互联网边界防护
统一管控所有 ECS、SLB、EIP 的公网出入向流量,可基于 IP、端口、域名与应用协议配置精细化策略,替代逐台配置安全组的方式。
输入关键词开始搜索,支持产品名、别名、场景与关键词。
云防火墙(Cloud Firewall)是阿里云原生的边界安全产品,提供互联网边界(南北向)与 VPC 间(东西向)的流量访问控制、入侵防御与流量可视化。相比传统硬件防火墙,云防火墙开箱即用、按量付费,且无需改造网络拓扑即可实现微隔离。
有多个业务系统需要隔离的企业、等保 2.0 合规项目、以及对数据外泄风险敏感的业务。个人与小团队用安全组通常已够用。
以下参数用于快速比对本产品的核心能力边界。
| 防护范围 | 互联网边界、VPC 边界、VPC 间、主机间 |
|---|---|
| 核心能力 | 访问控制、入侵防御 IPS、流量分析、日志审计 |
| 策略粒度 | IP、端口、协议、域名、应用识别 |
| 微隔离 | 支持基于标签的业务分组与策略下发 |
| 日志 | 支持流量日志与访问日志,留存满足合规要求 |
| 版本 | 按防护公网 IP 数与流量规格分档 |
| 联动 | 与云安全中心、WAF、DDoS 防护联动 |
价格为整理时的参考区间,实际以下单页面为准。计费模式:包年包月 · 按量付费。
| 套餐 / 规格 | 配置说明 | 参考价格 | 备注 |
|---|---|---|---|
| 按量付费 | 按防护 IP 数与流量 | 按量 | 弹性业务 |
| 包年包月-基础 | 按公网 IP 数 | 按规格 元/月 | 中小企业 |
| 包年包月-企业 | 含东西向与 IPS | 按规格 元/月 | 等保推荐 |
| 等保合规版 | 满足等保要求 | 按规格 元/月 | 含日志留存 |
省钱提示:长期稳定负载优先包年包月并叠加节省计划;无状态批处理可用抢占式实例,成本可低至按量价的 10%。 查看成本优化指南 →
统一管控所有 ECS、SLB、EIP 的公网出入向流量,可基于 IP、端口、域名与应用协议配置精细化策略,替代逐台配置安全组的方式。
管控 VPC 内部主机之间的访问,基于业务标签(如「Web 层」「DB 层」)下发策略,只允许必要的调用关系,有效阻断攻击者在内网的横向移动。
内置 IPS 规则库,可检测并阻断利用已知漏洞的攻击流量、恶意软件通信与 C&C 回连,为未及时打补丁的系统提供虚拟补丁保护。
自动学习并绘制业务之间的访问关系图,直观呈现哪些 IP 在访问哪些端口。当出现异常连接(如数据库被外部访问)时可快速发现。
限制云上主机主动外联的地址与端口,可有效防止被入侵的主机向外传输数据(数据外泄)或连接恶意 C&C 服务器。
记录全部流量与访问日志并支持长期留存,满足等保 2.0 对网络日志留存 6 个月以上的要求,也便于事后溯源分析。
不冲突,是互补关系。安全组是实例级、分布式的;云防火墙是集中式、网络级的。流量会依次经过两者的检查,策略是「与」的关系——都放行才通过。
不是必须。如果只是少量 ECS 且访问关系简单,安全组完全够用。但当业务系统增多、需要东西向隔离或等保合规时,云防火墙的集中管控价值就体现出来了。
建议先以「观察模式」运行一段时间,通过流量可视化了解真实访问关系,再逐步收紧策略。直接套用严格策略确实可能影响正常业务。
网站应用层防护与等保合规的必备组件
从免费基础防护到 T 级高防清洗的完整抗攻击体系
云上安全统一管控入口,主机与容器安全的总控台
逻辑隔离的私有网络,云上架构的网络底座