檢測到您已登錄華為云國際站賬號,為了您更好的體驗(yàn),建議您訪問國際站服務(wù)網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
設(shè)置訪問控制策略 進(jìn)入安全設(shè)置后,選擇“訪問控制”頁簽,可以對允許訪問的IP地址區(qū)間、允許訪問的IP地址或網(wǎng)段、允許訪問的VPC Endpoint進(jìn)行修改。 管理員可以設(shè)置訪問控制策略,限制賬號下的所有IAM用戶只能從特定IP地址區(qū)間、網(wǎng)段及VPC Endpoint訪問華為云。 訪問控制生效條件:
訪問控制策略 新建訪問控制策略并關(guān)聯(lián)用戶和資源賬戶 設(shè)置雙人授權(quán) 查詢和修改訪問控制策略 父主題: 策略管理
制策略才對綁定的API生效。 同一個(gè)環(huán)境中一個(gè)API只能被一個(gè)訪問控制策略綁定,一個(gè)訪問控制策略可以綁定多個(gè)API。 創(chuàng)建訪問控制策略 進(jìn)入共享版控制臺。 選擇“開放API > 訪問控制”,進(jìn)入訪問控制策略列表頁面。 單擊“創(chuàng)建訪問控制策略”,彈出“創(chuàng)建訪問控制策略”對話框。 輸入表1如所示信息。
配置訪問控制策略 通過防護(hù)規(guī)則攔截/放行互聯(lián)網(wǎng)邊界流量 通過防護(hù)規(guī)則攔截/放行VPC邊界流量 通過防護(hù)規(guī)則攔截/放行NAT網(wǎng)關(guān)邊界流量 示例一:放行入方向中指定IP的訪問流量 示例二:攔截某一地區(qū)的訪問流量 示例三:放行業(yè)務(wù)訪問某平臺的流量 示例四:配置SNAT的防護(hù)規(guī)則 通過黑白名單攔截/放行流量
訪問控制策略 當(dāng)您需要對客戶端訪問ELB實(shí)施精細(xì)的訪問控制時(shí),您可以開啟ELB監(jiān)聽器的訪問控制功能,并設(shè)置對應(yīng)的訪問控制策略來控制訪問ELB監(jiān)聽器的IP地址。 負(fù)載均衡器的IP地址不受所在子網(wǎng)的網(wǎng)絡(luò)ACL規(guī)則限制,建議您使用監(jiān)聽器的訪問控制功能限制客戶端訪問負(fù)載均衡器。 訪問控制策略
訪問控制策略概述 開啟云防火墻防護(hù)時(shí),系統(tǒng)默認(rèn)放行所有流量。如果未配置訪問控制策略,內(nèi)部服務(wù)器與外網(wǎng)之間的通信將完全開放,無法有效管控未授權(quán)訪問或內(nèi)部威脅擴(kuò)散。為此云防火墻提供訪問控制策略功能,可以通過自定義攔截或放行規(guī)則,對特定流量進(jìn)行安全隔離,實(shí)現(xiàn)多方位防護(hù)。 訪問控制策略類型
訪問控制 訪問控制配置概述 配置防盜鏈規(guī)則攔截/放行指定Referer 配置IP黑白名單規(guī)則攔截/放行指定IP 配置User-Agent黑白名單規(guī)則攔截/放行指定User-Agent 配置區(qū)域訪問控制規(guī)則攔截/放行指定區(qū)域請求 配置URL鑒權(quán) 配置遠(yuǎn)程鑒權(quán)防止資源被惡意盜用 配置IP訪問限頻防御CC攻擊
管理訪問控制策略 導(dǎo)入/導(dǎo)出防護(hù)策略 調(diào)整防護(hù)規(guī)則的優(yōu)先級 管理防護(hù)規(guī)則 管理黑白名單 管理時(shí)間計(jì)劃 父主題: 訪問控制
登錄重新連接,相關(guān)策略規(guī)則在下一次運(yùn)維操作時(shí)才會生效。 前提條件 已獲取“訪問控制策略”模塊操作權(quán)限。 查看和修改策略配置 登錄堡壘機(jī)系統(tǒng)。 選擇“策略 > 訪問控制策略”,進(jìn)入訪問控制策略列表頁面。 查詢訪問控制策略。 快速查詢 在搜索框中輸入關(guān)鍵字,根據(jù)策略名稱、用戶、資源名
√ 創(chuàng)建訪問控制策略 登錄堡壘機(jī)系統(tǒng)。 選擇“策略 > 訪問控制策略”,進(jìn)入策略列表頁面。 單擊“新建”,彈出策略基本屬性配置窗口。 選擇一個(gè)策略,單擊“更多 > 插入”,亦可新建訪問控制策略。配置完成后,在已創(chuàng)建的策略前新建一個(gè)策略。 配置策略基本信息。 表1 訪問控制策略基本信息參數(shù)說明
