什么是云防火墙

更新时间:
复制 MD 格式

阿里云云防火墙是一款云平台SaaS(Software as a Service)化的防火墙,可针对您云上网络资产的互联网边界、VPC边界及NAT边界实现统一的安全隔离管控,是您业务上云的第一道网络防线。

应用场景

云防火墙适用于以下典型场景:

  • 云上企业级数据中心网络安全管控

    适用于企业业务上云及云上大型数据中心建设场景。云防火墙对互联网边界、NAT 边界、VPC 边界及主机边界流量实施统一管控与威胁防护,收敛公网资产暴露面,阻断横向移动攻击,防止数据泄露。

  • 混合云(IDC+云上)及 DMZ 上云高级防护

    适用于业务同时部署于线下 IDC 与云上,或将 DMZ 区迁移至云上的场景。云防火墙对 DMZ 南北向流量及 IDC 与 VPC 之间的东西向流量实施防护,保障混合云环境下业务的安全互通。

  • 多账号统一安全管控

    适用于企业资源分散于多个阿里云账号的场景。云防火墙结合资源目录服务,支持在单一控制台中集中管理多账号的资产,统一配置安全策略,集中执行流量分析与日志审计,降低安全运维成本。

  • 重保等强对抗场景安全防护

    适用于重大活动保障、攻防演练等强对抗场景。云防火墙支持批量封禁 IP 或域名、攻击溯源与反击、零日漏洞虚拟补丁等能力,满足特殊时期的安全保障需求。

  • 等级保护与安全内审合规

    云防火墙支持南北向与东西向访问控制、全网流量可视化、恶意流量入侵防御、日志审计与溯源分析,协助企业满足等级保护及安全内审等合规要求。

为什么选择云防火墙

相比传统硬件防火墙,云防火墙具备以下核心优势:

  • 秒级接入,即开即用

    无需修改业务网络架构,即可一键开启互联网边界防火墙,显著降低部署与配置成本。

  • 统一边界管控,一体化安全防护

    云防火墙提供互联网边界、NAT 边界、VPC 边界及主机边界的统一流量管控能力,实现南北向与东西向流量的访问控制、威胁检测与日志审计一体化管理。

  • 智能防御,主动拦截威胁

    内置海量威胁情报与入侵防御(IPS)引擎,可实时检测并拦截漏洞利用、暴力破解、挖矿程序、后门木马等恶意流量。支持虚拟补丁功能,在官方补丁发布前为存在漏洞的主机提供防护。

  • 弹性稳定,按需扩缩容

    云防火墙流量处理能力可随业务平滑弹性扩展,适用于临时大促、业务测试、攻防演练等峰值场景。非高峰期可平滑缩容,业务无感知,有效降低成本。内置高可用机制,不同边界集群支持双可用区灾备,保障业务连续性。

核心功能

为资产开启云防火墙保护(防火墙开关)

