内网间规则
最近更新时间: 2024-10-17 17:10:00
内网间规则提供一个访问控制列表,创建规则时对规则生效范围进行配置,从而支持对不同 VPC 间的流量互通提供访问控制。本文将介绍如何在云防火墙控制台设置内网间规则。
操作指南
登录 云防火墙控制台,在左侧导航栏中,选择访问控制 > 内网间规则。
说明
- 区别于互联网边界和 NAT 边界访问控制列表,内网间访问控制列表不区分方向区。
- 本端 VPC 与对端 VPC 是等价的,在配置规则时,可以根据访问源与访问目的所在的 CIDR 网段判断所属 VPC,进而区分方向。
在内网间规则页面,单击添加规则,进入添加规则页面。
在添加规则页面,填写访问源 IP、访问目的 IP 、目的端口、协议、策略、生效范围等信息,单击确定完成规则配置。
字段说明:
执行顺序:访问控制规则的执行顺序,与防火墙开关中对应规则列表的执行顺序互不影响,执行顺序较高的规则会被优先匹配,命中某条规则后,则不再继续匹配后序规则。当您修改某条规则的执行顺序时,原本该位置规则的执行顺序+1,以此类推。当您删除某条规则时,后序所有规则的执行顺序-1。
访问源:支持0.0.0.0/0作为通配规则的访问源(仅生效于所选生效范围之间),除此之外访问源只能填写本端/对端VPC的CIDR中的IP或子网段,且不与访问目的在同一个VPC网段内。单击详情,可查看内网间规则关联的访问源网络实例详情。
访问目的:支持0.0.0.0/0作为通配规则的访问目的(仅生效于所选生效范围之间),除此之外访问目的只能填写本端或对端 VPC 的 CIDR 中的 IP 或子网段,且不与访问源在同一个 VPC 网段内。单击详情,可查看内网间规则关联的访问目的网络实例详情。
目的端口:支持单端口号、基于'/'的端口段以及英文逗号分隔的离散端口值。例如“80”、“80/80”、“-1/-1”、“0/65535”或“80,443,3380/3389”。
协议:支持 TCP、UDP、ICMP、HTTP、HTTPS、SMTP、SMTPS、DNS 和 FTP 等协议。
策略说明:
放行:放通命中规则的流量,记录命中次数但不记录访问控制日志,且记录流量日志。
观察:放通命中规则的流量,记录命中次数并记录访问控制日志与流量日志。
阻断:拦截命中规则的流量,记录命中次数并记录访问控制日志,流量日志记录流量的一个请求数据包信息。
生效范围:
全局策略:规则对所有 VPC 间防火墙管控的流量都生效。
选定一个 VPC 间防火墙开关:规则仅对该防火墙开关管控的内网间流量生效。
描述:用于描述规则,最多支持50个字符,支持通过##的方式插入规则的特殊设置,当前版本支持的设定有#长连接#,适用于长连接业务场景。
VPC 间通配规则:支持通配的 IP 地址段。
输入字段 | 输入示例 | 说明 |
---|---|---|
访问源/访问目的 | 0.0.0.0/0 | 表示全部 IP。 |
域名 | * | 表示全部域名。 |
域名 | *.aa.com | 表示以*开头的二级域名:aa.com。 |
目的端口 | -1/-1 | 表示全部端口。 |
目的端口 | 0/65535 | 表示全部端口。 |
目的端口 | 80,443,3389 | 表示对80、443、3389三个端口生效。 |
目的端口 | 80/443 | 表示对80到443之间的全部端口生效。 |
目的端口 | 80/443,3389 | 表示对80到443之间全部端口与3389端口生效。 |
注意:
- VPC 间防火墙对应的本端 VPC 与对端 VPC 的 CIDR 网段不能相同,也不能重叠,否则将无法开启防火墙开关。
- 内网间访问控制规则中,访问源与访问目的仅支持填写:本端/对端 VPC 的 CIDR 地址中的 IP 地址或 CIDR 子网段,由于本端 VPC 和对端 VPC 的 CIDR 不能相同,通过“访问源”、“访问目的”便可以区分规则所控制的流量方向。
- 若填写本端 VPC 或对端 VPC 的 CIDR 以外的地址,则规则无法生效。
- 当“访问源”和“访问目的”填写0.0.0.0/0时,可以用来表示 VPC 的全部地址。
在右侧操作栏单击复制, 添加多条规则。
说明
在“添加入站规则”的弹窗中,一行代表一条规则,每次添加规则默认插入到列表的最后位置,即执行顺序最大,优先级最低的位置。
场景1:已在本地完成规则列表的编辑,需要批量添加规则提升效率。
在右侧操作栏单击复制,可在当前位置的下方新增一行规则,单次最多支持添加10条规则。
完善表单中其他字段,补充不需要重复填写的部分。
提交前,检查批量添加规则的执行顺序是否符合预期。
单击确定,提交所配置的规则。
- 规则添加完成后,即可在规则列表中查看相关规则。
导入规则
在内网间规则页面,单击导入规则,可以从本地选择文件导入,您可以指定导入位置、下载导入模板和导出现有规则。