
# 通过防护规则拦截/放行互联网边界流量
#### 操作场景
开启防护后，如果未配置访问控制策略，云防火墙默认放行所有流量。您可以通过配置防护规则，对互联网访问云上资产（入云）、云上资产访问互联网（出云）的流量进行放行或阻断。支持按IP、地域、域名等维度精细化管控，满足公网访问安全、入侵防御与合规审计需求，保障EIP绑定资产的南北向流量安全。
本章节将介绍如何配置互联网边界防火墙的防护规则。
#### 防护规则说明
防护规则的防护对象、防护动作，以及防护场景说明如下：
| 名称      | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
|:---|:---|
| 支持的防护对象 | - 五元组  - IP地址组  - 地理位置（地域）  - 域名和域名组（四层和七层流量）  - 应用                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| 网络类型    | - 公网IP  - 私网IP                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| 防护后的动作  | - 设置为"阻断"：流量直接拦截。  - 设置为"放行"：流量被"防护规则"功能放行后，再经过入侵防御（IPS）功能检测。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| 防护场景    | 防护规则支持防护以下几种场景： - 本文指导如何防护互联网边界中公网资产（EIP）的流量。 - 互联网访问云上资产（EIP）的流量防护请参见[互联网访问云上资产（入云方向）]。  - 云上资产（EIP）访问互联网的流量防护请参见[云上资产访问互联网（出云方向）]。    - 防护互联网边界中私网资产的场景，请参见[通过防护规则拦截/放行NAT网关边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0298.html)。  - 防护VPC与VPC之间、VPC与线下IDC之间的访问流量，请参见[通过防护规则拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0297.html)。   注意： 如果IP为Web应用防火墙（WAF）的回源IP，建议配置放行的防护规则或白名单，请谨慎配置阻断的防护规则，否则可能会影响您的业务。 - 回源IP的相关信息请参见[什么是回源IP？](https://support.huaweicloud.com/waf_faq/waf_01_0095.html#section0)。  - 配置白名单请参见[通过黑/白名单拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0065.html)。   |
   
#### 约束条件
| 类别     | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
|:---|:---|
| 配额限制   | - 一个防火墙实例最多添加20,000条防护策略（防护规则和黑、白名单）。  - 单条防护规则最大限制如下： - IPv4 IP地址的个数最大支持4,000个（源和目的各4,000个），IPv6 IP地址的个数最大支持2,000个（源和目的各2,000个）。  - 最多添加20个"IP地址"（源和目的各20个）。  - 最多关联10个"IP地址组"（源和目的各10个）。  - 最多添加10个"服务"。  - 最多关联10个"服务组"。  - 单条防护规则最多添加10个"应用域名"。  - 单条防护规则最多关联8个"应用域名组"。  - 单条防护规则最多添加3个"网络域名"。  - 单条防护规则最多关联1个"网络域名组"。                                                                                                                                                                                  |
| 域名防护限制 | - 域名防护时不支持添加中文域名格式。  - 应用型域名引用数量限制如下： - 每个防火墙实例中最多引用60,000个域名。  - 每个防火墙实例最多引用1,000个泛域名。  - 每条防护规则最多引用20,000个域名。  - 每条防护规则最多引用128个泛域名。   计算方式：规则A和规则B中均引用了域名1和域名组A（包含域名2和域名3），则规则A/B引用的域名数量为3个，该防火墙实例中引用的域名数量为6个。   - 网络型域名组最多解析4,000个IP地址（受IP地址和IP地址组影响），每个域名最多保存1,000个地址解析结果，超出时，可能导致无法正常访问对应的域名；对于解析结果较多或变化频繁的域名，如果防护流量是HTTP、HTTPS协议，建议优先使用应用型域名组添加策略。 网络型域名组配额计算方式：某条防护规则中配置10个IP地址，引用1个IP地址组A和1个网络型域名组B，IP地址组A中配置了5个IP地址，网络型域名组B中配置了15个域名，此时该网络型域名组B可使用的配额=4000（总配额）-10（IP地址）-5（IP地址组成员）=3985个   - 域名防护依赖于用户配置的域名服务器。默认域名服务器可能存在域名解析对应的IP地址不全，建议有访问自身业务相关域名场景时配置[自定义域名服务器](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0085.html)。   |
| 地域限制   | 对于源或目的选择为地域（地理位置）的防护规则，仅对防护对象为IPv4的地址生效。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| 地址组限制  | - 预定义地址组使用限制：仅入方向规则（"方向"配置为"外-内"）的"源"地址支持配置"预定义地址组"。  - 地址组生效范围：由于IPv4与IPv6属于不同网络协议栈，二者无法直接通信互通，因此，如果添加防护规则时，选择的已有地址组中同时包含了IPv4与IPv6地址组（如WAF回源IP地址组），则该条规则的生效范围以选择的"IP类型"为准。 例如，"IP类型"选择为"IPv4"，"源"选择为"WAF回源IP地址组"，"目的"选择或设置为IPv4类型地址，则此条防护规则仅对WAF回源IP地址组中的IPv4类型地址生效。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| 其他限制   | - 云防火墙不支持应用层网关(Application Level Gateway，ALG)。如果有ALG相关业务(例如SIP，FTP)，建议增加一条放通数据通道所有端口的规则（即"服务"为Any，"防护动作"为放行）。  - 云防火墙长连接业务场景限制，配置策略的时候需要同时开启双向放通的安全策略，如果只开启单向策略，部分场景（开启和关闭防护、扩容引擎）需要客户端重新发起连接。相关问题建议[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)评估风险。  - 开启NAT64防护后，使用IPv6访问时，请注意将198.19.0.0/16的网段放通。因为NAT64会将源IP转换成198.19.0.0/16的网段进行ACL访问控制。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
   
