内网间规则

最近更新时间: 2024-10-17 17:10:00

内网间规则提供一个访问控制列表,创建规则时对规则生效范围进行配置,从而支持对不同 VPC 间的流量互通提供访问控制。本文将介绍如何在云防火墙控制台设置内网间规则。

操作指南

  1. 登录 云防火墙控制台,在左侧导航栏中,选择访问控制 > 内网间规则。

    说明

    • 区别于互联网边界和 NAT 边界访问控制列表,内网间访问控制列表不区分方向区。
    • 本端 VPC 与对端 VPC 是等价的,在配置规则时,可以根据访问源与访问目的所在的 CIDR 网段判断所属 VPC,进而区分方向。
  2. 在内网间规则页面,单击添加规则,进入添加规则页面。

  3. 在添加规则页面,填写访问源 IP、访问目的 IP 、目的端口、协议、策略、生效范围等信息,单击确定完成规则配置。

字段说明:

  • 执行顺序:访问控制规则的执行顺序,与防火墙开关中对应规则列表的执行顺序互不影响,执行顺序较高的规则会被优先匹配,命中某条规则后,则不再继续匹配后序规则。当您修改某条规则的执行顺序时,原本该位置规则的执行顺序+1,以此类推。当您删除某条规则时,后序所有规则的执行顺序-1。

  • 访问源:支持0.0.0.0/0作为通配规则的访问源(仅生效于所选生效范围之间),除此之外访问源只能填写本端/对端VPC的CIDR中的IP或子网段,且不与访问目的在同一个VPC网段内。单击详情,可查看内网间规则关联的访问源网络实例详情。

  • 访问目的:支持0.0.0.0/0作为通配规则的访问目的(仅生效于所选生效范围之间),除此之外访问目的只能填写本端或对端 VPC 的 CIDR 中的 IP 或子网段,且不与访问源在同一个 VPC 网段内。单击详情,可查看内网间规则关联的访问目的网络实例详情。

  • 目的端口:支持单端口号、基于'/'的端口段以及英文逗号分隔的离散端口值。例如“80”、“80/80”、“-1/-1”、“0/65535”或“80,443,3380/3389”。

  • 协议:支持 TCP、UDP、ICMP、HTTP、HTTPS、SMTP、SMTPS、DNS 和 FTP 等协议。

  • 策略说明:

    • 放行:放通命中规则的流量,记录命中次数但不记录访问控制日志,且记录流量日志。

    • 观察:放通命中规则的流量,记录命中次数并记录访问控制日志与流量日志。

    • 阻断:拦截命中规则的流量,记录命中次数并记录访问控制日志,流量日志记录流量的一个请求数据包信息。

  • 生效范围:

    • 全局策略:规则对所有 VPC 间防火墙管控的流量都生效。

    • 选定一个 VPC 间防火墙开关:规则仅对该防火墙开关管控的内网间流量生效。

  • 描述:用于描述规则,最多支持50个字符,支持通过##的方式插入规则的特殊设置,当前版本支持的设定有#长连接#,适用于长连接业务场景。

  • VPC 间通配规则:支持通配的 IP 地址段。

输入字段 输入示例 说明
访问源/访问目的 0.0.0.0/0 表示全部 IP。
域名 * 表示全部域名。
域名 *.aa.com 表示以*开头的二级域名:aa.com。
目的端口 -1/-1 表示全部端口。
目的端口 0/65535 表示全部端口。
目的端口 80,443,3389 表示对80、443、3389三个端口生效。
目的端口 80/443 表示对80到443之间的全部端口生效。
目的端口 80/443,3389 表示对80到443之间全部端口与3389端口生效。

注意:

  • VPC 间防火墙对应的本端 VPC 与对端 VPC 的 CIDR 网段不能相同,也不能重叠,否则将无法开启防火墙开关。
  • 内网间访问控制规则中,访问源与访问目的仅支持填写:本端/对端 VPC 的 CIDR 地址中的 IP 地址或 CIDR 子网段,由于本端 VPC 和对端 VPC 的 CIDR 不能相同,通过“访问源”、“访问目的”便可以区分规则所控制的流量方向。
  • 若填写本端 VPC 或对端 VPC 的 CIDR 以外的地址,则规则无法生效。
  • 当“访问源”和“访问目的”填写0.0.0.0/0时,可以用来表示 VPC 的全部地址。
  1. 在右侧操作栏单击复制, 添加多条规则。

    说明

    在“添加入站规则”的弹窗中,一行代表一条规则,每次添加规则默认插入到列表的最后位置,即执行顺序最大,优先级最低的位置。

    • 场景1:已在本地完成规则列表的编辑,需要批量添加规则提升效率。

      在右侧操作栏单击复制,可在当前位置的下方新增一行规则,单次最多支持添加10条规则。

  完善表单中其他字段,补充不需要重复填写的部分。

  提交前,检查批量添加规则的执行顺序是否符合预期。

  单击确定,提交所配置的规则。
  1. 规则添加完成后,即可在规则列表中查看相关规则。

导入规则

在内网间规则页面,单击导入规则,可以从本地选择文件导入,您可以指定导入位置、下载导入模板和导出现有规则。