
# 导入/导出防护策略
#### 操作场景
如果您需批量添加和导出防护规则、黑/白名单、IP地址组、服务组、域名组，请参照本章节进行处理。
#### 约束与限制
- 如果业务需要导入/导出VPC边界防护策略，请确认防火墙版本是"专业版"。
- 导入策略时，每个sheet页中最多输入640行规则/成员。
 
#### 批量导入防护策略
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
4. 在左侧导航栏中，选择"防护策略 \> 访问控制"下"互联网边界防护规则"或"VPC边界防护规则"页签，进入对应防护规则管理页面。
5. 单击页面右上方"策略导入导出"，右侧弹出策略导入导出页面。
6. 单击"下载模板"，下载导入规则模板到本地。
7. 请按表格要求填写待添加的防护策略信息。 
   - 导入限制：
     - 导入策略时，每个sheet页中最多输入640行规则/成员。
     
     - 请按照模板要求填写相应参数，确保导入文件的格式与模板一致，否则可能会导入失败。
      
   
   - 参数说明：
     - 防护规则参数说明：
       - 互联网边界防护规则参数说明请参见[导入规则模板参数-互联网边界防护规则表]
       
       - VPC边界防护规则参数说明请参见[导入规则模板参数-VPC边界防护规则表]。
        
     
     - 黑白名单参数说明请参见[通过黑/白名单拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0065.html)、[通过黑/白名单拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0322.html)、[通过黑/白名单拦截/放行NAT网关边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0325.html)。
     
     - IP地址组参数说明请参见[管理IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。
     
     - 服务组参数说明请参见[管理服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)。
     
     - 域名组参数说明请参见[管理域名组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0182.html)。
      
   
   
   
   
8. 表格填写完成后，单击"导入规则"，导入防护规则表。 
   ![](https://support.huaweicloud.com/usermanual-cfw/public_sys-resources/note_3.0-zh-cn.png)
   - 导入规则操作将在数分钟内完成。
   
   - 导入规则过程中访问策略、IP地址组、服务组均不支持添加、编辑和删除操作。
   
   - 导入后的策略优先级低于已创建的策略。
    
   
   
9. 单击页面右上方"策略导入导出"，查看导入规则任务状态，任务状态显示"导入成功"表示导入防护规则成功。
10. 返回防护规则列表查看导入的防护规则。 
    导入规则优先级默认低于手动添加的规则。
    
    
 
#### 批量导出防护策略
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
4. 在左侧导航栏中，选择"防护策略 \> 访问控制"下"互联网边界防护规则"或"VPC边界防护规则"页签，进入对应防护规则管理页面。
5. 单击页面右上方"策略导入导出"，右侧弹出策略导入导出页面。
6. 单击"导出规则"。 
   当任务状态显示为"导出成功"时，则可以单击"下载"，将导出的防护规则下载至本地。
   
   
 
