主机边界防火墙(ECS实例间)
更新时间:2020-04-22 10:12:56
云防火墙支持对主机边界防火墙的访问控制,即控制ECS实例间的入流量和出流量。您可以在云防火墙配置访问控制策略,限制ECS实例间的未授权访问。主机边界防火墙的访问控制策略经发布后,会自动同步到ECS安全组并生效。
背景信息
- 支持策略的批量发布。
- 提供初始的策略组模板,便于设置放行、拒绝所有流量。
- 同应用组配合,自动创建安全组。
关于主机边界防火墙和ECS安全组的区别,请参见云防火墙和安全组有什么差异?
配置主机边界防火墙访问控制策略时,您必须先创建策略组(策略组包含默认策略),然后在该策略组中配置精细的入方向或出方向访问控制策略。完成策略组和策略配置后,必须发布策略组,才能将策略组策略同步到ECS安全组并生效。完整的使用流程如下:
默认情况下,您最多可以创建100个策略组和100条策略,即在ECS安全组创建并同步到云防火墙的策略数量和在云防火墙主机边界防火墙创建的策略数量加起来不超过100条。如果当前策略数量上限无法满足您的需求,建议您及时清理无需使用的策略或提交工单,申请阿里云技术支持。
策略组类型
策略组分为普通策略组和企业策略组。下表列举了两种策略组类型的差异。
策略组类型 | 策略组策略类型 | 策略组策略优先级 | 入方向访问策略 | 出方向访问策略 | 适用场景 |
---|---|---|---|---|---|
普通策略组 | 默认策略组策略 | 由策略组模板决定 | 由策略组模板(放行或拒绝)决定 | 由策略组模板(放行或拒绝)决定 | 对网络精细化控制要求较高、网络连接数适中的用户场景 |
手动添加的策略组策略 | 在1~100之间取值,数值越低,优先级越高 | 支持允许和拒绝策略,可按需添加 | 支持允许和拒绝策略,可按需添加 | ||
企业策略组 | 默认策略组策略 | 取值范围:1,该值不支持修改 | 由策略组模板(仅放行)决定 | 由策略组模板(仅放行)决定 | 对运维效率有更高需求的用户场景 |
手动添加的策略组策略 | 支持允许策略,可按需添加 | 支持允许策略,可按需添加 |
新建策略组
新建策略组策略
发布策略组策略
主机边界防火墙配置视频教程