#### 对业务的影响
配置拦截的防护规则时，如果涉及地址转换或者存在代理的场景，需要谨慎评估拦截IP的影响。
#### 添加互联网边界防护规则
参考以下操作添加对应场景的防护规则。
- [互联网访问云上资产（入云方向）]
  
  1. 开启弹性公网IP防护，请参见[开启互联网边界流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0031.html)。
  
  2. （可选）如果您需要同时添加多个IP地址、服务（协议、源端口、目的端口），可先添加对应的组。 
     - 添加多个IP地址，具体操作请参见[管理IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。
     
     - 添加多个服务，具体操作请参见[管理服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)。
     
     
     
     
  
  3. 在云防火墙左侧导航栏中，选择"防护策略 \> 访问控制 \> 互联网边界防护规则"，进入"互联网边界防护规则"页面。
  
  4. 添加新的防护规则。 
     在"防护规则 \> EIP规则"页签中，单击"添加"，并在添加防护规则页面中，填写新的防护规则信息。
     同一个规则中支持配置单个或多个类型，但仅以下类型支持同时配置：
     - IP地址和IP地址组
     
     - IP地址、IP地址组和网络域名
     
     - IP地址、IP地址组和网络域名组
     
     - 应用域名和应用域名组
     
     - 服务和服务组
      
     表1添加防护规则-互联网边界-入云方向 
     | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     |:---|:---|
     | IP类型   | 选择安全策略的IP类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
     | 名称     | 自定义防护规则的名称。命名规则如下： - 长度范围为1\~255位。  - 名称由中文、字母、数字、下划线、连接符组成。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
     | 方向     | 防护的流量的方向，此处选择"外-内"。 - 外-内：互联网访问云上资产（EIP）。  - 内-外：云上资产（EIP）访问互联网。   注意： 存量"旁路版"防火墙配置"源"和"目的"均为Any时，防火墙将对双向流量进行防护，"方向"配置为"外-内"或"内-外"效果相同。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 源      | 设置会话发起方。 - IP地址/IP地址组/地域： - IP地址：填写公网IP地址，支持设置单个IP地址、多个连续IP地址、地址段。 - 单个公网IP地址，如：xx.xx.10.5  - 多个连续的公网IP地址，中间使用"-"隔开，如：xx.xx.0.2-xx.xx.0.10  - 公网IP地址段，使用"/"隔开掩码，如：xx.xx.2.0/24  - 多个非连续的IP地址，支持逐个添加。    - IP地址组：支持多个公网IP地址的集合。 "方向"配置为"外-内"时，"源"地址支持配置"预定义地址组"。 添加自定义IP地址组请参见[添加IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)，预定义地址组请参见[查看预定义地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。   - 地域："方向"选择"外-内"时，支持地理位置防护，通过指定大洲、国家、地区配置防护规则。    - Any：任意源地址。   |
     | 目的     | 设置会话接收方。 - IP地址/IP地址组： - IP地址：填写公网IP地址，支持设置单个IP地址、多个连续IP地址、地址段。 - 单个公网IP地址，如：xx.xx.10.5  - 多个连续的公网IP地址，中间使用"-"隔开，如：xx.xx.0.2-xx.xx.0.10  - 公网IP地址段，使用"/"隔开掩码，如：xx.xx.2.0/24  - 多个非连续的IP地址，支持逐个添加。      - IP地址组：支持多个公网IP地址的集合。 添加自定义IP地址组请参见[添加自定义IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。     - Any：任意目的地址。                                                                                                                                                                                                                   |
     | 服务     | - 服务/服务组： - 服务：设置协议类型、源端口和目的端口。 - 协议：支持选择TCP、UDP、ICMP。  - 源/目的端口："协议"选择"TCP"或"UDP"时，需要设置端口号。 如您需设置该IP地址的全部端口，可配置"端口"为"1-65535"。 如您需设置某个端口，可填写为单个端口。例如设置22端口的访问，则配置"端口"为"22"。 如您需设置某个范围的端口，可填写为连续端口组，中间使用"-"隔开。例如设置80-443端口的访问，则配置"端口"为"80-443"。     - 服务组：支持多个服务（协议、源端口、目的端口）的集合。 添加自定义服务组请参见[添加服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)，预定义服务组请参见[查看预定义服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html#cfw_01_0037__section131341755584)。     - Any：任意协议类型和端口号。                                                                                                                                  |
