
# 通过防护规则拦截/放行NAT网关边界流量
#### 操作场景
开启防护后，如果未配置访问控制策略，云防火墙默认放行所有流量。您可以通过配置防护规则，对互联网与私网资产间经NAT转发的流量进行放行或阻断。支持按私网IP、端口、域名等维度精细化管控，满足私网出口安全、访问控制与合规审计需求。
本章节将介绍如何配置NAT网关防火墙的防护规则。
#### 防护规则说明
防护规则的防护对象、防护动作，以及防护场景说明如下：
| 名称      | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
|:---|:---|
| 支持的防护对象 | - 五元组  - IP地址组  - 地理位置（地域）  - 域名和域名组（四层和七层流量）  - 应用                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| 网络类型    | - 公网IP  - 私网IP                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| 防护后的动作  | - 设置为"阻断"：流量直接拦截。  - 设置为"放行"：流量被"防护规则"功能放行后，再经过入侵防御（IPS）功能检测。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 防护场景    | 防护规则支持防护以下几种场景： - 本文指导如何防护互联网边界中私网资产的场景： - DNAT场景流量，请参见[添加DNAT流量防护规则]。  - SNAT场景流量，请参见[添加SNAT流量防护规则]。    - 防护互联网边界中公网资产（EIP）的流量，请参见[通过防护规则拦截/放行互联网边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0030.html)。  - 防护VPC与VPC之间、VPC与线下IDC之间的访问流量，请参见[通过防护规则拦截/放行VPC边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0297.html)。   注意： 如果IP为Web应用防火墙（WAF）的回源IP，建议配置放行的防护规则或白名单，请谨慎配置阻断的防护规则，否则可能会影响您的业务。 - 回源IP的相关信息请参见[什么是回源IP？](https://support.huaweicloud.com/waf_faq/waf_01_0095.html#section0)。  - 配置白名单请参见[通过黑/白名单拦截/放行NAT网关边界流量](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0325.html)。   |
   
#### 规格限制
仅"专业版"支持NAT流量（私网IP）防护。
#### 约束条件
| 类别         | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
|:---|:---|
| 配额限制       | - 一个防火墙实例最多添加20,000条防护策略（防护规则和黑、白名单）。  - 单条防护规则最大限制如下： - IPv4 IP地址的个数最大支持4,000个（源和目的各4,000个），IPv6 IP地址的个数最大支持2,000个（源和目的各2,000个）。  - 最多添加20个"IP地址"（源和目的各20个）。  - 最多关联10个"IP地址组"（源和目的各10个）。  - 最多添加10个"服务"。  - 最多关联10个"服务组"。  - 单条防护规则最多添加10个"应用域名"。  - 单条防护规则最多关联8个"应用域名组"。  - 单条防护规则最多添加3个"网络域名"。  - 单条防护规则最多关联1个"网络域名组"。                                                                                                                                  |
| 域名防护限制     | - 域名防护时不支持添加中文域名格式。  - 应用型域名引用数量限制如下： - 每个防火墙实例中最多引用60,000个域名。  - 每个防火墙实例最多引用1,000个泛域名。  - 每条防护规则最多引用20,000个域名。  - 每条防护规则最多引用128个泛域名。   计算方式：规则A和规则B中均引用了域名1和域名组A（包含域名2和域名3），则规则A/B引用的域名数量为3个，该防火墙实例中引用的域名数量为6个。   - 网络型域名组最多解析4,000个IP地址（受IP地址和IP地址组影响），每个域名最多保存1,000个地址解析结果，超出时，可能导致无法正常访问对应的域名；对于解析结果较多或变化频繁的域名，如果防护流量是HTTP、HTTPS协议，建议优先使用应用型域名组添加策略。 网络型域名组配额计算方式：某条防护规则中配置10个IP地址，引用1个IP地址组A和1个网络型域名组B，IP地址组A中配置了5个IP地址，网络型域名组B中配置了15个域名，此时该网络型域名组B可使用的配额=4000（总配额）-10（IP地址）-5（IP地址组成员）=3985个   - 域名防护依赖于用户配置的域名服务器。默认域名服务器可能存在域名解析对应的IP地址不全，建议有访问自身业务相关域名场景时配置[自定义域名服务器](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0085.html)。   |
| 地域限制       | 对于源或目的选择为地域（地理位置）的防护规则，仅对防护对象为IPv4的地址生效。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| 预定义地址组使用限制 | 仅DNAT规则的"源"地址支持配置"预定义地址组"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 其他限制       | - 云防火墙不支持应用层网关(Application Level Gateway，ALG)。如果有ALG相关业务(例如SIP，FTP)，建议增加一条放通数据通道所有端口的规则（即"服务"为Any，"防护动作"为放行）。  - 云防火墙长连接业务场景限制，配置策略的时候需要同时开启双向放通的安全策略，如果只开启单向策略，部分场景（开启和关闭防护、扩容引擎）需要客户端重新发起连接。相关问题建议[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)评估风险。  - 开启NAT64防护后，使用IPv6访问时，请注意将198.19.0.0/16的网段放通。因为NAT64会将源IP转换成198.19.0.0/16的网段进行ACL访问控制。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
   
