
# VPC边界防火墙概述
云防火墙支持防护虚拟私有云（VPC）的流量，开启防护后，您的业务流量将经过云防火墙，默认情况下，所有流量都会被放行。
本章节介绍云防火墙中VPC边界防火墙的相关概念和防护配置。
#### 什么是VPC边界流量
VPC边界流量是VPC与线下数据中心IDC、VPC与VPC之间的通信流量（即东西向流量），您可以通过云防火墙配置VPC边界防火墙，借助企业路由器，实现内部业务互访活动的可视化与安全防护。
VPC边界流量防护主要拦截内网扫描、蠕虫传播、组织越权访问，适用于多VPC组网、混合云互通、分层业务架构等场景，有效防范内网横向渗透与威胁扩散。
开启防护后，您的业务流量将经过云防火墙，默认情况下，所有流量都会被放行。为了实现更精细的流量控制，您可以根据业务需求，配置访问控制策略或调整IPS防护模式。配置后，云防火墙会根据您的具体配置，检测流量并实施拦截或放行操作，从而保障VPC与线下数据中心IDC、VPC与VPC之间的流量安全。
图1VPC边界流量防护   
![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002594219122.png "点击放大")
VPC边界防火墙支持跨账号防护功能。例如，A账号下有VPC_A，B账号下有VPC_B，您只需在A账号中配置企业路由器和云防火墙，将A账号的企业路由器共享至B账号，并添加VPC_B的连接，即可防护A、B两个账号下的VPC资源。
#### VPC边界流量防护介绍视频
<video controls="controls" preload="none" id="object1912414711168" class="idp-external-video" src="https://res-video.hc-cdn.com/cloudbu-site/china/zh-cn/support/cfw-video/1730882043278494668.mp4" title="互联网边界流量防护介绍视频" poster="https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002305072065.jpg" height="300.0000" width="600.0000"></video>
#### 支持的防护对象
虚拟私有云（VPC）、虚拟网关（VGW）、虚拟专用网络（VPN）、全域接入网关（DGW）
#### 防护规格
VPC边界防火墙的防护规格分为防护VPC数和VPC边界防护带宽。
表1VPC边界防火墙防护规格 
| 防护规格      | 说明                    | 基础版（新）^①^ | 标准版 | 专业版                                                                                                                                                                                                                                                                                                                                                                                                                           |
|:---|:---|:---|:---|:---|
| 防护VPC数    | 当前防火墙实例可防护的VPC总数。     | ×         | ×   | - 包周期：2个 可扩容，最大扩容至1000个   - 按需：无个数限制                                                                                                                                                                                     |
| VPC边界防护带宽 | 当前防火墙实例可防护的VPC边界流量峰值。 | ×         | ×   | - 包周期：峰值：200 Mbps 随VPC数量扩容   - 按需：1 Gbps（此处为互联网边界+VPC边界防护带宽的配额） 如需防护更大规格的带宽流量，请[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)进行申请。    |
   
注：^①^表示基础版有新老两个版本，老版本（免费）已在2023年停止购买，新版本（计费）是2024年新发售的更新功能后的版本，本文重点介绍新基础版支持的功能特性，且仅"西南-贵阳一"区域支持购买**基础版**防火墙。
#### 约束与限制
- 仅"专业版"支持VPC边界防火墙。
- 依赖企业路由器（Enterprise Router，ER）服务引流。 同时，在配置路由时，不建议在VPC路由表中将ER的路由配置为默认路由网段0.0.0.0/0。如果VPC内的ECS绑定了EIP，会在ECS内增加默认网段的策略路由，并且优先级高于ER路由，此时会导致流量转发至EIP，无法抵达ER。所以，当VPC和ER组网存在以下情况时，不建议您在VPC路由表中将下一跳为ER的路由配置为默认路由0.0.0.0/0，否则会导致部分业务流量无法转发至ER。
  - VPC内的ECS绑定了EIP；
  
  - VPC内部署了ELB、NAT网关、VPCEP、DCS服务。
  
  
  以上场景配置路由的具体解决方法可参见[如何解决VPC路由表中的0.0.0.0/0路由无法转发至ER的问题](https://support.huaweicloud.com/er_faq/er_01_0121.html)。
  
- 如果您存在私用公网（即使用10.0.0.0/8、172.16.0.0/12、192.168.0.0/16以及运营商级NAT保留网段100.64.0.0/10以外的公网网段作为私网地址段）的情况，请您[修改私网网段](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0293.html)或添加私网网段，否则云防火墙可能无法正常转发您VPC间的流量。
 