     | 应用     | （可选）设置针对应用层协议的防护规则。 - "服务"选择"Any"时，支持所有应用类型。  - "服务"选择"服务"，"协议"选择"TCP"时，支持TCP的应用类型，例如HTTP、HTTPS等。  - "服务"选择"服务"，"协议"选择"UDP"时，支持UDP的应用类型，例如DNS、RDP。   请根据**服务** 配置时选择的**协议**类型来选择对应的应用层协议，如果未选择对应的协议，系统将默认适配为Any，适配所有应用类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
     | 防护动作   | 设置流量经过防火墙时的处理动作。 - 放行：防火墙允许此流量转发。  - 阻断：防火墙禁止此流量转发。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 启用状态   | 设置该防护规则是否立即启用。 - ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002507089036.png "点击放大")：表示立即启用，配置完成后规则立即生效。  - ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002507089122.png "点击放大")：表示立即关闭，规则不生效。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     | 策略优先级  | 设置该策略的优先级。如果配置了多条安全策略规则，则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略，就不会再匹配下一个策略。因此，安全策略的优先级非常重要，应先配置条件具体的策略，再配置条件宽泛的策略。 - 置顶：表示将该策略的优先级设置为最高。  - 移动至选中规则后：表示将该策略优先级设置到某一规则后。   设置后，优先级数字越小，策略的优先级越高。 添加的第一条防护规则默认优先级是1，无需选择"策略优先级"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | 时间计划管理 | （可选）单击"时间计划"设置规则的生效时间段，选择已设置的时间计划或单击"添加时间计划"新增所需时间计划，新增时间计划具体操作请参见[新增时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.html#cfw_01_0260__section14253136200)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
     | 配置长连接  | 当前防护规则仅配置一个"服务"且"协议"选择"TCP"或"UDP"时，可配置业务会话老化时间（以秒为单位）。 最大支持50条规则设置长连接。 - 是：设置长连接时长。  - 否：保留默认时长，各协议规则默认支持的连接时长如下： - TCP协议：1800s。  - UDP协议：60s。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 长连接时长  | "配置长连接"选择"是"时，需要设置长连接时长，输入"时"、"分"、"秒"。 支持时长设置为1秒\~1000天。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     | 标签     | （可选）用于标识规则，可通过标签实现对防护规则的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
     | 描述     | （可选）标识该规则的使用场景和用途，以便后续运维时快速区分不同规则的作用。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
        
     
     
  
  5. 单击"确认"，完成配置防护规则。 
     如果防护规则的源地址中包含了WAF回源IP，则还需要在弹出的确认框中输入"CONFIRM"并单击"确认"。
     防护规则配置完成并处于启用状态时，会立即生效。
     
     
   
- [云上资产访问互联网（出云方向）]
  
  1. 开启弹性公网IP防护，请参见[开启互联网边界流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0031.html)。
  
  2. （可选）如果您需要同时添加多个IP地址、域名、服务（协议、源端口、目的端口），可先添加对应的组。 
     - 添加多个IP地址，具体操作请参见[管理IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。
     
     - 添加多个域名，具体操作请参见[管理域名组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0182.html)。
     
     - 添加多个服务，具体操作请参见[管理服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)。
     
     
     