云防火墙提供互联网边界NAT 边界VPC 边界的统一流量管控能力。开启后,对云上资产的南北向与东西向流量执行访问控制与威胁检测。

  • 互联网边界防火墙:防护公网入口流量。支持基于 IP、端口、协议及域名的策略配置,拦截针对 ECS、负载均衡等公网资产的扫描与攻击。

  • NAT边界防火墙:管控私网资产经 NAT 网关访问公网的流量。防止内网主机主动外联 C2 服务器或泄露数据,支持 IPS 深度检测。

  • VPC边界防火墙:管控 VPC 间及 VPC 内部子网间的流量。防止横向移动攻击,支持基于 DNS 域名的访问控制,实现网络微隔离。

流量分析

提供流量可视化分析,识别异常行为与潜在风险。

  • 主动外联:监控内网主机向公网发起的连接。识别挖矿、远控、数据外泄等行为,支持按目标 IP、端口、协议及时间等维度溯源。

  • 公网暴露:自动发现公网可访问的资产与服务,评估暴露面风险,辅助收敛攻击面。

  • VPC互访:展示 VPC 间及内部的流量拓扑与访问关系,辅助优化网络架构与安全策略。

防护配置

提供访问控制与入侵防御策略配置。

  • IPS防护:基于威胁情报与攻击检测引擎,拦截漏洞利用、Webshell 上传、SQL 注入等攻击。支持虚拟补丁功能,在官方补丁发布前提供防护。

  • 访问控制策略:支持基于五元组(源/目的 IP、端口、协议)、域名、应用类型及地理位置的策略配置。支持策略模板与批量操作。

检测响应

提供安全事件告警、日志审计与分析功能。

  • 安全事件:基于 IPS 防护引擎的检测能力,聚合生成以下三类告警:

    • 入侵防御:记录并拦截外部攻击尝试及恶意流量。

    • 漏洞防护:监测针对已知漏洞的利用行为。

    • 失陷感知:识别内网主机被控后的异常外联或横向移动迹象。

  • 日志审计:提供 7 天免费日志存储,满足基础合规与追溯需求。

  • 日志分析:支持延长日志存储时长(如等保合规要求的180 天存储时长),并提供多维度检索与统计分析能力。

版本选型与计费

云防火墙提供以下四个版本:按量付费版包年包月高级版包年包月企业版包年包月旗舰版。请根据实际业务需求选择对应版本。

说明

版本

按量付费版

包年包月高级版

包年包月企业版

包年包月旗舰版

计费模式

后付费
按实际使用量(功能+流量)计费,灵活调整。

预付费
包含固定规格,超出带宽规格的流量后付费。流量稳定时性价比更高。

功能支持情况

基础防护全集
包含高级版所有功能 + VPC边界防火墙(东西向防护)。

基础防护全集
互联网边界防火墙 + NAT边界防火墙(南北向防护)。

全功能防护,
包含高级版全部功能 + 安全组配置、业务可视等高阶扩展功能。

全功能防护,
包含高级版全部功能 + 安全组配置、业务可视等高阶扩展功能、部分功能支持定制更高规格。

适用场景

  • 功能体验、测试或个人学习

  • 业务流量峰值波动较大

  • 习惯按需配置及开通功能的用户

  • 等保三级合规需求

  • 中小型企业公网(南北向)防护

  • 等保二级合规需求

  • 带宽规模较小(<30Mbps)

  • 大型企业公网及VPC私网(南北向+东西向)防护

  • 云企业网/高速通道/云下IDC机房+云上VPC架构下的防护

  • 等保三级合规需求

  • 带宽规模较大且业务环境隔离管控复杂

开始使用

开通云防火墙后,请按以下步骤完成配置:

  1. 为资产开启保护

    为公网资产开启互联网边界防火墙保护(必选步骤),具体操作请参见互联网边界防火墙。根据业务场景,按需为公网 NAT 网关与 VPC 资产开启保护,具体操作请参见 NAT边界防火墙VPC边界防火墙

  2. 查看IPS配置

    系统默认启用 IPS 威胁引擎,适用于日常防护场景。后续可根据实际业务需求调整配置,具体信息请参见IPS配置

  3. 配置访问控制策略

    系统默认的访问控制策略较为宽松,不具备阻断恶意流量的能力,需根据实际业务需求进行配置,以避免误拦截。具体操作请参见访问控制策略。若不确定需要配置的策略内容,可参考配置访问控制(ACL)策略

  4. 流量分析与日志审计

    云防火墙运行一段时间后,前往流量分析与日志审计页面,查看流量访问情况与安全事件记录,根据分析结果调整 IPS 配置与访问控制策略。若需保留更长时间的日志,可开通并配置日志分析功能,以支持完整日志的查询与审计。

  5. 配置进阶功能

    除基础功能外,云防火墙还提供安全运营AgentTLS检查应用程序控制Web过滤等进阶功能(部分功能处于公测或邀测阶段),以满足更精细化的安全防护与运营需求。

常见问题

Web应用防火墙、云防火墙、DDoS高防有什么区别?