#### 对业务的影响
开启VPC防护前，请确认是否有阻断所有流量的防护规则或黑名单：
- 开启VPC防护前，如果有阻断所有流量的防护规则或黑名单，则会在开启时对该VPC生效，可能导致业务中断。此时，建议开启防护前排查是否存在长连接且不支持会话重建的业务。如果存在，请先进行处理。 编辑防护规则详细操作请参见[管理防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0061.html)。编辑黑名单详细操作请参见[管理黑/白名单](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0035.html)。
  
- 开启或关闭VPC防护前，如果不存在阻断所有流量的防护规则或黑名单，则不会造成业务中断，保证流量平滑切换。
 
#### 配置及使用流程
VPC边界防火墙企业路由器模式因版本依赖，在不同局点上有着"新版"和"旧版"两个版本，您可以根据配置防火墙时的界面判断版本。
- [VPC边界防火墙（新版）]
  配置界面如[图2]所示，配置流程如[表2]所示，配置文档请参见[企业路由器模式（新版）](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0206.html)。
  图2VPC边界防火墙（新版）   
  ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002314583017.png "点击放大")
   表2企业路由器模式（新版）配置及使用流程 
  | 操作步骤                                                                                                          | 操作说明                                                                                                                                                                                                                                                                                                                                                                                                                                          |
  |:---|:---|
  | [创建VPC边界防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0131.html)                                 | 为VPC边界防火墙规划用于引流的网段。 说明： 引流VPC不会创建在您的账号上，即不占用您的防护VPC个数。                                                                                                                                                                                                                                                                                                  |
  | [配置企业路由器并将流量引至云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0269.html)                          | 通过企业路由器连通VPC和云防火墙之间的流量。 - 为防护VPC添加连接，建立VPC与ER之间的网络互通。  - 在企业路由器中创建两个路由表作为关联路由表和传播路由表，将VPC和防火墙之间的流量互相传输。  - 为VPC添加一条指向企业路由器的路由。   |
  | [开启VPC边界防火墙并确认流量经过云防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0133.html)                      | 开启VPC边界流量防护，并验证流量是否经过云防火墙。                                                                                                                                                                                                                                                                                                                                                                                                                    |
  | [通过防护规则拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0297.html)                         | 通过防护规则放行/拦截流量（放行后的流量会经过入侵防御IPS、病毒防御等功能的检测）。                                                                                                                                                                                                                                                                                                                                                                                                   |
  | [通过黑/白名单拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0322.html)                        | 通过黑白名单放行/拦截流量（放行/拦截的流量，不再经过其它功能的检测）。                                                                                                                                                                                                                                                                                                                                                                                                          |
  | [查看访问控制日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1333211421097) | 查看防护策略是否生效。                                                                                                                                                                                                                                                                                                                                                                                                                                   |
  | [新增防护VPC](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0121.html)                                    | （可选）需要新增防护的VPC时，执行本节操作。                                                                                                                                                                                                                                                                                                                                                                                                                       |
     
- [VPC边界防火墙（旧版）]
  配置界面如[图3]所示，配置流程如[表3]所示，配置文档请参见[企业路由器模式（旧版）](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0233.html)。
  图3创建VPC边界防火墙（旧版）   
  ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000001807552290.png "点击放大")
   表3企业路由器模式（旧版）配置及使用流程 
  | 操作步骤                                                                                                          | 操作说明                                                                                                                                                                                                                                                                                                                                               |
  |:---|:---|
  | [创建VPC边界防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0235.html)                                 | 为VPC边界防火墙规划用于引流的网段。 说明： 引流VPC不会创建在您的账号上，即不占用您的防护VPC个数。                                                                                                                                                                                                                                 |
  | [配置企业路由器](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0236.html)                                    | 通过企业路由器连通VPC和云防火墙之间的流量。 - 为防护VPC添加连接，建立VPC与ER之间的网络互通。  - 在企业路由器中创建两个路由表作为关联路由表和传播路由表，将VPC和防火墙之间的流量互相传输。  - 为VPC添加一条指向企业路由器的路由。   |
  | [开启/关闭VPC间边界防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0237.html)                             | 开启VPC边界流量防护，并验证流量是否经过云防火墙。                                                                                                                                                                                                                                                                                                                         |
  | [通过防护规则拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0297.html)                         | 通过防护规则放行/拦截流量（放行后的流量会经过入侵防御IPS、病毒防御等功能的检测）。                                                                                                                                                                                                                                                                                                        |
  | [通过黑/白名单拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0322.html)                        | 通过黑白名单放行/拦截流量（放行/拦截的流量，不再经过其它功能的检测）。                                                                                                                                                                                                                                                                                                               |
  | [查看访问控制日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1333211421097) | 查看防护策略是否生效。                                                                                                                                                                                                                                                                                                                                        |
  | [新增防护VPC](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0121.html)                                    | （可选）需要新增防护的VPC时，执行本节操作。                                                                                                                                                                                                                                                                                                                            |
     