     
  
  3. 在云防火墙左侧导航栏中，选择"防护策略 \> 访问控制 \> 互联网边界防护规则"，进入"互联网边界防护规则"页面。
  
  4. 添加新的防护规则。 
     在"EIP规则"页签中，单击"添加"，并在添加防护规则页面中，填写新的防护信息，填写规则请参见[表2]。
     同一个规则中支持配置单个或多个类型，但仅以下类型支持同时配置：
     - IP地址和IP地址组
     
     - IP地址、IP地址组和网络域名
     
     - IP地址、IP地址组和网络域名组
     
     - 应用域名和应用域名组
     
     - 服务和服务组
      
      表2添加防护规则-互联网边界-出云方向 
     | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
     |:---|:---|
     | IP类型   | 选择安全策略的IP类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 名称     | 自定义防护规则的名称。命名规则如下： - 长度范围为1\~255位。  - 名称由中文、字母、数字、下划线、连接符组成。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     | 方向     | 防护的流量的方向，此处选择"内-外"。 - 外-内：互联网访问云上资产（EIP）。  - 内-外：云上资产（EIP）访问互联网。   注意： 存量"旁路版"防火墙配置"源"和"目的"均为Any时，防火墙将对双向流量进行防护，"方向"配置为"外-内"或"内-外"效果相同。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | 源      | 设置会话发起方。 - IP地址/IP地址组： - IP地址：填写公网IP地址，支持设置单个IP地址、多个连续IP地址、地址段。 - 单个公网IP地址，如：xx.xx.10.5  - 多个连续的公网IP地址，中间使用"-"隔开，如：xx.xx.0.2-xx.xx.0.10  - 公网IP地址段，使用"/"隔开掩码，如：xx.xx.2.0/24  - 多个非连续的IP地址，支持逐个添加。      - IP地址组：支持多个公网IP地址的集合。 添加自定义IP地址组请参见[添加自定义IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。     - Any：任意源地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 目的     | 设置会话接收方。 - IP地址/IP地址组/地域/域名/域名组： - IP地址：填写公网IP地址，支持设置单个IP地址、多个连续IP地址、地址段。 - 单个公网IP地址，如：xx.xx.10.5  - 多个连续的公网IP地址，中间使用"-"隔开，如：xx.xx.0.2-xx.xx.0.10  - 公网IP地址段，使用"/"隔开掩码，如：xx.xx.2.0/24  - 多个非连续的IP地址，支持逐个添加。    - IP地址组：支持多个公网IP地址的集合。 添加自定义IP地址组请参见[添加自定义IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。   - 地域：支持地理位置防护，通过指定大洲、国家、地区配置防护规则。  - 域名/域名组：支持域名或域名组的防护。 - 应用域名/应用域名组：支持**单个** **域名** 、**多个** **域名** 、**单个** **泛域名** 或**多个** **泛域名**的防护；适用应用层协议，支持HTTP、HTTPS、TLS1、SMTPS、POP3S的应用协议类型；通过域名匹配。  - 网络域名/网络域名组：支持**单个域名** 或**多个域名**的防护；适用网络层协议，支持所有协议类型；通过解析到的IP过滤。   说明： - 防护HTTP、HTTPS、TLS1、SMTPS、POP3S应用类型的**域名**时可选择任意类型。  - 防护HTTP、HTTPS、TLS1、SMTPS、POP3S应用类型的**泛域名** （泛域名标准格式为\*.*域名*，其中\*是通配符，表示匹配任意字符或字符串，例如：\*.example.com）时仅支持选择"应用型"的任意选项。  - 防护其它应用类型（如FTP、MySQL、SMTP）的**单个域名**：选择"网络型"的任意选项（选择"域名"时，解析出的IP地址上限个数为600个）。  - 防护其它应用类型（如FTP、MySQL、SMTP）的**多个域名**：选择"网络型""网络域名组"。  - 同一域名同时需要配置HTTP/HTTPS/TLS1/SMTPS/POP3S（泛域名/应用型域名组）和其它应用类型（网络型域名组）时，"网络型"的防护规则"优先级"需高于"应用型"。  - 应用型与网络型详细介绍请参见[管理域名组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0182.html)。  - 配置HTTP或HTTPS的出方向域名/域名组后，验证策略有效性请参见[如何验证HTTP/HTTPS的出方向域名防护规则的有效性](https://support.huaweicloud.com/cfw_faq/cfw_01_0268.html)。       - Any：任意目的地址。   |
     | 服务     | - 服务/服务组： - 服务：设置协议类型、源端口和目的端口。 - 协议：支持选择TCP、UDP、ICMP。  - 源/目的端口："协议"选择"TCP"或"UDP"时，需要设置端口号。 如您需设置该IP地址的全部端口，可配置"端口"为"1-65535"。 如您需设置某个端口，可填写为单个端口。例如设置22端口的访问，则配置"端口"为"22"。 如您需设置某个范围的端口，可填写为连续端口组，中间使用"-"隔开。例如设置80-443端口的访问，则配置"端口"为"80-443"。     - 服务组：支持多个服务（协议、源端口、目的端口）的集合。 添加自定义服务组请参见[添加服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)，预定义服务组请参见[查看预定义服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html#cfw_01_0037__section131341755584)。     - Any：任意协议类型和端口号。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 应用     | （可选）"目的"选择"域名/域名组"时，参数为必选）设置针对应用层协议的防护规则。 - "服务"选择"Any"时，支持所有应用类型。  - "服务"选择"服务"，"协议"选择"TCP"时，支持TCP的应用类型，例如HTTP、HTTPS等。  - "服务"选择"服务"，"协议"选择"UDP"时，支持UDP的应用类型，例如DNS、RDP。   请根据**服务** 配置时选择的**协议**类型来选择对应的应用层协议，如果未选择对应的协议，系统将默认适配为Any，适配所有应用类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 防护动作   | 设置流量经过防火墙时的处理动作。 - 放行：防火墙允许此流量转发。  - 阻断：防火墙禁止此流量转发。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
     | 启用状态   | 设置该防护规则是否立即启用。 - ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002507089036.png "点击放大")：表示立即启用，配置完成后规则立即生效。  - ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002507089122.png "点击放大")：表示立即关闭，规则不生效。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
     | 策略优先级  | 设置该策略的优先级。如果配置了多条安全策略规则，则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略，就不会再匹配下一个策略。因此，安全策略的优先级非常重要，应先配置条件具体的策略，再配置条件宽泛的策略。 - 置顶：表示将该策略的优先级设置为最高。  - 移动至选中规则后：表示将该策略优先级设置到某一规则后。   设置后，优先级数字越小，策略的优先级越高。 添加的第一条防护规则默认优先级是1，无需选择"策略优先级"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 时间计划管理 | （可选）单击"时间计划"设置规则的生效时间段，选择已设置的时间计划或单击"添加时间计划"新增所需时间计划，新增时间计划具体操作请参见[新增时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.html#cfw_01_0260__section14253136200)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 配置长连接  | 当前防护规则仅配置一个"服务"且"协议"选择"TCP"或"UDP"时，可配置业务会话老化时间（以秒为单位）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     | 长连接时长  | "配置长连接"选择"是"时，需要设置长连接时长，输入"时"、"分"、"秒"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     | 标签     | （可选）用于标识规则，可通过标签实现对防护规则的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 描述     | （可选）标识该规则的使用场景和用途，以便后续运维时快速区分不同规则的作用。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
        