訪問控制 IAM服務(wù)支持通過IAM細(xì)粒度授權(quán)策略和ACL進(jìn)行訪問控制。 表1 IAM的訪問控制 訪問控制方式 簡要說明 詳細(xì)介紹 IAM細(xì)粒度授權(quán)策略 將IAM服務(wù)本身的權(quán)限做了角色或者細(xì)粒度劃分,角色和策略明確定義了IAM服務(wù)允許或者拒絕的用戶操作。例如擁有IAM ReadOn
配置訪問控制策略 概述 訪問控制可控制訪問API的IP地址和賬戶,保護(hù)后端服務(wù)。您可以創(chuàng)建訪問控制策略,允許/禁止某個(gè)IP地址或賬號訪問綁定策略的API。 訪問控制策略和API本身是相互獨(dú)立的,只有將API綁定訪問控制策略后,訪問控制策略才對API生效。 同一個(gè)API在同一個(gè)環(huán)境
刪除訪問控制策略 操作場景 當(dāng)已創(chuàng)建的訪問控制策略不再需要時(shí),可以將此訪問控制策略刪除。 前提條件 已創(chuàng)建訪問控制策略。 操作步驟 進(jìn)入共享版控制臺。 選擇“開放API > 訪問控制”,進(jìn)入訪問控制策略列表頁面。 通過以下任意一種方式,彈出“刪除訪問控制策略”對話框。 在待刪除的訪問控制策略所在行,單擊“刪除”。
修改策略:單擊指定策略操作列的“編輯”,修改策略參數(shù),參數(shù)說明如表1所示。 新增策略:單擊“添加策略”,配置策略參數(shù),參數(shù)說明如表1所示。 表1 添加策略參數(shù)說明 參數(shù)名稱 參數(shù)說明 策略名稱 應(yīng)用訪問策略的名稱。 描述 可選項(xiàng),應(yīng)用訪問策略的描述信息。 訪問時(shí)間 可選擇任意時(shí)間、指定星期范圍內(nèi)或指定日期范圍內(nèi)。
示端口無法直接連通,但網(wǎng)站業(yè)務(wù)仍可正常訪問,則表示源站保護(hù)配置成功。 開啟ELB訪問控制 如果您的源站服務(wù)器直接部署在華為云ELB上,請參考以下操作步驟設(shè)置訪問控制(白名單)策略,只放行WAF回源IP段。 登錄Web應(yīng)用防火墻控制臺。 在控制臺左上角,單擊圖標(biāo),選擇區(qū)域或項(xiàng)目。 單擊頁面左上方的,選擇“網(wǎng)絡(luò)
總體上,我們可以把這些訪問控制策略分為兩大類,分別是自主訪問控制策略和強(qiáng)制訪問控制策略: 自主訪問控制策略——支持賬號管理員自主完成對IAM主體的授權(quán),其具體介紹見自主訪問控制策略。
配置API的訪問控制 訪問控制可控制訪問API的IP地址和賬戶,保護(hù)后端服務(wù)。您可以創(chuàng)建訪問控制策略,允許/禁止某個(gè)IP地址或賬號訪問綁定策略的API。 訪問控制策略和API本身是相互獨(dú)立的,只有將API綁定訪問控制策略后,訪問控制策略才對API生效。 約束與限制 同一個(gè)API在
云計(jì)算社區(qū) 提供穩(wěn)定安全、全球服務(wù)的云計(jì)算產(chǎn)品,幫助企業(yè)和開發(fā)者輕松上云 進(jìn)入論壇 [促銷] 特惠專區(qū)限時(shí)秒殺,多款產(chǎn)品助力上云 [OBS解決方案&場景] OBS最佳實(shí)踐,解決數(shù)據(jù)上云難題 [促銷] 特惠專區(qū)限時(shí)秒殺,多款產(chǎn)品助力上云 [OBS解決方案&場景] OBS最佳實(shí)踐,解決數(shù)據(jù)上云難題
查看防護(hù)效果: 策略的命中情況,整體防護(hù)概況請參見通過策略助手查看防護(hù)信息,詳細(xì)日志請參見訪問控制日志。 流量趨勢和統(tǒng)計(jì)結(jié)果,整體防護(hù)概況請參見流量分析,詳細(xì)流量記錄請參見流量日志。 批量添加防護(hù)策略請參見導(dǎo)入/導(dǎo)出防護(hù)策略。 父主題: 管理訪問控制策略
擇需要查看的方向或協(xié)議類型。 編輯防護(hù)規(guī)則 登錄CFW控制臺。 單擊管理控制臺左上角的,選擇區(qū)域。 (可選)切換防火墻實(shí)例:在頁面左上角的下拉框中切換防火墻。 在左側(cè)導(dǎo)航欄中,選擇“訪問控制 > 訪問策略管理”,進(jìn)入“訪問策略管理”頁面。 在需要編輯的防護(hù)規(guī)則所在行的“操作”列,單擊“編輯”。
管理黑白名單 本節(jié)介紹黑白名單的編輯、刪除操作。 編輯黑/白名單 登錄CFW控制臺。 單擊管理控制臺左上角的,選擇區(qū)域。 (可選)切換防火墻實(shí)例:在頁面左上角的下拉框中切換防火墻。 選擇“黑名單”或“白名單”頁簽。 在需要編輯的規(guī)則所在行的“操作”列中,單擊“編輯”。 對參數(shù)進(jìn)行