梦见买面条有什么预兆| sp02是什么意思| 灰指甲有什么特效药可以治好| 太阳一晒脸就红是什么原因| 九价疫苗是什么| 拉稀肚子疼是什么原因| 自身免疫性胃炎是什么意思| 地下党是什么意思| 什么情况需要做胃镜| 猪砂是什么东西| 杵状指常见于什么病| 飞蚊症吃什么药| 统筹支付是什么意思| 罗曼蒂克什么意思| 什么叫点映| 右肺下叶纤维化灶是什么意思| 赴汤蹈火的汤是什么意思| 皮肤起水泡发痒是什么病| 云裳是什么意思| 什么药可以止血| 湖南有什么好玩的| 2004属什么| bhpc是什么牌子| 护士长是什么级别| 特斯拉发明了什么| 金牛座什么性格| 胃泌素释放肽前体高是什么原因| 软组织损伤是什么意思| 雌蕊由什么组成| 辩证什么意思| 11月13日什么星座| 七月上旬是什么时候| 唇炎看什么科最好| 下午5点是什么时辰| 猫的五行属什么| 什么叫资本运作| ldpe是什么材料| 心如刀割是什么意思| husky是什么牌子| 属虎和什么属相最配| 甲减有什么症状| 猪润是什么| 孩子经常流鼻血是什么原因| 降火喝什么茶| 党群是什么意思| 沫沫是什么意思| twins是什么意思| 心电图窦性心动过缓是什么意思| 基底是什么意思| 胸胀痛什么原因| 怀孕有什么特征和反应| 睡眠浅是什么原因| 高血压头晕吃什么药| 水瓶男和什么座最配| animals什么意思| 东北方五行属什么| 白蛇是什么蛇| 23号来月经什么时候是排卵期| 做完痔疮手术吃什么好| 阴道吹气是什么原因| 牛肉炒什么好吃| psv医学是什么意思| 高血压吃什么降压药| 放疗与化疗区别是什么| 禳是什么意思| 什么气| 牙龈一直肿不消什么原因| 海带和什么菜搭配好吃| 绝无仅有的绝什么意思| 门庭若什么| nc是什么| 头发长的快是什么原因| 京五行属什么| 中午喜鹊叫有什么预兆| 气血两虚吃什么中成药| 下眼皮跳是什么原因| 女娲姓什么| 618是什么节日| 人乳头瘤病毒51型阳性是什么意思| 什么泡茶好喝| 护理学是干什么的| 皮肤瘙痒用什么药膏| 嗓子沙哑是什么原因| lg手机是什么牌子| 吃什么丰胸效果最好最快| 意味深长的意思是什么| 生不如死是什么生肖| 梦见买床是什么意思| 屌丝男是什么意思| 胃气不足吃什么中成药| 心衰竭是什么症状| 浅是什么意思| jvc是什么牌子| 老年人脚肿挂什么科| 偶尔失眠是什么原因| 瘘是什么意思| 蛇最怕什么药| 孕妇不能吃什么食物| psp是什么意思| 总放屁是什么原因| 临界心电图是什么意思| 橡皮擦是什么材料做的| 存在是什么| 严什么的作风| 柠檬苦是什么原因| 挂职是什么意思| 春节是什么时候| 格物穷理是什么意思| 什么药可以推迟月经| 梦见吃酒席是什么意思| 什么叫脑梗| 睾丸痛是什么原因| 办护照有什么要求| 冚家铲是什么意思| 枭神夺食会发生什么| 保健品是什么意思| 苏铁是什么植物| 云州是现在的什么地方| 乙肝病毒是什么| 莫拉古是什么意思| 吃什么能增强性功能| 认知障碍是什么意思| 血红蛋白什么意思| 阿戈美拉汀片是什么药| 轻度脑萎缩是什么意思| 北极熊的毛是什么颜色| 缺少雌激素的女性会有什么症状| cba是什么意思| 小结节是什么意思| 筋头巴脑是什么东西| sand是什么颜色| 卵巢早衰吃什么可以补回来| 猎德村为什么那么有钱| 什么是腹泻| 有什么方法可以快速入睡| 应激反应是什么意思| 