云防火墙提供互联网边界开关功能,在互联网边界开关页面,可自动探测您所持有的公网 IP 及关联的云上资产,并为您配置对应的防火墙开关。云防火墙开关支持一键启用防护,无需进行网络接入部署与路由策略配置,且无需安装任何镜像文件,为您提供即开即用的产品体验。
接入模式说明
|
部署路径 | 串行防火墙是直接部署在网络数据流的路径上,所有经过的数据包都需要经过防火墙的检查和处理。 |
处理数据 | 由于串行防火墙需要处理所有经过的数据包,因此对性能和处理能力有较高要求。 如果防火墙性能不足,可能会成为网络瓶颈,影响网络速度和稳定性。因此串行防火墙需要每个地域新建一个防火墙实例并分配对应带宽。 |
安全防护 | 串行防火墙可以对数据包进行深度检查和处理,提供较高的安全保障。它可以阻止恶意数据包进入网络,保护内部资源免受攻击。 |
支持资产类型
互联网边界防火墙支持如下资产类型:
|
|
| 支持 |
|
| 不支持 |
| 常规 BGP IP | EIP 绑定实例后支持,详情以控制台是否可开启防火墙开关为准。如有疑问可 提交工单 联系我们。 |
| 精品 BGP IP |
|
| 加速 IP |
|
| 静态单线 IP |
|
| 高防 EIP |
|
| 互联网通道(专线) | 不支持 |
三网 IP |
| 不支持 |
| 负载均衡 CLB | 部分地域支持,其他地域如需支持可 提交工单 联系我们进行评估。 |
| 域名化负载均衡 CLB |
|
| IPv6负载均衡 | 不支持 |
| 传统型负载均衡 | 不支持 |
|
| 不支持 |
|
| 不支持 |
|
| 不支持 |
串行防火墙开关操作
1. 登录 云防火墙控制台,在左侧导航栏中,选择防火墙开关 > 互联网边界。 2. 在互联网边界页面,找到需要防护的资产。
3. 开启防火墙开关,即可对该资产进行边界防护。
4. 开启串行防火墙过程预计耗时 1 分钟,对网络无影响。串行模式需要使用 私有连接 打通 VPC 到防火墙的网络。同一个 VPC 内的 EIP 首次启用串行防火墙时,需要创建新的私有连接的 终端节点和引流内网 IP,您在串行防火墙规格(分配的带宽)内的私有连接无需额外付费,超量可能会产生一定费用,详情请参见 私有连接收费标准。后续相同 VPC 内串行防火墙开关无需再次创建私有连接。 说明:
开启开关后,该公网 IP 的所有流量将经过云防火墙,且访问控制、入侵防御、日志审计等功能将对该公网 IP 生效。
关闭开关后,该公网 IP 的所有流量将不会经过云防火墙。
串行防火墙不再消耗通用实例配额,存量已消耗配额返还。
防火墙设置
带宽配置
1. 登录 云防火墙控制台,在左侧导航栏中,选择防火墙开关页面,单击防火墙设置。 2. 在带宽配置 > 南北向带宽分配 > 南北向带宽分配情况区域,可查看互联网边界防火墙可用带宽。
3. 互联网边界防火墙带宽不可直接编辑,计算规则如下:
互联网边界防火墙可用带宽 = 南北向总带宽 − NAT 边界(集群模式)已分配带宽 − NAT 边界(主备模式)已分配带宽
4. 单击扩容可加购南北向带宽,详情请参见 购买方式。 资产防护设置
1. 登录 云防火墙控制台,在左侧导航栏中,选择防火墙开关页面,单击防火墙设置。 2. 在功能配置 > 互联网边界开关设置 > 资产防护设置区域,可对互联网边界防火墙进行资产防护设置:
新资产自动开启:开启后在防护公网地址配额允许的情况下,对于新增的公网地址资产,自动开启互联网边界开关。
自动创建私有连接:开启后,当新增资产自动开启开关需要创建私有连接时,防火墙会自动从现有子网和内网 IP 中选择并创建。
防火墙超量处置
当流量超过互联网边界防火墙带宽后,将会触发 Bypass 策略。系统会按权重自动关闭部分防火墙开关,使流量下降至带宽规格内;当流量恢复后会自动打开开关。
超量影响
互联网边界防火墙的带宽超负荷不会导致客户业务流量丢包或影响流量速率,但将无法提供防护功能。
自2024年09月25日起,业务带宽超过互联网边界防火墙带宽100%时,将采取以下措施:
关闭部分互联网边界防火墙开关,将一部分流量 Bypass 转发,只防护带宽规格的流量。
支持配置防火墙开关权重,设置自动关闭防火墙开关的优先级。
权重机制
权重范围:0 - 100(默认为1),权重值越大,超量时越优先被关闭。
限流机制:实时带宽 > 购买规格时,系统优先自动关闭高权重开关(权重相同则按峰值带宽降序关闭),直至实时带宽降至购买规格内。
恢复机制:实时带宽 ≤ 购买规格时,系统优先自动开启高权重开关(权重相同则按峰值带宽降序开启),自动开启防火墙开关。
配置权重
1. 登录 云防火墙控制台,在左侧导航栏中,选择防火墙开关页面,单击防火墙设置。 2. 在功能配置 > 互联网边界开关设置 > 防火墙超量处置配置区域,可直接对防护对象的权重进行编辑。
3. 也可单击编辑权重,选择防护对象,批量编辑开关权重,单击确定保存。
状态监控
您可以通过控制台中的两个主要面板,全面监控防火墙的防护状态与资源使用情况。
资产防护概况
在资产防护概况面板,可快速掌握整体防护态势并进行资源管理。该面板展示当前未防护与已防护的资产数量,公网 IP 防护额度,以及近7天互联网边界峰值带宽。
单击一键开启防护,可为所有支持的公网 IP 批量启用防火墙。
单击调整带宽,可查看并调整带宽分配,详情请参见 带宽配置。 若资源不足,单击扩容即可跳转至购买页面进行配额扩充,详情请参见 购买方式。 带宽用量明细
带宽用量明细面板为您提供基于时间和维度的精细化流量监控与分析。
单击查看监控,可实时查看并监控基于公网 IP 的带宽情况,并进行扩容或关闭部分开关等操作。
说明:
峰值带宽指上行和下行的最大值,即如果购买100M 带宽,那么云防火墙能够同时处理上行100M 和下行100M。
同步资产
后台每 10 分钟轮询一次用户资产信息,因此当用户资产规模在此间隔内发生变化,但尚未被后台同步时,可在列表上方,单击同步资产,及时调用后台接口重新读取并同步用户的资产信息与数据。
当新增的资产没有出现在防火墙开关列表时,可在列表上方,单击同步资产尝试同步。
查看规则、告警或日志
除了在资产列表开启防火墙开关,还可执行以下其他操作,主要包括查看资产关联的规则、告警和日志。
查看规则:在资产列表中,单击操作列的查看规则,将跳转到资产所关联的规则页面。
查看告警:在资产列表中,单击操作列的更多 > 查看告警,选择具体的事件类型,将跳转到告警中心相应的事件页面。
查看日志:在资产列表中,单击操作列的更多 > 查看日志,选择具体的日志类型,将跳转到相应的日志页面。
相关信息