开启互联网边界防火墙后,如果您未配置访问控制策略,云防火墙在访问控制策略匹配环节中默认放行所有流量。您可以配置公网资产的出向(内部网络访问外部互联网)策略和入向(外部互联网访问内部网络)策略,避免公网资产和互联网之间的未授权访问。本文介绍如何配置互联网边界防火墙的访问控制策略。
前提条件
已开启互联网边界防火墙开关,并且已开启公网资产保护。具体操作,请参见开启互联网边界防火墙。云防火墙支持防护的公网资产范围,请参见防护范围。
已购买足够的策略授权规格数。您可以在页面,查看策略的使用规格。关于策略占用规格的计算方法,请参见访问控制策略概述。
如果剩余可用的策略授权规格不足,您可以单击规格升级,购买访问控制全局扩展数量。更多操作,请参见购买云防火墙服务。

如果您需要同时添加多个对象作为访问源地址或目的地址,您可以先添加地址簿。具体操作,请参见地址簿。
配置互联网边界访问控制策略
云防火墙提供以下访问控制策略配置方式,您可以根据实际需要,配置策略。
自定义访问控制策略:您可以根据业务需求,自定义符合业务场景的策略。
下发智能推荐策略:云防火墙自动学习您的业务近30日的流量情况,结合发现的流量风险,为您推荐适合您业务的访问控制策略,您可以根据需要选择是否下发推荐的策略。
下发常用推荐策略:云防火墙内置的推荐策略。如果常用的推荐策略符合您的业务需求,您可以直接下发对应的常用策略。
自定义访问控制策略
您可以按需自定义互联网边界防火墙的出向策略(内网访问外部互联网)和入向策略(外部互联网访问您的内部网络)。
登录云防火墙控制台。
在左侧导航栏,选择。
在出向或者入向页签,选择需要创建的IP类型(默认创建IPv4类型的策略),然后单击创建策略。