扭伤挂什么科| 五指毛桃长什么样子| 举案齐眉是什么意思| 头痛吃什么药效果好| 咳嗽白痰吃什么药| 什么病属于重大疾病| 7月15是什么节| 脾虚吃什么食物| 曹曦月演过什么电视剧| 宝宝病毒性感冒吃什么药效果好| 156是什么意思| 女人下面水多是什么原因| 酒精是什么| 霍乱是什么病| 抗宫炎软胶囊主要治什么| 身上起疙瘩是什么原因| 乌梅有什么功效| 煮羊肉放什么调料| 猫癣用什么药| 少年班是什么意思| coa什么意思| dr是什么意思| 周边是什么| otc药物是什么意思| 心重是什么意思| dha每天什么时候吃最好| 95年猪五行属什么| ozark是什么牌子| 小月子吃什么水果| 颈椎病有什么症状| as是什么病| mommy什么意思| 精索是什么| 眼睛充血是什么原因引起的| 满月脸是什么意思| 什么是津液| 乳酪和奶酪有什么区别| 弓箭是什么时候发明的| bape是什么品牌| 小孩子注意力不集中看什么科| 菊花茶适合什么人喝| 冷萃是什么意思| 做梦死人了是什么征兆| 筋膜炎用什么药好| 区团委书记是什么级别| 受精卵着床有什么感觉| 11月5号是什么星座| 宝付支付是什么| 间歇性跛行是什么意思| 人中深浅代表什么| 水痘是什么病毒| 陈赫是什么星座的| 尿酸高适合吃什么菜| 梦见流鼻血是什么征兆| 脂肪瘤去医院挂什么科| 羊是什么结构的字| 排卵期出血是什么原因引起的| 二甲双胍为什么晚上吃| 劲仔小鱼是什么鱼做的| 拔罐有什么用| 徐州菜属于什么菜系| 送女生什么礼物比较好| 为什么白头发越来越多| 大姨妈来了能吃什么水果| 八零年属什么生肖| 母字是什么结构| 辣椒油用什么能洗掉| 211大学什么意思| 盆腔炎吃什么药效果最好| 将军是什么军衔| 怀孕初期可以吃什么水果| 狗狗胰腺炎有什么症状| 玄乎是什么意思| 淋巴结发炎挂什么科| 读书心得是什么意思| 月经量少吃什么药| 人生只剩归途什么意思| 雫是什么意思| 求租是什么意思| 电解质水是什么水| CNN什么意思| 榻榻米床垫什么材质的好| 1983是什么年| 糖尿病吃什么水果| 胃阴不足吃什么中成药| 眼睛模糊用什么药| 肾虚什么意思| 头发定型用什么好| 果糖胺偏高说明什么| 1987年出生属什么生肖| 尾巴骨疼挂什么科| 白带多用什么药效果好| 椎间盘膨出是什么意思| 89年的属什么| 噤若寒蝉是什么生肖| 原始心管搏动是什么意思| 亢奋什么意思| 抗心磷脂抗体是什么意思| 有加有减先算什么| 藿香正气水什么牌子的好| 柳是什么生肖| 和田玉对身体有什么好处| 疏肝解郁是什么意思| 打冷是什么意思| 贪慕虚荣是什么意思| 威士忌什么味道| 藕粉色是什么颜色| 劣迹斑斑是什么意思| 约谈是什么意思| nine什么意思| 三尖瓣少量反流是什么意思| 面红耳赤是什么意思| 口腔异味吃什么药| 老人爱睡觉是什么原因| 复仇者用什么武器| 扁桃体结石挂什么科| 什么醒酒最快| 叉烧是什么意思| mz是什么意思| 鲽鱼是什么鱼| 女人大把掉头发是什么原因| 使用年限是什么意思| 手的皮肤黄是什么原因| 踏板摩托车什么牌子好| 南京市长是什么级别| 红外线是什么| hpv感染是什么症状| dan什么意思| 百度
文档首页/ 云防火墙 CFW/ 最佳实践/ 通过配置CFW防护规则实现两个VPC间流量防护
更新时间:2025-08-07 GMT+08:00
分享

