更新时间:2024-10-30 GMT+08:00
分享

访问控制策略概述

开启防护后,云防火墙默认放行所有流量,配置合适的访问控制策略能有效地帮助您对内部服务器与外网之间的流量进行精细化管控,防止内部威胁扩散,增加安全战略纵深。

访问控制策略类型

访问控制策略分为“防护规则”“黑/白名单”两类功能,区别如表 防护规则和黑/白名单的区别所示,流量命中某一条策略时,执行该策略的动作,各功能的防护顺序请参见云防火墙的防护顺序是什么?

表1 防护规则和黑/白名单的区别

类型

支持的防护对象

网络类型

防护后的动作

配置方式

防护规则

  • 五元组
  • IP地址组
  • 地理位置(地域)
  • 域名和域名组
  • 公网IP
  • 私网IP
  • 设置为“阻断”:流量直接拦截。
  • 设置为“放行”:流量被“防护规则”功能放行后,再经过入侵防御(IPS) 功能检测。

通过添加防护规则拦截/放行流量

黑名单

  • 五元组
  • IP地址组

直接拦截流量。

通过添加黑白名单拦截/放行流量

白名单

流量被云防火墙放行,不再经过其它功能检测。

规格限制

VPC边界防护和NAT流量防护,需满足专业版防火墙且开启VPC边界防火墙防护。

配置阻断策略时注意事项

配置阻断IP的防护规则或黑名单时需注意以下几点:

  1. 建议优先配置精准的IP(如192.168.10.5),减少网段配置,避免误拦截。
  2. 对于反向代理IP(如内容分发网络(CDN)、DDoS高防、Web应用防火墙(WAF)的回源IP),请谨慎配置阻断策略,建议配置放行的防护规则或白名单。
  3. 对于正向代理IP(如公司出口IP),影响范围较大,请谨慎配置阻断策略。
  4. 配置“地域”防护时,需考虑公网IP可能更换地址的情况。

通配符规则

参数名称

输入示例

说明

源/目的

0.0.0.0/0

所有IP。

域名

www.example.com

对www.example.com域名生效。

域名

*.example.com

所有以example.com为后缀的域名,例如:test.example.com。

服务-源端口/目的端口

1-65535

所有端口生效。

服务-源端口/目的端口

80-443

对80到443之间的所有端口生效。

服务-源端口/目的端口

  • 80
  • 443

对80和443端口生效。

相关文档

相关文档