You need to enable JavaScript to run this app.
导航
NAT边界防火墙策略
最近更新时间:2025.03.10 19:09:00首次发布时间:2025.03.10 19:09:00
我的收藏
有用
有用
无用
无用

NAT 边界防火墙策略配置,支持对 NAT 网关私网 IP 访问公网的流量进行访问控制,有效拦截内部网络到公网的未授权访问。本文介绍了如何配置NAT边界的访问控制策略。

前提条件

使用限制

VPC边界防火墙访问控制策略数量存在以下限制:

  • 高级版默认:4,000条;
  • 企业版默认:10,000条;
  • 旗舰版默认:20,000条;

如果剩余可用的策略授权规格不足,您可以在实例管理-系统设置中点击更配进行扩容。

新建访问控制策略

  1. 登录云防火墙控制台
  2. 在左侧导航栏,选择访问控制>NAT边界
  3. NAT边界页面,选择所属NAT防火墙,单击添加策略
  4. 入站规则/出站规则页签,可分别添加入站规则/出站规则。

配置项

配置说明

配置参数案例

规则优先级

选择该策略的优先级,这里选择最高优先级,配置完成后,也可以在访问控制策略列表中,单击移动对策略优先级自定义调整。

  • 最高优先级:指访问控制策略生效的优先级最高,最先生效。
  • 最低优先级:指访问控制策略生效的优先级最低,最后生效。

最高优先级

访问源类型

您需要选择访问源类型,并根据访问源类型输入访问源地址。

  • 选择IP类型时,需要输入IP地址或IP地址段。如180.184.1.1180.184.0.0/160.0.0.0/0表示为全部。
  • 选择地址簿类型时,您需要提前创建IP地址簿。
  • 选择区域类型时,入站规则时可选择源地址所在的区域。可选国内区域或国际区域。

IP

访问源

0.0.0.0/0

访问目的类型

您需要选择访问目的类型,并根据访问目的类型输入访问目的地址。

  • 选择IP类型时,需要输入IP地址或IP地址段。如180.184.1.1180.184.0.0/160.0.0.0/0表示为全部。
  • 选择地址簿类型时,您需要提前创建IP地址簿或域名地址簿。
  • 选择域名类型,出站规则时,可输入目的域名地址
    • 输入域名支持输入单域名example.com、泛域名*.example.com、多级域名example1.example2.com

注意

  • 请勿输入http(s)等协议内容。
  • 域名访问空策略原理是根据HTTP协议数据中Host信息,以及HTTPS协议数据包Client Hello中的Server Name信息中获取域名数据进行匹配控制。若您的业务流量数据包中不含这两个字段,则域名策略无法生效。
  • 选择区域类型时,出站规则时可选择源地址所在的区域。可选国内区域或国际区域。

IP

访问目的

180.100.1.1/32

协议类型

传输层协议类型,支持设置为:TCPUDPICMPANY。不确定具体协议时可选择ANY

TCP

目的端口类型

设置目的端口类型和目的端口。本次选择地址簿,需要对80和443端口进行配置。

  • 选择端口类型时,需要输入端口或端口段,例如22、80/88、0/65535。
  • 地址簿:选择地址簿类型时,您需要提前创建端口地址簿。

地址簿

目的端口类型

设置目的端口类型和目的端口。本次选择地址簿,需要对80和443端口进行配置。

  • 选择端口类型时,需要输入端口或端口段,例如22、80/88、0/65535。
  • 地址簿:选择地址簿类型时,您需要提前创建端口地址簿。

端口

目的端口

80

动作

设置匹配成功的流量在该条策略的放行情况。

  • 放行:放行该流量,在访问控制日志中记录放行日志,流量会话中记录流量日志。
  • 阻断:拦截该流量,会在访问控制日志中记录阻断日志。
  • 观察:放行该流量。会在访问控制日志中记录观察日志。您可以在观察一段时间后,根据需要调整为放行拒绝

放行

策略生效时间

  • 始终生效:策略配置后,始终生效。
  • 重复生效:策略可在一段时间范围重复生效,如在2024-12-01 至 10:00 2025-12-01 10:00内,每周一10:00至11:00重复生效。
  • 单时间段生效:策略可在一段时间范围内生效,如2024-12-01 至 10:00 2024-12-08 10:00。

说明

策略开始时间和结束时间间隔需大于30分钟。

始终生效

描述

输入当前策略内容和使用场景。便于您识别并应用访问控制策略。

80端口放行策略

策略开关

设置策略开关。如果您创建策略时未启用策略,可以在策略列表中开启策略。

开启

查看访问控制策略

  1. 配置策略完成后,你可以在访问控制策略列表,查看当前策略最近命中时间以及命中次数。
  2. 您可以到访问控制策略列表复制当前策略ID,到日志管理中搜索该策略ID,查看访问控制日志。

Image

相关操作

访问控制策略创建完成后,您可以对策略列表进行以下操作。

  • 检索:支持访问源、访问目的、目的端口、规则ID、规则描述搜索,支持多选。
  • 编辑:支持对策略进行编辑,修改策略参数。
  • 移动:支持对策略自定义优先级。
  • 复制:支持复制该条策略,以便于业务快速新增相似策略。
  • 删除:删除策略后,该策略管控的流量将不受云防火墙的访问控制,请谨慎删除。

相关文档