海南特困人员救助供养标准不低于城市低保标准1.3倍

应用场景

百度 而它当初注册的时候将自己定性为游戏中心,但那些希望他关闭的人希望执法部门将其视为妓院,因为妓院在法国是非法的。

VPC之间存在着大量的数据交换需求,CFW提供的VPC间流量防护能够检测和统计VPC间的通信流量数据,帮助您发现异常流量。

本文介绍如何配置云防火墙实现VPC1(172.16.0.0/16)和VPC2(172.18.0.0/16)之间的流量防护。

约束条件

  • “专业版”支持VPC边界防火墙。
  • 依赖企业路由器(Enterprise Router,ER)服务引流。
  • 如果您存在私用公网(即使用10.0.0.0/8、172.16.0.0/12、192.168.0.0/16以及运营商级NAT保留网段100.64.0.0/10以外的公网网段作为私网地址段)的情况,请您修改私网网段或提交工单进行私网网段扩容,否则云防火墙可能无法正常转发您VPC间的流量。

适用版本

新版VPC边界防火墙,即配置界面如下:

图1 VPC边界防火墙(新版)

配置原理

您需要按以下步骤操作:

  1. 创建防火墙(以命名vpc-cfw-er为例)并关联子网,请参见步骤一:创建防火墙
  2. 配置企业路由器。
    1. 配置所有VPC(包括防火墙VPC和需要互联的VPC)的路由转向企业路由器,请参见将路由转向企业路由器。
    2. 创建所有VPC(包括防火墙VPC和需要互联的VPC)的连接,请参见添加连接
    3. 创建两个路由表(以er-RT1和er-RT2为例),请参见创建两个路由表
    4. 配置关联路由表er-RT1将流量从VPC传输到云防火墙,请参见配置路由表er-RT1

      配置传播路由表er-RT2将流量从云防火墙传输到VPC,请参见配置路由表er-RT2

    5. 修改VPC的路由表,请参见修改VPC的路由表
  3. 开启VPC防护,并验证流量正常通信。
  4. 配置防护规则,并查看防护效果。
图2 流量走势图

操作视频

本视频介绍如何配置防护规则实现VPC间的流量防护。

步骤一:创建防火墙

  1. 登录管理控制台
  2. 单击管理控制台左上角的,选择区域。
  3. 在左侧导航栏中,单击左上方的,选择安全与合规 > 云防火墙,进入云防火墙的总览页面。
  4. 在左侧导航栏中,选择资产管理 > VPC边界防火墙管理,进入“VPC边界防火墙管理”页面。
  5. 单击“创建防火墙”,选择企业路由器并配置合适的网段。

    • 企业路由器用于引流,选择时需满足以下限制:
      • 没有与其它防火墙实例关联。
      • 需归属本账号,非共享企业路由器。
      • 需关闭“默认路由表关联”“默认路由表传播”“自动接收共享连接”功能。
    • 网段配置后默认创建InspectionVPC将流量转发至云防火墙,并自动分配云墙关联子网,将云防火墙流量转发到企业路由器,选择时需注意以下限制:
      • 创建防火墙后不支持修改网段。
      • 该网段需满足以下条件:
        • 仅支持私网地址段(即在10.0.0.0/8、172.16.0.0/12、192.168.0.0/16范围中),否则可能在SNAT等访问公网的场景下产生路由冲突,
        • 10.6.0.0/16-10.7.0.0/16网段为防火墙保留网段,不可使用。
        • 不可与需要开启防护的私网网段重合,否则会因路由冲突,导致该网段无法防护。

  6. 单击“确认”,需等待3-5分钟,完成防火墙创建。

步骤二:配置企业路由器

  1. 登录管理控制台
  2. 单击管理控制台左上角的,选择区域。
  3. 配置VPC(VPC1、VPC2、vpc-cfw-er)的路由表转向企业路由器。

    在左侧导航栏中,选择网络 > 虚拟私有云 > 路由表,进入“路由表”页面,在“名称”列,单击对应VPC的路由表名称。

    单击“添加路由”,参数详情见表 添加路由参数说明

    表1 添加路由参数说明

    参数

    说明

    取值样例

    目的地址

    目的地址网段。

    填写的网段不能与已有路由和VPC下子网网段冲突。

    xx.xx.xx.0/16

    下一跳类型

    在下拉列表中,选择类型“企业路由器”

    企业路由器

    下一跳

    选择下一跳资源。

    下拉列表中将展示您创建的企业路由器名称。

    cfw-er

    描述

    (可选)路由的描述信息。

    描述信息内容不能超过255个字符,且不能包含“<”和“>”。

    -

  4. 选择网络 > 企业路由器,进入“企业路由器”页面。

    在企业路由器中添加VPC连接,操作步骤请参见企业路由器中添加VPC连接

    • 至少需要添加三条VPC连接(CFW及两个防护的VPC);每增加一个防护的VPC,都需要增加一条连接。

      例如:对防火墙连接命名为cfw-er-auto(创建防火墙后自动生成);对VPC1连接命名为vpc-1;对VPC2连接命名为vpc-2,需防护VPC3时,增加连接命名为vpc-3。