#### 对业务的影响
配置拦截的防护规则时，如果涉及地址转换或者存在代理的场景，需要谨慎评估拦截IP的影响。
#### 添加NAT网关流量防护规则
参考以下操作添加对应场景的防护规则：
- [添加DNAT流量防护规则]
  
  1. 开启NAT流量防护，请参见[开启NAT网关流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0266.html)。
  
  2. （可选）如果您需要同时添加多个IP地址、服务（协议、源端口、目的端口），可先添加对应的组。 
     - 添加多个IP地址，具体操作请参见[管理IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。
     
     - 添加多个服务，具体操作请参见[管理服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)。
     
     
     
     
  
  3. 在云防火墙左侧导航栏中，选择"防护策略 \> 访问控制 \> 互联网边界防护规则"，进入"互联网边界防护规则"页面。
  
  4. 添加新的防护规则。 
     在"防护规则"页签中，选择"NAT规则"页签，单击"添加"，在弹出的添加防护规则页面中，填写新的防护信息，填写规则请参见[表1]。
      表1添加防护规则-DNAT场景 
     | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
     |:---|:---|
     | 名称     | 自定义防护规则的名称。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
     | 方向     | 选择"DNAT"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
     | 源      | 设置会话发起方。 - IP地址/IP地址组/地域： - IP地址：填写公网IP地址，支持设置单个IP地址、多个连续IP地址、地址段。 - 单个公网IP地址，如：xx.xx.10.5  - 多个连续的公网IP地址，中间使用"-"隔开，如：xx.xx.0.2-xx.xx.0.10  - 公网IP地址段，使用"/"隔开掩码，如：xx.xx.2.0/24      - IP地址组：支持多个公网IP地址的集合。 "方向"配置为"外-内"时，"源"地址支持配置"预定义地址组"。 自定义IP地址组和预定义地址组请参见[管理IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。     - 地域：支持地理位置防护，通过指定大洲、国家、地区配置防护规则。    - Any：任意源地址。                                                                                                                      |
     | 目的     | 设置会话接收方。 - IP地址/IP地址组： - IP地址：填写私网IP地址，支持设置单个IP地址、多个连续IP地址、地址段。 - 单个IP地址，如：192.168.10.5  - 多个连续IP地址，中间使用"-"隔开，如：192.168.0.2-192.168.0.10  - 地址段，使用"/"隔开掩码，如：192.168.2.0/24      - IP地址组：支持多个私网IP地址的集合。 添加IP地址组请参见[添加自定义IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。     - Any：任意目的地址。                                                                                                                                                                                                                                                                                                                                                                                   |
     | 服务     | - 服务/服务组： - 服务：设置协议类型、源端口和目的端口。 - 协议：支持选择TCP、UDP、ICMP。  - 源/目的端口："协议"选择"TCP"或"UDP"时，需要设置端口号。 如您需设置该IP地址的全部端口，可配置"端口"为"1-65535"。 如您需设置某个端口，可填写为单个端口。例如设置22端口的访问，则配置"端口"为"22"。 如您需设置某个范围的端口，可填写为连续端口组，中间使用"-"隔开。例如设置80-443端口的访问，则配置"端口"为"80-443"。     - 服务组：支持多个服务（协议、源端口、目的端口）的集合。 添加自定义服务组请参见[添加服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)，预定义服务组请参见[查看预定义服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html#cfw_01_0037__section131341755584)。     - Any：任意协议类型和端口号。   |
     | 应用     | （可选）设置针对应用层协议的防护策略。 - "服务"选择"Any"时，支持所有应用类型。  - "服务"选择"服务"，"协议"选择"TCP"时，支持TCP的应用类型，如HTTP、HTTPS等。  - "服务"选择"服务"，"协议"选择"UDP"时，支持UDP的应用类型，如DNS、RDP等。   请根据**服务** 配置时选择的**协议**类型来选择对应的应用层协议，如果未选择对应的协议，系统将默认适配为Any，适配所有应用类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
     | 防护动作   | 设置流量经过防火墙时的处理动作。 - 放行：防火墙允许此流量转发。  - 阻断：防火墙禁止此流量转发。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | 启用状态   | 设置该防护规则是否立即启用。 - ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002507089036.png "点击放大")：表示立即启用，配置完成后规则立即生效。  - ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002507089122.png "点击放大")：表示立即关闭，规则不生效。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
     | 策略优先级  | 设置该策略的优先级。如果配置了多条安全策略规则，则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略，就不会再匹配下一个策略。因此，安全策略的优先级非常重要，应先配置条件具体的策略，再配置条件宽泛的策略。 - 置顶：表示将该策略的优先级设置为最高。  - 移动至选中规则后：表示将该策略优先级设置到某一规则后。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
     | 时间计划管理 | （可选）单击"时间计划管理"设置规则的生效时间段，选择已设置的时间计划或[新增时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.html#cfw_01_0260__section14253136200)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 配置长连接  | 当前防护规则仅配置一个"服务"且"协议"选择"TCP"或"UDP"时，可配置业务会话老化时间（以秒为单位）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
     | 长连接时长  | "配置长连接"选择"是"时，需要设置长连接时长，输入"时"、"分"、"秒"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
     | 标签     | （可选）用于标识规则，可通过标签实现对防护规则的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 描述     | （可选）标识该规则的使用场景和用途，以便后续运维时快速区分不同规则的作用。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
        
