入方向流量]         | 配置一条阻断所有入方向流量的防护规则，并将它优先级置于最低。                          |
| [步骤四：添加防护规则------放行访问指定EIP的入方向流量] | 配置一条放行指定EIP（本文以xx.xx.xx.1为例）入方向流量的防护规则，并将它优先级设置在阻断规则之上。 |
| [步骤五：通过访问控制日志查看命中详情]             | 查看防护规则是否生效。                                             |
   
#### 操作视频
本视频介绍如何配置防护规则放行指定弹性公网IP（EIP）的入方向流量。
<video controls="controls" preload="none" id="object125841450182719" class="idp-external-video" src="https://res-video.hc-cdn.com/cloudbu-site/china/zh-cn/support/cfw-video/1715153247583552395.mp4" title="放行指定IP的入方向流量" poster="https://support.huaweicloud.com/qs-cfw/zh-cn_image_0000002270465344.jpg" height="300.0000" width="600.0000"></video>
 #### 准备工作
1. 在购买云防火墙之前，请先注册华为账号并开通华为云。具体操作详见[注册华为账号并开通华为云](https://support.huaweicloud.com/usermanual-account/account_id_001.html)、[实名认证](https://support.huaweicloud.com/usermanual-account/zh-cn_topic_0071343161.html)。
   如果您已开通华为云并进行实名认证，请忽略此步骤。
   ![](https://support.huaweicloud.com/qs-cfw/public_sys-resources/note_3.0-zh-cn.png)
   仅在购买或使用中国大陆云服务区的资源时，需要实名认证。
   
2. 购买包周期资源时，请保证账户有足够的资金，防止购买云防火墙失败。具体操作请参见[账户充值](https://support.huaweicloud.com/usermanual-billing/bills-topic_30000002.html)。
3. 请确保已为账号赋予相关云防火墙权限。具体操作请参见[创建用户组并授权使用CFW](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0050.html)。
   表1CFW系统角色 
   | 角色名称               | 描述           | 类别   | 依赖关系 |
   |:---|:---|:---|:---|
   | CFW FullAccess     | 云防火墙服务的所有权限。 | 系统策略 | 无    |
   | CFW ReadOnlyAccess | 云防火墙服务的只读权限。 | 系统策略 | 无    |
      
   
 
 #### 步骤一：购买标准版云防火墙
为满足不同场景下的防护需求云防火墙提供了"基础版"、"标准版"、"专业版"供您使用，包括访问控制、攻击防御、流量分析以及日志审计等功能。
本文以购买标准版云防火墙为例进行介绍，如需购买其他版本请参见[购买云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0008.html)，各版本功能差异请参见[服务版本差异](https://support.huaweicloud.com/productdesc-cfw/cfw_01_0034.html)。
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击"购买云防火墙"，进入"购买云防火墙"页面，配置参数。
   本示例中仅解释必要参数，其他参数根据具体情况选择。
   
   | 参数   | 示例     | 参数说明                                                                                                                                                                                 |
   |:---|:---|:---|
   | 区域   | 华北-北京四 | 选择资源（EIP）所在的区域。 购买的云防火墙只能在当前选择的区域使用，如需在其它区域使用，请切换到对应区域进行购买。有关支持购买云防火墙的区域说明，请参见[云防火墙支持哪些区域？](https://support.huaweicloud.com/cfw_faq/cfw_01_0028.html)。 |
   | 版本规格 | 标准版    | 选择服务版本。                                                                                                                                                                              |
      
   
3. 确认信息无误后，单击"下一步"。
4. 确认订单详情，阅读协议并勾选同意后，单击右下角"去支付"。
5. 在"付款"页面，选择付款方式进行付款。
 
 #### 步骤二：开启指定EIP的防护
1. 在左侧导航栏中，选择"资产管理 \> 弹性公网IP管理"，进入弹性公网IP管理页面。
2. 开启对弹性公网IP的防护。 一个EIP只能在一个防火墙上开启防护。
   - 单个EIP：在目标EIP所在行的"操作"列中，单击"开启防护"，并在弹出的界面确认信息无误后，单击"绑定并开启防护"。
   