  • Web应用防火墙(WAF):专注于HTTP/HTTPS业务层的安全防护产品。通过深度解析Web请求,防御应用层攻击。

  • 云防火墙(CFW):云环境统一网络边界访问控制产品。提供互联网边界、VPC边界及NAT边界的流量管控与入侵防御,防止网络层入侵与横向移动。

  • DDoS高防:针对大规模分布式拒绝服务(DDoS)攻击,通过将业务流量重定向至遍布全球的高防清洗中心,过滤恶意攻击流量,确保业务在攻击下的稳定性和可用性。

云产品

Web应用防火墙 (WAF)

云防火墙 (CFW)

DDoS高防

防护层级

应用层 (L7)

网络层/传输层 (L3-L4) 为主,集成IPS具备4-7层入侵检测能力

网络层/传输层 (L3-L4) 为主,支持防御应用层 (L7) 大流量CC/HTTP Flood攻击

核心机制

语义分析、规则匹配、行为建模

访问控制策略、状态检测、入侵防御系统

流量清洗、特征过滤、带宽扩容

可防御的攻击

SQL注入、XSS跨站、Webshell上传、CC攻击、恶意机器爬虫、API滥用

端口扫描、暴力破解、未授权访问、挖矿蠕虫、东西向流量威胁

SYN Flood、UDP FloodL3/L4流量型攻击,大流量CC/HTTP FloodL7应用层攻击

适用场景

需防御网站/APP被篡改、恶意访问、爬虫或API接口被滥用。

需统一管控云资产公网出入口访问策略,防止服务器被暴力破解或内网横向扩散。

需保障业务在大流量攻击下不瘫痪、不丢包,确保网络链路畅通。

在构建纵深防御体系时,建议采用“DDoS高防+云防火墙+WAF”的组合架构。

使用了CDN、NAT网关、WAF等产品,还能使用云防火墙吗?业务流量路径是什么?

可以,云防火墙支持与其他云产品协同部署,流量路径具体如下图所示。

image

如何判断业务需要购买多少云防火墙实例?

当前新用户默认采用计费 2.0 模式。在该模式下,包年包月云防火墙默认提供通用实例规格,该规格可用于创建不同边界防火墙(例如:包年包月高级版提供 1 个通用实例规格)。

云防火墙实例数的占用计算规则如下:

  • 互联网边界防火墙:每个防护地域对应 1 个实例。同一地域内,无论开启防护的公网 IP 数量多少,也无论 IP 类型为 IPv4 还是 IPv6,均仅占用 1 个实例规格。

  • NAT 边界防火墙:每个 NAT 网关实例对应 1 个实例。

  • VPC 边界防火墙

    • 云企业网(企业版)架构下,每个转发路由器(TR)对应 1 个实例。

    • 云企业网(基础版)架构下,每个 VPC 对应 1 个实例。

    • 对等连接架构下,每对 VPC 对应 1 个实例。

  • 多账号统一管理:若开启此功能,每个成员账号的资产将单独占用云防火墙实例规格,并计收实例费。

云防火墙有哪些合规认证?

云防火墙已通过ISO 9001、ISO 20000、ISO 22301、ISO 27001、ISO 27017、ISO 27018、ISO 29151、ISO 27701、BS 10012、CSA STAR、PCI DSS认证。

云防火墙销售许可证等相关材料怎么获取?等保合规架构下需要购买哪些云产品?

等保合规相关材料(包括公共云等保测评报告、等保备案证明、安全产品销售许可证等),可前往免费领等保大礼包 页面获取。

等保合规架构下的解决方案及所需云产品详情,请参见等保合规解决方案

阿里云云防火墙是自研产品还是 OEM 产品?

阿里云云防火墙是阿里云完全自研产品,并非第三方厂商的 OEM 产品。