阿里云云防火墙是一款云平台SaaS(Software as a Service)化的防火墙,可针对您云上网络资产的互联网边界、VPC边界及NAT边界实现统一的安全隔离管控,是您业务上云的第一道网络防线。
应用场景
云防火墙适用于以下典型场景:
云上企业级数据中心网络安全管控
适用于企业业务上云及云上大型数据中心建设场景。云防火墙对互联网边界、NAT 边界、VPC 边界及主机边界流量实施统一管控与威胁防护,收敛公网资产暴露面,阻断横向移动攻击,防止数据泄露。
混合云(IDC+云上)及 DMZ 上云高级防护
适用于业务同时部署于线下 IDC 与云上,或将 DMZ 区迁移至云上的场景。云防火墙对 DMZ 南北向流量及 IDC 与 VPC 之间的东西向流量实施防护,保障混合云环境下业务的安全互通。
多账号统一安全管控
适用于企业资源分散于多个阿里云账号的场景。云防火墙结合资源目录服务,支持在单一控制台中集中管理多账号的资产,统一配置安全策略,集中执行流量分析与日志审计,降低安全运维成本。
重保等强对抗场景安全防护
适用于重大活动保障、攻防演练等强对抗场景。云防火墙支持批量封禁 IP 或域名、攻击溯源与反击、零日漏洞虚拟补丁等能力,满足特殊时期的安全保障需求。
等级保护与安全内审合规
云防火墙支持南北向与东西向访问控制、全网流量可视化、恶意流量入侵防御、日志审计与溯源分析,协助企业满足等级保护及安全内审等合规要求。
为什么选择云防火墙
相比传统硬件防火墙,云防火墙具备以下核心优势:
秒级接入,即开即用
无需修改业务网络架构,即可一键开启互联网边界防火墙,显著降低部署与配置成本。
统一边界管控,一体化安全防护
云防火墙提供互联网边界、NAT 边界、VPC 边界及主机边界的统一流量管控能力,实现南北向与东西向流量的访问控制、威胁检测与日志审计一体化管理。
智能防御,主动拦截威胁
内置海量威胁情报与入侵防御(IPS)引擎,可实时检测并拦截漏洞利用、暴力破解、挖矿程序、后门木马等恶意流量。支持虚拟补丁功能,在官方补丁发布前为存在漏洞的主机提供防护。
弹性稳定,按需扩缩容
云防火墙流量处理能力可随业务平滑弹性扩展,适用于临时大促、业务测试、攻防演练等峰值场景。非高峰期可平滑缩容,业务无感知,有效降低成本。内置高可用机制,不同边界集群支持双可用区灾备,保障业务连续性。
核心功能
为资产开启云防火墙保护(防火墙开关)
云防火墙提供互联网边界、NAT 边界及 VPC 边界的统一流量管控能力。开启后,对云上资产的南北向与东西向流量执行访问控制与威胁检测。
流量分析
提供流量可视化分析,识别异常行为与潜在风险。
防护配置
提供访问控制与入侵防御策略配置。
检测响应
提供安全事件告警、日志审计与分析功能。
版本选型与计费
云防火墙提供以下四个版本:按量付费版、包年包月高级版、包年包月企业版和包年包月旗舰版。请根据实际业务需求选择对应版本。
版本 | 按量付费版 | 包年包月高级版 | 包年包月企业版 | 包年包月旗舰版 |
计费模式 | 后付费 | 预付费 | ||
功能支持情况 | 基础防护全集 | 基础防护全集 | 全功能防护, | 全功能防护, |
适用场景 |
|
|
| |
开始使用
开通云防火墙后,请按以下步骤完成配置:
为资产开启保护
为公网资产开启互联网边界防火墙保护(必选步骤),具体操作请参见互联网边界防火墙。根据业务场景,按需为公网 NAT 网关与 VPC 资产开启保护,具体操作请参见 NAT边界防火墙与VPC边界防火墙。
查看IPS配置
系统默认启用 IPS 威胁引擎,适用于日常防护场景。后续可根据实际业务需求调整配置,具体信息请参见IPS配置。
配置访问控制策略
系统默认的访问控制策略较为宽松,不具备阻断恶意流量的能力,需根据实际业务需求进行配置,以避免误拦截。具体操作请参见访问控制策略。若不确定需要配置的策略内容,可参考配置访问控制(ACL)策略。
流量分析与日志审计
云防火墙运行一段时间后,前往流量分析与日志审计页面,查看流量访问情况与安全事件记录,根据分析结果调整 IPS 配置与访问控制策略。若需保留更长时间的日志,可开通并配置日志分析功能,以支持完整日志的查询与审计。
配置进阶功能
除基础功能外,云防火墙还提供安全运营Agent、TLS检查、应用程序控制、Web过滤等进阶功能(部分功能处于公测或邀测阶段),以满足更精细化的安全防护与运营需求。
常见问题
Web应用防火墙、云防火墙、DDoS高防有什么区别?