    • 如需防护其他账号(如账号B)下的VPC,请将当前账号A的企业路由器共享至账号B,共享步骤请参见创建共享,共享成功后在账号B中添加连接,后续配置仍在账号A中进行。
    • 后文示例:对防火墙连接命名为cfw-er-auto(创建防火墙后自动生成);对VPC1连接命名为vpc-1;对VPC2连接命名为vpc-2。

  5. 创建两个路由表er-RT1和er-RT2分别用于连接需防护的VPC和连接防火墙。

    单击企业路由器名称,进入“基本信息”页面,“路由表”页签,进入路由表设置页面,单击“创建路由表”

    参数详情见表 创建路由表参数说明

    表2 创建路由表参数说明

    参数名称

    参数说明

    取值样例

    名称

    输入路由表的名称。要求如下:

    • 长度范围为1~64位。
    • 名称由中文、英文字母、数字、下划线(_)、中划线(-)、点(.)组成。

    er-RT1/er-RT2

    标签

    您可以在创建路由表的时候为路由表绑定标签,标签用于标识云资源,可通过标签实现对云资源的分类和搜索。

    关于标签更详细的说明,请参见标签概述

    “标签键”:test

    “标签值”:01

    描述

    您可以根据需要在文本框中输入对该路由表的描述信息。

    -

  6. 配置关联路由表er-RT1:设置关联和路由功能。

    1. 在路由表设置页面,选择用于连接需防护VPC的路由表(er-RT1),单击“关联”页签,单击“创建关联”
      图 创建关联,参数详情见表 创建关联参数说明
      图3 创建关联
      表3 创建VPC1关联参数说明

      参数名称

      参数说明

      取值样例

      连接类型

      选择连接类型“虚拟私有云(VPC)”

      虚拟私有云(VPC)

      连接

      在连接下拉列表中,选择需防护的VPC连接。

      vpc-1

      表4 创建VPC2关联参数说明

      参数名称

      参数说明

      取值样例

      连接类型

      选择连接类型“虚拟私有云(VPC)”

      虚拟私有云(VPC)

      连接

      在连接下拉列表中,选择需防护的VPC连接。

      vpc-2

    2. 创建同一路由表(er-RT1)的路由功能。单击“路由”页签,单击“创建路由”,根据实际数量创建路由功能。

      图 创建路由,参数详情见表 创建路由参数说明

      图4 创建路由
      表5 创建路由参数说明

      参数名称

      参数说明

      目的地址

      设置目的地址。

      • 0.0.0.0/0:VPC的所有流量(IPv4)都会经过云防火墙防护。
      • 网段:该网段的流量会经过云防火墙防护。

      黑洞路由

      建议您保持关闭状态;开启后如果路由匹配上黑洞路由的目的地址,则该路由的报文会被丢弃。

      连接类型

      选择连接类型“云防火墙(CFW)”

      下一跳

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

      描述

      (可选)路由的描述信息。

  7. 配置传播路由表er-RT2:设置关联和传播功能。

    1. 在路由表设置页面,单击“关联”页签,选择用于连接防火墙的路由表(er-RT2),单击“创建关联”

      图 创建关联,参数详情见表 创建关联参数说明

      图5 创建关联
      表6 创建关联参数说明

      参数名称

      参数说明

      连接类型

      选择连接类型“云防火墙(CFW)”

      连接

      在下拉列表中,选择自动生成的防火墙连接(cfw-er-auto-attach)。

    2. 创建同一路由表(er-RT2)的传播功能。单击“传播”页签,单击“创建传播”

      图 创建传播,参数详情见表 创建传播参数说明

      图6 创建传播
      表7 创建传播参数说明

      参数名称

      参数说明

      取值样例

      连接类型

      选择连接类型“虚拟私有云(VPC)”

      虚拟私有云(VPC)

      连接

      在传播下拉列表中,选择需防护的VPC连接。

      vpc-1

      表8 创建传播参数说明

      参数名称

      参数说明

      取值样例

      连接类型

      选择连接类型“虚拟私有云(VPC)”

      虚拟私有云(VPC)

      连接

      在传播下拉列表中,选择需防护的VPC连接。

      vpc-2

      • 传播至少需要添加两条,每增加一个防护的VPC,都需增加一条传播。

        例如:选择VPC1的连接vpc-1以及VPC2的连接vpc-2,需防护VPC3时,增加一条传播,选择连接vpc-3。

      • 创建传播后,会自动将连接的路由信息学习到ER路由表中,生成“传播路由”。同一个路由表中,不同传播路由的目的地址可能相同,连接配置不支持修改和删除。
      • 您也可以手动在路由表中配置连接的静态路由,同一个路由表中,静态路由的目的地址不允许重复,连接配置支持修改和删除。
      • 如果路由表中存在多条路由目的地址相同,则优先级:静态路由 > 传播路由。