     
     
  
  5. 单击"确认"，完成配置防护规则。 
     如果防护规则的源地址中包含了WAF回源IP，则还需要在弹出的确认框中输入"CONFIRM"并单击"确认"。
     防护规则配置完成并处于启用状态时，会立即生效。
     
     
   
- [添加SNAT流量防护规则]
  
  1. 开启NAT流量防护，请参见[开启NAT网关流量防护](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0266.html)。
  
  2. （可选）如果您需要同时添加多个IP地址、服务（协议、源端口、目的端口），可先添加对应的组。 
     - 添加多个IP地址，具体操作请参见[管理IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。
     
     - 添加多个服务，具体操作请参见[管理服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)。
     
     
     
     
  
  3. 在云防火墙左侧导航栏中，选择"防护策略 \> 访问控制 \> 互联网边界防护规则"，进入"互联网边界防护规则"页面。
  
  4. 添加新的防护规则。 
     在"防护规则"页签中，选择"NAT规则"页签，单击"添加"，在弹出的添加防护规则页面中，填写新的防护信息，填写规则请参见[表2]。
      表2添加防护规则-SNAT场景 
     | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
     |:---|:---|
     | 规则类型   | 选择NAT规则：防护NAT网关的流量，支持配置私网IP。 说明： NAT规则需满足： - "专业版"防火墙，升级版本请参见[升级云防火墙版本](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0249.html)。  - 已配置VPC边界防火墙，请参见[管理VPC边界防火墙](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0078.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
     | 名称     | 自定义防护规则的名称。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 方向     | 选择"SNAT"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
     | 源      | 设置会话发起方。 - IP地址/IP地址组： - IP地址：填写私网IP地址，支持设置单个IP地址、多个连续IP地址、地址段。 - 单个IP地址，如：192.168.10.5  - 多个连续IP地址，中间使用"-"隔开，如：192.168.0.2-192.168.0.10  - 地址段，使用"/"隔开掩码，如：192.168.2.0/24    - IP地址组：支持多个私网IP地址的集合，添加IP地址组请参见[添加IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。    - Any：任意源地址。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
     | 目的     | 设置会话接收方。 - IP地址/IP地址组/地域/域名/域名组： - IP地址：填写公网IP地址，支持设置单个IP地址、多个连续IP地址、地址段。 - 单个公网IP地址，如：xx.xx.10.5  - 多个连续的公网IP地址，中间使用"-"隔开，如：xx.xx.0.2-xx.xx.0.10  - 公网IP地址段，使用"/"隔开掩码，如：xx.xx.2.0/24      - IP地址组：支持多个公网IP地址的集合。 "方向"配置为"外-内"时，"源"地址支持配置"预定义地址组"。 自定义IP地址组和预定义地址组请参见[管理IP地址组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0036.html)。     - 地域：支持地理位置防护，通过指定大洲、国家、地区配置防护规则。  - 域名/域名组： - 应用型：支持**单个** **域名** 、**多个** **域名** 、**单个** **泛域名** 或**多个** **泛域名**的防护；适用应用层协议，支持HTTP、HTTPS、TLS、SMTPS、POPS的应用协议类型；通过域名匹配。  - 网络型：支持**单个域名** 或**多个域名**的防护；适用网络层协议，支持所有协议类型；通过解析到的IP过滤。   说明： - 防护HTTP、HTTPS、TLS、SMTPS、POPS应用类型的**域名**时可选择任意类型。  - 防护HTTP、HTTPS、TLS、SMTPS、POPS应用类型的**泛域名** （泛域名标准格式为\*.*域名*，其中\*是通配符，表示匹配任意字符或字符串，例如：\*.example.com）时仅支持选择"应用型"的任意选项。  - 防护其它应用类型（如FTP、MySQL、SMTP）的**单个域名**：选择"网络型"的任意选项（选择"域名"时，解析出的IP地址上限个数为600个）。  - 同一域名同时需要配置HTTP/HTTPS/TLS/SMTPS/POPS（泛域名/应用型域名组）和其它应用类型（网络型域名组）时，"网络型"的防护规则"优先级"需高于"应用型"。  - 应用型与网络型详细介绍请参见[添加域名组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0182.html#cfw_01_0182__section2551171818124)。       - Any：任意目的地址。   |