#### 导入规则模板参数
参考以下参数说明填写模板。
#### 导入规则模板参数-互联网边界防护规则表
表1互联网边界防护规则表参数说明 
| 参数名称        | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 取值样例            |
|:---|:---|:---|
| 顺序          | 定义规则序号。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 1               |
| 规则名称        | 自定义规则名称。 只能由中文、字母、数字、下划线、连接符或空格任意一种或多种字符类型组成，且名称长度不能超过255个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                 | test            |
| 防护规则        | 选择安全策略的防护类型。 - EIP防护：防护EIP的流量，仅支持配置公网IP。  - NAT防护：防护NAT的流量，可以配置私网IP。                                                                                                                                                                                                                                                                                              | EIP防护           |
| 方向          | 选择防护方向： - 外-内：外网访问内部服务器。  - 内-外：客户服务器访问外网。                                                                                                                                                                                                                                                                                       | 内到外             |
| 动作          | 选择"放行"或者"阻断"。设置防火墙对通过流量的处理动作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 放行              |
| 规则地址类型      | 选择"IPv4"或者"IPv6"。设置防护的IP类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | IPv4            |
| 启用状态        | 选择该策略是否立即启用。 - 启用：表示立即开启，规则生效；  - 禁用：表示关闭，规则不生效。                                                                                                                                                                                                                                                                                            | 启用              |
| 描述          | 自定义规则描述。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | test            |
| 源地址类型       | 选择会话发起方的类型。 - **IP地址**：支持设置单个IP地址、连续多个IP地址、地址段。  - **IP地址组**：支持多个IP地址的集合。  - **地域**：支持按照地域防护。                                                                                                                                                                           | IP地址            |
| 源IP地址       | "源地址类型"选择"IP地址"时，需填写"源IP地址"。 支持以下输入格式： - 单个IP地址，如：192.168.10.5  - 多个连续地址，中间使用"-"隔开，如：192.168.0.2-192.168.0.10  - 地址段，使用"/"隔开掩码，如：192.168.2.0/24   如果您希望输入多个单IP地址或多个IP地址段，需要配置多条规则。这些规则的IP地址（段）不同，其他参数相同。                                | 192.168.10.5    |
| 源地址组名称      | "源地址类型"选择"IP地址组"时，需填写"源地址组名称"。 支持以下输入格式： - 可输入中文、字母、数字、下划线、连接符或空格。  - 名称长度不能超过255个字符。                                                                                                                                                                                                                                                 | s_test          |
| 源大洲地域       | "源地址类型"选择"地域"时，需填写"源大洲地域"。 您可以切换模板表格至"大洲信息表"页签，查看大洲信息。                                                                                                                                                                                                                                                                                                                                                                                                                                        | AS:亚洲           |
| 源国家地域       | "源地址类型"选择"地域"时，需填写"源国家地域"。 您可以切换模板表格至"国家信息表"页签，查看国家信息。                                                                                                                                                                                                                                                                                                                                                                                                                                        | CN:中国大陆         |
| 源中国省地域      | "源地址类型"选择"地域"时，需填写"源中国省地域"。 您可以切换模板表格至"中国省份信息表"页签，查看省份信息。                                                                                                                                                                                                                                                                                                                                                                                                                                     | BJ:北京           |
| 目的地址类型      | 选择会话接收方的类型。 - **IP地址**：支持设置单个IP地址、连续多个IP地址、地址段。  - **IP地址组**：支持多个IP地址的集合。  - **域名**：由一串用点分隔的英文字母组成（以字符串的形式来表示服务器IP），用户通过域名来访问网站。  - **域名组**：支持多个域名的集合。  - **地域**：支持地域防护。   | IP地址组           |
| 目的IP地址      | "目的地址类型"选择"IP地址"时，需填写"目的IP地址"。 目的IP地址支持以下输入格式： - 单个IP地址，如：192.168.10.5  - 多个连续地址，中间使用"-"隔开，如：192.168.0.2-192.168.0.10  - 地址段，使用"/"隔开掩码，如：192.168.2.0/24   如果您希望输入多个单IP地址或多个IP地址段，需要配置多条规则。这些规则的IP地址（段）不同，其他参数相同。                     | 192.168.10.6    |
| 目的地址组名称     | "目的地址类型"选择"IP地址组"时，需填写"目的地址组名称"。 支持以下输入格式： - 可输入中文、字母、数字、下划线、连接符或空格。  - 名称长度不能超过255个字符。                                                                                                                                                                                                                                            | d_test          |
| 目的大洲地域      | "目的地址类型"选择"地域"时，需填写"目的大洲地域"。 您可以切换模板表格至"大洲信息表"页签，查看大洲信息。                                                                                                                                                                                                                                                                                                                                                                                                                                      | AS:亚洲           |
| 目的国家地域      | "目的地址类型"选择"地域"时，需填写"目的国家地域"。 您可以切换模板表格至"国家信息表"页签，查看国家信息。                                                                                                                                                                                                                                                                                                                                                                                                                                     | CN:中国大陆         |
| 目的中国省地域     | "目的地址类型"选择"地域"时，需填写"目的中国省地域"。 您可以切换模板表格至"中国省份信息表"页签，查看省份信息。                                                                                                                                                                                                                                                                                                                                                                                                                                    | BJ:北京           |
| 域名          | "目的地址类型"选择"域名"时，需填写"域名"。 由一串用点分隔的英文字母组成（以字符串的形式来表示服务器IP），用户通过域名来访问网站。                                                                                                                                                                                                                                                                                                                                                                                                                             | www.example.com |
| 目的域名组名称     | "目的地址类型"选择"域名组"时，需填写"目的域名组名称"。 输入域名组名称。                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 域名组1            |
| 服务类型        | 选择**服务** 或**服务组。** - **服务**：支持设置单个服务。  - **服务组**：支持多个服务的集合。                                                                                                                                                                                                                                                                         | 服务              |
| 协议/源端口/目的端口 | 设置需要限制的类型。 - 协议类型当前支持：TCP、UDP、ICMP、Any。  - 设置需要开放或限制的源端口。支持设置单个端口，或者连续端口组，中间使用"-"隔开，如：80-443  - 设置需要开放或限制的目的端口。支持设置单个端口，或者连续端口组，中间使用"-"隔开，如：80-443                                                                                                                | TCP/443/443     |
| 服务组名称       | 自定义服务组名称。 只能由中文、字母、数字、下划线、连接符或空格任意一种或多种字符类型组成，且名称长度不能超过255个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                  | service_test    |
| 应用列表        | 设置应用类型，例如HTTP、HTTPS、DNS、RDP等。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | HTTP            |
| 分组标签        | 用于标识规则，可通过标签实现对安全策略的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | k=a             |
   