Web应用防火墙(WAF):专注于HTTP/HTTPS业务层的安全防护产品。通过深度解析Web请求,防御应用层攻击。
云防火墙(CFW):云环境统一网络边界访问控制产品。提供互联网边界、VPC边界及NAT边界的流量管控与入侵防御,防止网络层入侵与横向移动。
DDoS高防:针对大规模分布式拒绝服务(DDoS)攻击,通过将业务流量重定向至遍布全球的高防清洗中心,过滤恶意攻击流量,确保业务在攻击下的稳定性和可用性。
云产品 | Web应用防火墙 (WAF) | 云防火墙 (CFW) | DDoS高防 |
防护层级 | 应用层 (L7) | 网络层/传输层 (L3-L4) 为主,集成IPS具备4-7层入侵检测能力 | 网络层/传输层 (L3-L4) 为主,支持防御应用层 (L7) 大流量CC/HTTP Flood攻击 |
核心机制 | 语义分析、规则匹配、行为建模 | 访问控制策略、状态检测、入侵防御系统 | 流量清洗、特征过滤、带宽扩容 |
可防御的攻击 | SQL注入、XSS跨站、Webshell上传、CC攻击、恶意机器爬虫、API滥用 | 端口扫描、暴力破解、未授权访问、挖矿蠕虫、东西向流量威胁 | SYN Flood、UDP Flood等L3/L4流量型攻击,大流量CC/HTTP Flood等L7应用层攻击 |
适用场景 | 需防御网站/APP被篡改、恶意访问、爬虫或API接口被滥用。 | 需统一管控云资产公网出入口访问策略,防止服务器被暴力破解或内网横向扩散。 | 需保障业务在大流量攻击下不瘫痪、不丢包,确保网络链路畅通。 |
在构建纵深防御体系时,建议采用“DDoS高防+云防火墙+WAF”的组合架构。
使用了CDN、NAT网关、WAF等产品,还能使用云防火墙吗?业务流量路径是什么?
可以,云防火墙支持与其他云产品协同部署,流量路径具体如下图所示。
如何判断业务需要购买多少云防火墙实例?
当前新用户默认采用计费 2.0 模式。在该模式下,包年包月云防火墙默认提供通用实例规格,该规格可用于创建不同边界防火墙(例如:包年包月高级版提供 1 个通用实例规格)。
云防火墙实例数的占用计算规则如下:
互联网边界防火墙:每个防护地域对应 1 个实例。同一地域内,无论开启防护的公网 IP 数量多少,也无论 IP 类型为 IPv4 还是 IPv6,均仅占用 1 个实例规格。
NAT 边界防火墙:每个 NAT 网关实例对应 1 个实例。
VPC 边界防火墙:
云企业网(企业版)架构下,每个转发路由器(TR)对应 1 个实例。
云企业网(基础版)架构下,每个 VPC 对应 1 个实例。
对等连接架构下,每对 VPC 对应 1 个实例。
多账号统一管理:若开启此功能,每个成员账号的资产将单独占用云防火墙实例规格,并计收实例费。
云防火墙有哪些合规认证?
云防火墙已通过ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 29151、ISO 27701、BS 10012、CSA STAR、PCI DSS认证。
云防火墙销售许可证等相关材料怎么获取?等保合规架构下需要购买哪些云产品?
等保合规相关材料(包括公共云等保测评报告、等保备案证明、安全产品销售许可证等),可前往免费领等保大礼包 页面获取。
等保合规架构下的解决方案及所需云产品详情,请参见等保合规解决方案。
阿里云云防火墙是自研产品还是 OEM 产品?
阿里云云防火墙是阿里云完全自研产品,并非第三方厂商的 OEM 产品。