     | 服务     | - 服务/服务组： - 服务：设置协议类型、源端口和目的端口。 - 协议：支持选择TCP、UDP、ICMP。  - 源/目的端口："协议"选择"TCP"或"UDP"时，需要设置端口号。 如您需设置该IP地址的全部端口，可配置"端口"为"1-65535"。 如您需设置某个端口，可填写为单个端口。例如设置22端口的访问，则配置"端口"为"22"。 如您需设置某个范围的端口，可填写为连续端口组，中间使用"-"隔开。例如设置80-443端口的访问，则配置"端口"为"80-443"。     - 服务组：支持多个服务（协议、源端口、目的端口）的集合。 添加自定义服务组请参见[添加服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html)，预定义服务组请参见[查看预定义服务组](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0037.html#cfw_01_0037__section131341755584)。     - Any：任意协议类型和端口号。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 应用     | （可选）设置针对应用层协议的防护策略。 - "服务"选择"Any"时，支持所有应用类型。  - "服务"选择"服务"，"协议"选择"TCP"时，支持TCP的应用类型，例如HTTP、HTTPS等。  - "服务"选择"服务"，"协议"选择"UDP"时，支持UDP的应用类型，例如DNS、RDP。   请根据**服务** 配置时选择的**协议**类型来选择对应的应用层协议，如果未选择对应的协议，系统将默认适配为Any，适配所有应用类型。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
     | 防护动作   | 设置流量经过防火墙时的处理动作。 - 放行：防火墙允许此流量转发。  - 阻断：防火墙禁止此流量转发。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 启用状态   | 设置该防护规则是否立即启用。 - ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002507089036.png "点击放大")：表示立即启用，配置完成后规则立即生效。  - ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002507089122.png "点击放大")：表示立即关闭，规则不生效。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
     | 策略优先级  | 设置该策略的优先级。如果配置了多条安全策略规则，则安全策略将按照优先级顺序进行匹配。一旦流量匹配到某个安全策略，就不会再匹配下一个策略。因此，安全策略的优先级非常重要，应先配置条件具体的策略，再配置条件宽泛的策略。 - 置顶：表示将该策略的优先级设置为最高。  - 移动至选中规则后：表示将该策略优先级设置到某一规则后。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
     | 时间计划管理 | （可选）单击"时间计划管理"设置规则的生效时间段，选择已设置的时间计划或[新增时间计划](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0260.html#cfw_01_0260__section14253136200)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
     | 配置长连接  | 当前防护规则仅配置一个"服务"且"协议"选择"TCP"或"UDP"时，可配置业务会话老化时间（以秒为单位）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
     | 长连接时长  | "配置长连接"选择"是"时，需要设置长连接时长，输入"时"、"分"、"秒"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
     | 标签     | （可选）用于标识规则，可通过标签实现对防护规则的分类和搜索。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
     | 描述     | （可选）标识该规则的使用场景和用途，以便后续运维时快速区分不同规则的作用。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
        
     
     
  
  5. 单击"确认"，完成配置防护规则。
   
#### 查看防护规则的命中情况
您可以等待业务运行一段时间后，在防护规则列表的"命中次数"列查看防护规则的命中情况。
单击命中次数跳转至日志查询的"访问控制日志"页面查看详细日志信息。关于日志查询详细内容请参见[日志查询](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html)。
图1查看日志信息   
![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002358370430.png "点击放大")
#### 后续操作
查看防护效果：业务运行一段时间后，您可以查看防护规则的命中情况等信息，及时调整防护规则。
- 策略的命中情况，整体防护概况请参见[通过策略助手查看防护信息](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0226.html)，详细日志请参见[查看攻击事件日志](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html#cfw_01_0139__section1485663013911)。
- 流量趋势和统计结果，整体防护概况请参见[流量中心](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0011.html)，详细流量记录请参见[日志查询](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0139.html)。
 
#### 相关操作/文档
防护规则添加完成后，您可以在防护规则列表中，对防护规则进行编辑、删除、调整优先级等操作。
- 批量添加防护规则请参见[导入/导出防护策略](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0129.html)。
- 调整防护规则的优先级请参见[调整防护规则的优先级](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0063.html)。
- 管理防护规则，如查看、编辑、删除等操作，请参见[管理防护规则](https://support.huaweicloud.com/usermanual-cfw/cfw_01_0061.html)。
 
