NAT 边界防火墙策略配置,支持对 NAT 网关私网 IP 访问公网的流量进行访问控制,有效拦截内部网络到公网的未授权访问。本文介绍了如何配置NAT边界的访问控制策略。
前提条件
使用限制
VPC边界防火墙访问控制策略数量存在以下限制:
- 高级版默认:4,000条;
- 企业版默认:10,000条;
- 旗舰版默认:20,000条;
如果剩余可用的策略授权规格不足,您可以在实例管理-系统设置中点击更配进行扩容。
新建访问控制策略
- 登录云防火墙控制台。
- 在左侧导航栏,选择访问控制>NAT边界。
- 在NAT边界页面,选择所属NAT防火墙,单击添加策略。
- 在入站规则/出站规则页签,可分别添加入站规则/出站规则。
配置项 | 配置说明 | 配置参数案例 |
---|
规则优先级 | 选择该策略的优先级,这里选择最高优先级,配置完成后,也可以在访问控制策略列表中,单击移动对策略优先级自定义调整。 - 最高优先级:指访问控制策略生效的优先级最高,最先生效。
- 最低优先级:指访问控制策略生效的优先级最低,最后生效。
| 最高优先级 |
访问源类型 | 您需要选择访问源类型,并根据访问源类型输入访问源地址。 - 选择IP类型时,需要输入IP地址或IP地址段。如
180.184.1.1 或180.184.0.0/16 ,0.0.0.0/0 表示为全部。 - 选择地址簿类型时,您需要提前创建IP地址簿。
- 选择区域类型时,入站规则时可选择源地址所在的区域。可选国内区域或国际区域。
| IP |
访问源 | 0.0.0.0/0 |
访问目的类型 | 您需要选择访问目的类型,并根据访问目的类型输入访问目的地址。 - 选择IP类型时,需要输入IP地址或IP地址段。如
180.184.1.1 或180.184.0.0/16 ,0.0.0.0/0 表示为全部。 - 选择地址簿类型时,您需要提前创建IP地址簿或域名地址簿。
- 选择域名类型,出站规则时,可输入目的域名地址
- 输入域名支持输入单域名
example.com 、泛域名*.example.com 、多级域名example1.example2.com
注意 - 请勿输入http(s)等协议内容。
- 域名访问空策略原理是根据HTTP协议数据中Host信息,以及HTTPS协议数据包Client Hello中的Server Name信息中获取域名数据进行匹配控制。若您的业务流量数据包中不含这两个字段,则域名策略无法生效。
- 选择区域类型时,出站规则时可选择源地址所在的区域。可选国内区域或国际区域。
| IP |
访问目的 | 180.100.1.1/32 |
协议类型 | 传输层协议类型,支持设置为:TCP、UDP、ICMP、ANY。不确定具体协议时可选择ANY。 | TCP |
目的端口类型 | 设置目的端口类型和目的端口。本次选择地址簿,需要对80和443端口进行配置。 - 选择端口类型时,需要输入端口或端口段,例如22、80/88、0/65535。
- 地址簿:选择地址簿类型时,您需要提前创建端口地址簿。
| 地址簿 |
目的端口类型 | 设置目的端口类型和目的端口。本次选择地址簿,需要对80和443端口进行配置。 - 选择端口类型时,需要输入端口或端口段,例如22、80/88、0/65535。
- 地址簿:选择地址簿类型时,您需要提前创建端口地址簿。
| 端口 |
目的端口 | 80 |
动作 | 设置匹配成功的流量在该条策略的放行情况。 - 放行:放行该流量,在访问控制日志中记录放行日志,流量会话中记录流量日志。
- 阻断:拦截该流量,会在访问控制日志中记录阻断日志。
- 观察:放行该流量。会在访问控制日志中记录观察日志。您可以在观察一段时间后,根据需要调整为放行或拒绝。
| 放行 |
策略生效时间 | - 始终生效:策略配置后,始终生效。
- 重复生效:策略可在一段时间范围重复生效,如在2024-12-01 至 10:00 2025-12-01 10:00内,每周一10:00至11:00重复生效。
- 单时间段生效:策略可在一段时间范围内生效,如2024-12-01 至 10:00 2024-12-08 10:00。
| 始终生效 |
描述 | 输入当前策略内容和使用场景。便于您识别并应用访问控制策略。 | 80端口放行策略 |
策略开关 | 设置策略开关。如果您创建策略时未启用策略,可以在策略列表中开启策略。 | 开启 |
查看访问控制策略
- 配置策略完成后,你可以在访问控制策略列表,查看当前策略最近命中时间以及命中次数。
- 您可以到访问控制策略列表复制当前策略ID,到日志管理中搜索该策略ID,查看访问控制日志。

相关操作
访问控制策略创建完成后,您可以对策略列表进行以下操作。
- 检索:支持访问源、访问目的、目的端口、规则ID、规则描述搜索,支持多选。
- 编辑:支持对策略进行编辑,修改策略参数。
- 移动:支持对策略自定义优先级。
- 复制:支持复制该条策略,以便于业务快速新增相似策略。
- 删除:删除策略后,该策略管控的流量将不受云防火墙的访问控制,请谨慎删除。
相关文档