在创建出向策略或者创建入向策略面板,单击自定义创建。
参考以下表格,配置策略详情,然后单击确定。
配置内网访问互联网的流量管控策略(出向策略)
基础配置
源类型:网络流量的发起方。您需要选择访问源类型,并根据类型输入地址。
选择IP类型时,需要输入IP地址段。地址段需要使用标准掩码格式,例如192.168.0.0/16。最多支持输入2000个地址段,多个地址段之间使用半角逗号(,)分隔。
若同时输入了多个IP地址段,云防火墙会自动将输入的多个地址段创建为地址簿,并在您保存策略配置时提示您设置地址簿名称。
选择地址簿类型时,支持引用自定义IP地址簿或云资产IP地址簿。具体操作,请参见地址簿。
目的类型:网络流量的接收方。您需要选择目的类型,并根据类型输入地址。
选择IP类型时,需要输入IP地址段。地址段需要使用标准掩码格式,例如192.168.0.0/16。最多支持输入2000个地址段,多个地址段之间使用半角逗号(,)分隔。
如果您同时输入了多个IP地址段,云防火墙会自动将输入的多个地址段创建为地址簿,并在您保存策略配置时提示您设置地址簿名称。
选择地址簿类型时,支持引用IP地址簿与域名地址簿。具体操作,请参见地址簿。
网络传输协议:传输层协议类型,支持设置为:TCP、UDP、ICMP、ANY。不确定具体协议时可选择ANY。
应用协议:设置访问流量的应用类型。 不同目的类型和协议类型对应支持的应用不同。
说明 识别应用依赖应用报文特征(协议识别不依据端口),应用识别失败时,该会话流量会被放行。如果您想拦截未知应用类型的流量,建议您开启互联网边界防火墙严格模式。更多信息,请参见访问控制引擎模式介绍。
端口:设置目的端口类型和目的端口。
选择端口类型时,需要输入端口段。端口段中间通过正斜线(/)分隔,例如22/22、80/88。最多可添加2000个端口段,多个端口段之间使用半角逗号(,)隔开。
若同时输入了多个端口段,云防火墙会自动将输入的多个端口段创建为地址簿,并在您保存策略配置时提示您设置地址簿名称。
选择端口簿类型时,需要提前创建端口地址簿。具体操作,请参见地址簿。
动作:设置匹配成功的流量在该条策略的放行情况。
高级配置
Web过滤与应用程序控制:开启对应功能开关后,可引用已创建的Web过滤与应用程序控制模板,实现精细化的应用层流量管控,更多信息,请参见应用程序控制与Web过滤。
其他配置
策略优先级:策略的优先级,默认为最后,表示优先级最低。
启用状态:设置是否启用策略,仅启用的策略才能生效。
策略有效期:设置该策略的有效时间段。策略仅在有效时间段内才可用于匹配流量。
总是
单次时间段:选择单次时间段。
重复周期:选择重复的时间段和生效日期。
描述:输入该策略的描述内容,便于您区分每个策略的目的。
配置互联网访问内网的流量管控策略(入向策略)
基础配置
源类型:网络流量的发起方。您需要选择访问源类型,并根据类型输入地址。
选择IP类型时,需要输入IP地址段。地址段需要使用标准掩码格式,例如192.168.0.0/16。最多支持输入2000个地址段,多个地址段之间使用半角逗号(,)分隔。
若同时输入了多个IP地址段,云防火墙会自动将输入的多个地址段创建为地址簿,并在您保存策略配置时提示您设置地址簿名称。
选择地址簿类型时,支持引用自定义IP地址簿、云资产IP地址簿或云服务IP地址簿。具体操作,请参见地址簿。
选择区域类型时,需要选择源地址所在的区域。可选中国区域或国际区域。
目的类型:网络流量的接收方。您需要选择目的类型,并根据类型输入地址。
选择IP类型时,需要输入IP地址段。地址段需要使用标准掩码格式,例如192.168.0.0/16。最多支持输入2000个地址段,多个地址段之间使用半角逗号(,)分隔。
若同时输入了多个IP地址段,云防火墙会自动将输入的多个地址段创建为地址簿,并在您保存策略配置时提示您设置地址簿名称。
选择地址簿类型时,支持引用自定义IP地址簿或云资产IP地址簿。具体操作,请参见地址簿。
网络传输协议:传输层协议类型,支持设置为:TCP、UDP、ICMP、ANY。不确定具体协议时可选择ANY。
应用协议:设置该访问流量的应用类型。
网络传输协议选择TCP时,应用类型支持选择HTTP、HTTPS、SMTP、SMTPS、SSL、FTP等全部应用。
网络传输协议选择UDP时,应用类型支持选择ANY和DNS。
网络传输协议选择ICMP或ANY时,应用类型仅允许选择ANY。
说明 识别应用依赖应用报文特征(协议识别不依据端口),应用识别失败时,该会话流量会被放行。如果您想拦截未知应用类型的流量,建议您开启互联网边界防火墙严格模式。更多信息,请参见访问控制引擎模式介绍。
端口:设置目的端口类型和目的端口。
选择端口类型时,需要输入端口段。端口段中间通过正斜线(/)分隔,例如22/22、80/88。最多可添加2000个端口段,多个端口段之间使用半角逗号(,)隔开。
如果您同时输入了多个端口段,云防火墙会自动将输入的多个端口段创建为地址簿,并在您保存策略配置时提示您设置地址簿名称。
选择端口簿类型时,需要提前创建端口地址簿。具体操作,请参见地址簿。
动作:设置匹配成功的流量在该条策略的放行情况。
其他配置
策略优先级:策略的优先级,默认为最后,表示优先级最低。
启用状态:设置是否启用策略,仅启用的策略才能生效。
策略有效期:设置该策略的有效时间段。策略仅在有效时间段内才可用于匹配流量。
总是
单次时间段:选择单次时间段。
重复周期:选择重复的时间段和生效日期。
描述:输入该策略的描述内容,便于您区分每个策略的目的。
下发智能推荐策略
支持下发出向(内网访问外部互联网)和入向(外部互联网访问您的内部网络)的智能策略。
查看是否有智能推荐策略
您可以在页面,查看是否有云防火墙生成的智能策略。
在左侧导航栏,选择。
在策略列表右上角,单击Agent策略生成,进入安全运营Agent页面。
查看智能推荐策略,在需要下发的策略区域单击应用策略。
下发常用推荐策略
在左侧导航栏,选择。
在出向页签或入向页签,单击创建策略,然后单击常用策略推荐页签。
查看常用推荐策略,在需要下发的策略区域单击一键下发。
配置ACL引擎模式
互联网边界防火墙的ACL引擎模式支持宽松和严格模式:
ACL引擎模式配置方式支持新增资产默认、单资产配置和批量资产配置三种方式,您可以在页面,单击访问控制策略列表右上方ACL引擎管理,在ACL引擎管理-互联网边界面板中进行配置。

新增资产ACL引擎模式
在ACL引擎管理-互联网边界面板中,中显示当前配置的引擎模式,新增的资产在开启保护时会使用此模式。
点击修改按钮可以变更当前配置模式:
修改单个资源的ACL引擎模式
在ACL引擎管理-互联网边界面板,资产列表中的ACL引擎模式列,显示当前资产使用的引擎模式。
点击修改按钮可以变更选中资产的引擎模式:
批量修改ACL引擎模式
在ACL引擎管理-互联网边界面板,选中多个资产后,点击左下方的批量修改引擎模式按钮,即可批量修改选中资产的隐形模式:
查看策略的命中情况
业务运行一段时间后,您可以在访问控制策略列表的命中次数/最近命中时间列,查看访问控制策略的命中情况。
单击命中次数可跳转到流量日志页面,查看流量日志。关于如何查看流量日志,请参见日志审计。

相关操作
创建自定义策略后,您可以在访问控制自定义策略列表中,对目标策略进行编辑、删除(支持逐个删除和批量删除)、下载(支持下载自定义策略列表)、复制或移动(移动即修改策略的优先级)。
访问控制策略的优先级可设置为1~N,其中N为当前已配置的访问控制策略数量。数值越小,优先级越高。优先级修改后,策略原优先级之后的策略优先级都将相应依次递减。
重要 删除策略后,该策略管控的流量将不受云防火墙的访问控制。请谨慎删除。