云防火墻支持線下服務器嗎?
不支持,云防火墻支持云上Region級服務。
云防火墻支持防護哪些范圍?
云防火墻是新一代的云原生防火墻,支持防護的范圍如下:
互聯網邊界:支持防護EIP的流量,包括入方向(從互聯網到防火墻)和出方向(從防火墻到互聯網)的流量。
VPC邊界:支持防護VPC與VPC之間、云上VPC與本地IDC之間的流量;不支持防護VPC內的流量。
NAT網關分為以下兩種場景:
防護NAT網關綁定的EIP,僅審計EIP的流量。
防護SNAT和DNAT流量(依賴VPC邊界防火墻),支持溯源到私網IP。
云防火墻支持的QPS、新建/并發連接數大小是多少?
云防火墻作為SaaS化服務,不受傳統硬件防火墻在新建連接數、并發連接數以及QPS等方面的限制,衡量云防火墻性能的唯一標準是實際的防護帶寬大小。
防護帶寬定義如下:
防護帶寬:所有經過云防火墻防護的業務帶寬。
互聯網邊界防護帶寬:所有經過云防火墻防護的EIP的流量總和最大值,按照入云流量(入流量)或出云流量(出流量)的最大值取值。
VPC邊界防護帶寬:所有經過云防火墻防護的VPC的流量總和最大值。
云防火墻支持跨賬號使用嗎?
云防火墻不支持跨賬號使用。用戶僅能使用并管理當前賬號下的云防火墻資源。
云防火墻與Web應用防火墻有什么區別?
云防火墻(CFW)和Web應用防火墻(WAF)是兩款不同的產品,為您的互聯網邊界和VPC邊界、Web服務提供防護。
CFW和WAF的主要區別說明如下:
| 類別 | 云防火墻 | Web應用防火墻 |
|---|---|---|
| 定義 | 云防火墻(Cloud Firewall,CFW)是新一代的云防火墻,提供云上互聯網邊界和VPC邊界的防護,包括實時入侵檢測與防御、全局統一訪問控制、全流量分析可視化、日志審計與溯源分析等,同時支持按需彈性擴容、AI提升智能防御能力、靈活擴展滿足云上業務的變化和擴張需求,極簡應用讓用戶快速靈活應對威脅。云防火墻服務是為用戶業務上云提供網絡安全防護的基礎服務。 | Web應用防火墻(Web Application Firewall,WAF),通過對HTTP(S)請求進行檢測,識別并阻斷SQL注入、跨站腳本攻擊、網頁木馬上傳、命令/代碼注入、文件包含、敏感文件訪問、第三方應用漏洞攻擊、CC攻擊、惡意爬蟲掃描、跨站請求偽造等攻擊,保護Web服務安全穩定。 |
| 防護對象 |
|
|
| 功能特性 |
| SQL注入、跨站腳本攻擊、網頁木馬上傳、命令/代碼注入、文件包含、敏感文件訪問、第三方應用漏洞攻擊、CC攻擊、惡意爬蟲掃描、跨站請求偽造等攻擊防護。 |
云防火墻和安全組、網絡ACL的訪問控制有什么區別?
云防火墻、安全組、網絡ACL都可以實現通過IP地址/IP地址組設置訪問控制策略,為您的互聯網邊界和VPC邊界、彈性云服務器、子網提供防護。
云防火墻和安全組、網絡ACL的主要區別如下所示。
| 類別 | 云防火墻 | 安全組 | 網絡ACL |
|---|---|---|---|
| 定義 | 云防火墻(Cloud Firewall,CFW)是新一代的云原生防火墻,提供云上互聯網邊界和VPC邊界的防護,包括實時入侵檢測與防御、全局統一訪問控制、全流量分析可視化、日志審計與溯源分析等,同時支持AI提升智能防御能力滿足云上業務的變化和擴張需求,極簡應用讓用戶快速靈活應對威脅。云防火墻服務是為用戶業務上云提供網絡安全防護的基礎服務。 | 安全組是一個邏輯上的分組,為具有相同安全保護需求并相互信任的云服務器、云容器、云數據庫等實例提供訪問策略。安全組創建后,用戶可以在安全組中定義各種訪問規則,當實例加入該安全組后,即受到這些訪問規則的保護。 | 網絡ACL是一個子網級別的可選安全層,通過與子網關聯的出方向/入方向規則控制出入子網的網絡流量。 |
| 防護場景 |
| 彈性云服務器 | 子網 |
| 功能特性 |
| 支持三元組(即協議、端口和對端地址)過濾。 | 支持五元組(即源IP地址、目的IP地址、協議、源端口、目的端口)過濾。 |
QPS高,流量峰值就高嗎?
QPS高,流量峰值不一定高。流量峰值根據源站的帶寬估計。
云防火墻的防護順序是什么?
云防火墻匹配防護規則的優先級由高到低為:白名單 > 黑名單 > 防護策略(ACL)> 基礎防御(IPS)。
如果有某一個策略為空時,則跳過匹配下一策略。
是否支持同時部署WAF和CFW?
支持,同時部署時,流量會先經過CFW,再經過WAF,流量走勢為:互聯網 -> CFW -> WAF(獨享模式)-> 源站。
云防火墻日志默認存儲多長時間?
云防火墻支持免費查詢和導出7天內的日志記錄,請參見“日志查詢”。
將單個或者多個日志記錄至LTS中,支持查看1~365天的日志記錄,請參見“日志管理”。
說明
LTS按流量單獨計費。