   - 多个EIP：勾选需要开启防护的EIP，单击列表上方的"开启防护"，并在弹出的界面确认信息无误后，单击"绑定并开启防护"。
   
   
   当EIP操作行的"防护状态"列显示"防护中"时，则表示开启成功。
   EIP开启防护后，系统默认放行所有流量，即访问控制策略默认动作为"放行"。
   
 
 #### 步骤三：添加防护规则------阻断所有入方向流量
1. 在左侧导航栏中，选择"防护策略 \> 访问控制 \> 互联网边界防护规则"，进入互联网防护规则管理页面。
2. 在"防护规则 \> EIP规则"页签中，单击"添加"，进入添加防护规则页面后，填写参数信息。 本示例中仅解释必要参数，其他参数配置请参见[通过添加防护规则拦截/放行流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.html)。
   图1拦截所有流量
   ![](https://support.huaweicloud.com/qs-cfw/zh-cn_image_0000002359082690.png "点击放大")
   
   
   | 参数    | 示例                                        | 参数说明                                                                                                                                                                                                                                                                                                                                                                             |
   |:---|:---|:---|
   | 方向    | 外-内（表示入方向流量）                              | 选择流量的方向： - 外-内：互联网访问云上资产（EIP）。  - 内-外：云上资产（EIP）访问互联网。                                                                                                                                   |
   | 源     | Any                                       | 设置会话发起方。                                                                                                                                                                                                                                                                                                                                                                         |
   | 目的    | Any                                       | 设置会话接收方。                                                                                                                                                                                                                                                                                                                                                                         |
   | 服务    | Any                                       | 设置协议类型、源端口和目的端口。                                                                                                                                                                                                                                                                                                                                                                 |
   | 应用    | Any                                       | 设置针对应用层协议的防护策略。                                                                                                                                                                                                                                                                                                                                                                  |
   | 防护动作  | 阻断                                        | 设置流量经过防火墙时的处理动作。 - 放行：防火墙允许此流量转发。  - 阻断：防火墙禁止此流量转发。                                                                                                                                    |
   | 策略优先级 | 置顶（已设置过防护规则时，需选择"移动至选中规则后"，将本条规则设置为最低优先级） | 设置该策略的优先级： - 置顶：表示将该策略的优先级设置为最高。  - 移动至选中规则后：表示将该策略优先级设置到某一规则后。   |
      
   
3. 单击"确认"，完成配置防护规则。
 
 #### 步骤四：添加防护规则------放行访问指定EIP的入方向流量
1. 在"防护规则 \> EIP规则"页签中，单击"添加"，进入添加防护规则页面后，填写参数信息。
   图2放行指定IP   
   ![](https://support.huaweicloud.com/qs-cfw/zh-cn_image_0000002366635424.png "点击放大")
   
   
   | 参数    | 示例                                                                                            | 参数说明                                                                                                                                                                                                                                                                                                                                                         |
   |:---|:---|:---|
   | 方向    | 外-内（表示入方向流量）                                                                                  | 选择流量的方向： - 外-内：互联网访问云上资产（EIP）。  - 内-外：云上资产（EIP）访问互联网。   |
   | 源     | Any                                                                                           | 设置会话发起方。                                                                                                                                                                                                                                                                                                                                                     |
   | 目的    | **IP地址/IP地址组** **IP地址** xx.xx.xx.1 | 设置会话接收方。                                                                                                                                                                                                                                                                                                                                                     |
   | 服务    | Any                                                                                           | 设置协议类型、源端口和目的端口。                                                                                                                                                                                                                                                                                                                                             |
   | 应用    | Any                                                                                           | 设置针对应用层协议的防护策略。                                                                                                                                                                                                                                                                                                                                              |
   | 防护动作  | 放行                                                                                            | 设置流量经过防火墙时的处理动作。 - 放行：防火墙允许此流量转发。  - 阻断：防火墙禁止此流量转发。                                                                                                             |
   | 策略优先级 | 置顶（至少需高于上一条阻断规则）                                                                              | 设置该策略的优先级： - 置顶：表示将该策略的优先级设置为最高。  - 移动至选中规则后：表示将该策略优先级设置到某一规则后。                                                                                              |
      
   
2. 单击"确认"，完成配置防护规则。
 
 #### 步骤五：通过访问控制日志查看命中详情
在左侧导航栏中，选择"运维分析 \> 日志查询"，默认进入攻击事件日志页面后，选择"访问控制日志"页签，默认进入访问控制日志（互联网边界防火墙）页面。
访问控制日志满足以下记录时，证明规则已生效：
- "目的IP"列是放行的EIP（例如本文中设置的xx.xx.xx.1）：对应的"响应动作"是"放行"。
- "目的IP"列是其余IP地址：对应的"响应动作"是"阻断"。
 
#### 相关信息
- 关于添加防护规则的详细参数说明请参见[添加防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.html)。
- 如果希望防护其他账号下的EIP，您需要将其他账号添加至防火墙实例的"多账号管理"中，具体操作请参见[添加组织成员账号](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0197.html)。
 