     
     
  
  5. 单击"确认"，完成配置防护规则。 
     防护规则配置完成并处于启用状态时，会立即生效。
     
     
   
#### 查看防护规则的命中情况
您可以等待业务运行一段时间后，在防护规则列表的"命中次数"列查看防护规则的命中情况。
单击命中次数跳转至日志查询的"访问控制日志"页面查看详细日志信息。关于日志查询详细内容请参见[日志查询](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html)。
图1查看日志信息   
![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002358370430.png "点击放大")
#### 后续操作
查看防护效果：业务运行一段时间后，您可以查看防护规则的命中情况等信息，及时调整防护规则。
- 策略的命中情况，整体防护概况请参见[通过策略助手查看防护信息](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0226.html)，详细日志请参见[查看攻击事件日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1485663013911)。
- 流量趋势和统计结果，整体防护概况请参见[流量中心](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0011.html)，详细流量记录请参见[日志查询](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html)。
 
#### 相关操作/文档
防护规则添加完成后，您可以在防护规则列表中，对防护规则进行编辑、删除、调整优先级等操作。
- 批量添加防护规则请参见[导入/导出防护策略](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0129.html)。
- 调整防护规则的优先级请参见[调整防护规则的优先级](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0063.html)。
- 管理防护规则，如查看、编辑、删除等操作，请参见[管理防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0061.html)。
 
