内网间规则

最近更新时间:2024-06-28 17:14:11

我的收藏
内网间规则提供一个访问控制列表,创建规则时对规则生效范围进行配置,从而支持对不同 VPC 间的流量互通提供访问控制。本文将介绍如何在云防火墙控制台设置内网间规则。

添加规则

1. 登录 云防火墙控制台,在左侧导航栏中,选择访问控制 > 内网间规则
说明
区别于互联网边界和 NAT 边界访问控制列表,内网间访问控制列表不区分方向区。
本端 VPC 与对端 VPC 是等价的,在配置规则时,可以根据访问源与访问目的所在的 CIDR 网段判断所属 VPC,进而区分方向。
2. 在内网间规则页面,单击添加规则,进入添加规则页面。
3. 在添加规则页面,填写访问源 IP、访问目的 IP 、目的端口、协议、策略、生效范围等信息,单击确定完成规则配置。

字段说明
执行顺序:访问控制规则的执行顺序,与防火墙开关中对应规则列表的执行顺序互不影响,执行顺序较高的规则会被优先匹配,命中某条规则后,则不再继续匹配后序规则。当您修改某条规则的执行顺序时,原本该位置规则的执行顺序+1,以此类推。当您删除某条规则时,后序所有规则的执行顺序-1。
访问源:支持0.0.0.0/0作为通配规则的访问源(仅生效于所选生效范围之间),除此之外访问源只能填写本端/对端VPC的CIDR中的IP或子网段,且不与访问目的在同一个VPC网段内。单击详情,可查看内网间规则关联的访问源网络实例详情。
访问目的:支持0.0.0.0/0作为通配规则的访问目的(仅生效于所选生效范围之间),除此之外访问目的只能填写本端或对端 VPC 的 CIDR 中的 IP 或子网段,且不与访问源在同一个 VPC 网段内。单击详情,可查看内网间规则关联的访问目的网络实例详情。
目的端口:支持单端口号、基于'/'的端口段以及英文逗号分隔的离散端口值。例如“80”、“80/80”、“-1/-1”、“1/65535”或“80,443,3380/3389”。
协议:支持 TCP、UDP、ICMP、HTTP、HTTPS、SMTP、SMTPS、DNS 和 FTP 等协议。
策略说明
放行:放通命中规则的流量,记录命中次数但不记录访问控制日志,且记录流量日志。
观察:放通命中规则的流量,记录命中次数并记录访问控制日志与流量日志。
阻断:拦截命中规则的流量,记录命中次数并记录访问控制日志,流量日志记录流量的一个请求数据包信息。
生效范围
全局策略:规则对所有 VPC 间防火墙管控的流量都生效。
选定一个 VPC 间防火墙开关:规则仅对该防火墙开关管控的内网间流量生效。
描述:用于描述规则,最多支持50个字符,支持通过##的方式插入规则的特殊设置,当前版本支持的设定有#长连接#,适用于长连接业务场景。
VPC 间通配规则:支持通配的 IP 地址段,详情可参见 互联网边界规则 中的互联网边界通配规则。
注意
VPC 间防火墙对应的本端 VPC 与对端 VPC 的 CIDR 网段不能相同,也不能重叠,否则将无法开启防火墙开关。
内网间访问控制规则中,访问源与访问目的仅支持填写:本端/对端 VPC 的 CIDR 地址中的 IP 地址或 CIDR 子网段,由于本端 VPC 和对端 VPC 的 CIDR 不能相同,通过“访问源”、“访问目的”便可以区分规则所控制的流量方向。
若填写本端 VPC 或对端 VPC 的 CIDR 以外的地址,则规则无法生效。
当“访问源”和“访问目的”填写0.0.0.0/0时,可以用来表示 VPC 的全部地址。
4. 在右侧操作栏单击复制, 添加多条规则。
说明
在“添加入站规则”的弹窗中,一行代表一条规则,每次添加规则默认插入到列表的最后位置,即执行顺序最大,优先级最低的位置。
场景1:已在本地完成规则列表的编辑,需要批量添加规则提升效率。
4.1.1 在右侧操作栏单击复制,可在当前位置的下方新增一行规则,单次最多支持添加10条规则。


4.1.2 完善表单中所有字段。
4.1.3 提交前,检查批量添加规则的执行顺序是否符合预期。
4.1.4 单击确定,提交所配置的规则。
场景2:需要同时对某个 IP 配置多条规则。
4.1.1 首先编辑一行规则,只编辑需要重复填写的部分。
4.1.2 在右侧操作栏单击复制,可在当前位置的下方新增一行规则,并自动复制上一行已经填写的内容,单次最多支持添加10条规则。


4.1.3 完善表单中其他字段,补充不需要重复填写的部分。
4.1.4 提交前,检查批量添加规则的执行顺序是否符合预期。
4.1.5 单击确定,提交所配置的规则。
5. 规则添加完成后,即可在规则列表中查看相关规则。

导入规则

在内网间规则页面,单击导入规则,可以从本地选择文件导入,您可以指定导入位置、下载导入模板和导出现有规则。



规则备份与回滚

规则备份与回滚,请参见 规则备份 文档。
注意
改版前已经备份过的内网间规则不支持回滚,如有需要请 提交工单 联系我们。

相关信息

如需在云防火墙控制台对互联网边界的入向与出向流量进行管控,请参见 互联网边界规则
如需在云防火墙控制台对 NAT 边界的入向与出向流量进行管控,请参见 NAT 边界规则
如需了解云防火墙的访问控制功能的特殊应用场景,请参见 特殊应用场景
如遇到 VPC 间规则相关问题,可参见 VPC 间防火墙 文档。