# 修改入侵防御规则的防护动作
#### 操作场景
基础防御规则库和虚拟补丁规则库中的规则，支持手动修改防护动作，修改后，该规则将按照设置的动作进行执行，不再受IPS"防护模式"的影响。
如果规则库中的防御规则不能满足您的需求，您可自定义IPS特征规则，请参见[添加自定义IPS特征](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0188.html)。
#### 约束与限制
- 基础版不支持攻击防御功能。
- 入侵防御不支持对TLS、SSL加密的流量进行解密检测和防御。
 
#### 约束条件
修改IPS规则存在以下限制：
- "防护模式"发生变化时，手动修改的规则"当前动作"保持不变。
- 当前动作修改条数限制如下：
  - 最多可修改3000条规则为"观察"。
  
  - 最多可修改3000条规则为"拦截"。
  
  - 最多可修改128条规则为"禁用"。
   
 
#### 规则组随防护模式变更的默认动作对照表
|      -      | **观察模式** | **拦截模式-严格** | **拦截模式-中等** | **拦截模式-宽松** |
|---|---|---|---|---|
| **"观察"规则组**   | 观察          | 禁用            | 禁用           | 禁用          |
| **"严格"规则组** | 观察        | 拦截           | 禁用          | 禁用           |
| **"中等"规则组** | 观察         | 拦截          | 拦截             | 禁用            |
| **"宽松"规则组**  | 观察         | 拦截            | 拦截           | 拦截             |
   
- 观察：不启用规则，防火墙对匹配当前规则的流量，记录至[查看攻击事件日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1485663013911)中，不做拦截。
- 拦截：启用规则，防火墙对匹配当前规则的流量，记录至[查看攻击事件日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1485663013911)中并进行拦截。
- 禁用：禁用规则，防火墙对匹配当前规则的流量，不记录、不拦截。
 
 #### 修改基础防御规则动作
当前动作修改条数限制如下：
- 最多可修改3000条规则为"观察"。
- 最多可修改3000条规则为"拦截"。
- 最多可修改128条规则为"禁用"。
 
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
4. 在左侧导航栏中，选择"防护策略 \> 攻击防御 \> 入侵防御"，进入入侵防御界面。
5. 保持"基础防御"右侧开关开启。
6. 单击"基础防御"栏中的"查看生效中的规则"，进入基础防御规则页面。 
   图1查看生效中的规则   
   ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002735581138.png "点击放大")
   图2查看生效中的规则   
   ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002735581000.png "点击放大")
   
   
7. （可选）如需查看某类规则的参数详情，可在上方筛选输入框中，选择对应条件，筛选相关参数。 
   筛选成功后，单击筛选框后的保存图标，并在弹出框中输入筛选集名称后单击"确定"，将当前生成的筛选条件保存为快捷筛选集，后续通过筛选下拉面板快速复用。
   
   
8. 在基础防御规则列表中，单击目标规则"操作"列的对应动作。 
   如果您当前页面无"操作"列，需返回上一层并开启"基础防御"右侧开关。
   - 观察：修改为"观察"状态，修改后防火墙对匹配当前防御规则的流量，记录至日志中，不做拦截。
   
   - 拦截：修改为"拦截"状态，修改后防火墙对匹配当前防御规则的流量，记录至日志中并进行拦截。
   
   - 禁用：修改为"禁用"状态，修改后防火墙对匹配当前防御规则的流量，不记录、不拦截。
   
   
   图3修改当前动作   
   ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000001971426385.png "点击放大")
   修改后的防护规则，不随"防护模式"改变，如需恢复至**默认动作**，可以勾选需要恢复的规则，单击列表上方"恢复默认"。
   
   
9. 在弹出的确认框中，单击"确定"。
 
#### 相关文档
- 恢复部分规则的默认动作：在基础防御规则页面中，勾选规则，单击规则列表上方的"恢复默认"。
- 恢复全部规则的默认动作：在基础防御规则页面中，单击规则列表上方的"全局恢复默认"。
- 设置IPS的整体防护动作请参见[配置IPS基础防御](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0032.html)。
 