#### 导入规则模板参数-VPC边界防护规则表
表2VPC边界防护规则表参数说明 
| 参数名称        | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 取值样例         |
|:---|:---|:---|
| 顺序          | 定义规则序号。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 1            |
| 规则名称        | 自定义规则名称。 只能由中文、字母、数字、下划线、连接符或空格任意一种或多种字符类型组成，且名称长度不能超过255个字符。                                                                                                                                                                                                                                                                                                                                                                                                    | test         |
| 动作          | 选择"放行"或者"阻断"。设置防火墙对通过流量的处理动作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | 放行           |
| 启用状态        | 选择该策略是否立即启用。 - 启用：表示启用，规则生效；  - 禁用：表示关闭，规则不生效。                                                                                                                                                                                                                                                          | 启用           |
| 描述          | 自定义规则描述。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | test         |
| 源地址类型       | 设置会话发起方的类型。 - **IP地址**：支持设置单个IP地址、连续多个IP地址、地址段。  - **IP地址组**：支持多个IP地址的集合。                                                                                                                                                                                                                                   | IP地址         |
| 源IP地址       | "源地址类型"选择"IP地址"时，需填写"源IP地址"。 支持以下输入格式： - 单个IP地址，如：192.168.10.5  - 多个连续地址，中间使用"-"隔开，如：192.168.0.2-192.168.0.10  - 地址段，使用"/"隔开掩码，如：192.168.2.0/24   如果您希望输入多个单IP地址或多个IP地址段，需要配置多条规则。这些规则的IP地址（段）不同，其他参数相同。 | 192.168.10.5 |
| 源地址组名称      | "源地址类型"选择"IP地址组"时，需填写"源地址组名称"。 支持以下输入格式： - 可输入中文、字母、数字、下划线、连接符或空格。  - 名称长度不能超过255个字符。                                                                                                                                                                                                                        | s_test       |
| 目的地址类型      | 选择会话接收方的类型。 - **IP地址**：支持设置单个IP地址、连续多个IP地址、地址段。  - **IP地址组**：支持多个IP地址的集合。                                                                                                                                                                                                                                                               | IP地址组        |
| 目的IP地址      | "目的地址类型"选择"IP地址"时，需填写"目的IP地址"。 目的IP地址支持以下输入格式： - 单个IP地址，如：192.168.10.5  - 多个连续地址，中间使用"-"隔开，如：192.168.0.2-192.168.0.10  - 地址段，使用"/"隔开掩码，如：192.168.2.0/24   如果您希望输入多个单IP地址或多个IP地址段，需要配置多条规则。这些规则的IP地址（段）不同，其他参数相同。 | 192.168.10.6 |
| 目的地址组名称     | "目的地址类型"选择"IP地址组"时，需填写"目的地址组名称"。 支持以下输入格式： - 可输入中文、字母、数字、下划线、连接符或空格。  - 名称长度不能超过255个字符。                                                                                                                                                                                                                   | d_test       |
| 服务类型        | 选择**服务** 或**服务组。** - **服务**：支持设置单个服务。  - **服务组**：支持多个服务的集合。                                                                                                                                                                                                                                                | 服务           |
| 协议/源端口/目的端口 | 设置需要限制的类型。 - 协议类型当前支持：TCP、UDP、ICMP、Any。  - 设置需要开放或限制的源端口。支持设置单个端口，或者连续端口组，中间使用"-"隔开，如：80-443  - 设置需要开放或限制的目的端口。支持设置单个端口，或者连续端口组，中间使用"-"隔开，如：80-443                                                                                               | TCP/443/443  |
| 服务组名称       | 自定义服务组名称。 只能由中文、字母、数字、下划线、连接符或空格任意一种或多种字符类型组成，且名称长度不能超过255个字符。                                                                                                                                                                                                                                                                                                                                                                                                   | service_test |
| 应用列表        | 设置应用类型，例如HTTP、HTTPS、DNS、RDP等。                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | HTTP         |
| 分组标签        | 用于标识规则，可通过标签实现对安全策略的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | k=a          |
   
#### 相关文档
- 添加单个防护规则请参见[通过防护规则拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.html)。
- 添加黑/白名单请参见[通过黑/白名单拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0065.html)。
- 查看防护效果：
  - 策略的命中情况，整体防护概况请参见[通过策略助手查看防护信息](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0226.html)，详细日志请参见[查看攻击事件日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1485663013911)。
  
  - 流量趋势和统计结果，整体防护概况请参见[流量中心](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0011.html)，详细流量记录请参见[日志查询](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html)。
   
- 调整防护规则的匹配优先级请参见[调整防护规则的优先级](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0063.html)。
 