  8. 修改VPC的路由表,将VPC1的路由指向VPC2,VPC2的路由指向VPC1。

    1. 返回至企业路由器服务页面,在左侧导航栏中,选择网络 > 虚拟私有云 > 路由表,进入“路由表”页面。
    2. “名称/ID”列,单击对应VPC的路由表名称,进入路由表“基本信息”页面。
    3. 单击“添加路由”,主要参数填写如下:
      • VPC1(172.16.0.0/16)中添加路由:
        • 目的地址类型:选择“IP地址”
        • 目的地址:172.18.0.0/16
        • 下一跳类型:企业路由器
      • VPC2(172.18.0.0/16)中添加路由:
        • 目的地址类型:选择“IP地址”
        • 目的地址:172.16.0.0/16
        • 下一跳类型:企业路由器

步骤三:开启VPC防护并验证流量正常通信

  1. 在左侧导航栏中,选择资产管理 > VPC边界防火墙管理,进入“VPC边界防火墙管理”页面。
  2. “防火墙状态”侧,单击“开启防护”
  3. 单击“确认”,完成开启VPC边界防火墙。
  4. 生成流量,请参见验证网络互通情况
  5. 查看日志:在左侧导航栏中,选择日志审计 > 日志查询 ,选择流量日志 > VPC边界防火墙页签。

步骤四:配置防护规则并查看防护效果

  1. 在左侧导航栏中,选择访问控制 > VPC边界防护规则,进入VPC边界管理页面。
  2. 添加三条防护规则。

    “防护规则”页签中,单击“添加”,在弹出的“添加防护规则”中,填写新的防护信息,其余参数可根据业务部署填写。
    • 一条阻断所有流量。
      • 源:Any
      • 目的:Any
      • 服务:Any
      • 应用:Any
      • 动作:阻断
    • 一条放行VPC1到VPC2的流量
      • 源:选择“IP地址”、填写172.16.0.0/16。
      • 目的:选择“IP地址”、填写172.18.0.0/16。
      • 服务:Any
      • 应用:Any
      • 动作:放行
    • 一条放行VPC2到VPC1的流量
      • 源:选择“IP地址”、填写172.18.0.0/16。
      • 目的:选择“IP地址”、填写172.16.0.0/16。
      • 服务:Any
      • 应用:Any
      • 动作:放行

  3. 通过访问控制日志查看命中详情。

    在左侧导航栏中,选择日志审计 > 日志查询。默认进入“攻击事件日志”页面,选择“访问控制日志”页签,切换至“VPC边界防火墙”页签。

相关文档

需要增加其他防护规则时,请参见防护规则的详细参数说明添加防护规则

相关文档

    edsheeran为什么叫黄老板 txt是什么意思 拌凉菜需要什么调料 烊什么意思 amor是什么意思
    甲减吃什么盐 粉刺是什么东西 养肝要吃什么 包皮是什么意思 成吉思汗叫什么名字
    夹腿有什么坏处吗 飞机选座位什么位置好 什么木头的菜板最好 10月25号是什么星座 隐血是什么意思
    突然全身抽搐是什么病 手臂长痘痘是什么原因 去医院洗纹身挂什么科 局长是什么级别干部 精工手表什么档次
    发呆表情是什么意思hcv8jop2ns9r.cn 牛尾炖什么最好hcv7jop4ns5r.cn 皮肤黑穿什么颜色的衣服hcv8jop0ns0r.cn 94狗跟什么属相配最好clwhiglsz.com 辄是什么意思hcv8jop6ns6r.cn
    艺人是什么意思hcv7jop6ns2r.cn 阴虱卵长什么样图片naasee.com 甲胎蛋白偏低说明什么wuhaiwuya.com 为什么医生不建议献血小板hcv7jop9ns9r.cn 姐姐的老公叫什么hcv8jop5ns6r.cn
    想什么hcv7jop7ns1r.cn 三伏天什么时候最热hcv7jop9ns0r.cn 鹦鹉吃什么蔬菜hcv8jop5ns2r.cn 旗人是什么意思hcv9jop7ns3r.cn 秋葵有什么营养价值0735v.com
    什么水果含铁量最高bjhyzcsm.com 1995年是什么年hcv7jop5ns3r.cn 肾结石吃什么药hcv7jop5ns1r.cn 阴道出血用什么药wmyky.com 荨麻疹吃什么药最管用hcv9jop8ns0r.cn
    百度