239
iPhone_iPad_Mac_手机_平板_苹果apple
主机防火墙__用户指南_服务器安全(安骑士)-阿里云
防火墙模块运行在Aliyundun进程中,当前支持TCP、UDP以及HTTP协议的自定义访问控制。
- 首次添加服务器到策略组,由于防火墙模块安装需要大概3-5分钟,若显示防护失败,请多重试几次。
支持系统
- 支持系统: CentOS 6.x、Windows 2008及以上
- 不支持系统:Windows2003、CentOS7.x以及其余未提及的linux系统
应用场景
- 四层防护: 针对服务器的 ip、端口、协议 访问控制策略,类似于iptables
- 七层防护(HTTP精准策略): web应用防护,专门针对http/https进行防护,可以针对具体的某个web页面设置防护策略
资源占用
- 内存:运行时可能会消耗您几M物理内存(一般在6M左右,不会大于10M)。
- CPU:以双核ecs为例,在10MBit/s流量下(满负荷),会消耗8%左右的cpu值。
实现原理
使用了内核技术,接管了一部分网络协议栈的工作,所以当您看到Aliyundun这个进程使用了较大cpu的时候,是因为原来网络协议栈这部分工作内容转嫁到Aliyundun 中,Aliyundun 承担了这部分工作内容而造成了额外的cpu消耗,但是实际上总体性能消耗并没有额外的增加(实际消耗8%左右)
访问控制模块使用内核技术在本机上实现了透明代理,无需重启服务器和web服务,无需修改任何参数和配置,即可使用,即插即用,并支持防御策略的实时热更新。
匹配顺序
超级白名单 > 超级黑名单 > 自定义策略 > 云盾协同防御策略 > 默认策略
支持内容
- TCP、UDP:入方向
- 允许所有IP访问:即对所有外部过来访问该服务器指定端口的IP均放行
- 不允许所有IP访问:即对所有外部过来访问该服务器指定端口的IP均拦截
- 只允许特定IP访问:该端口只开放给特定IP来访问,其余过来访问的IP均拦截
- 不允许特定IP访问:该端口只对某些IP拦截,其余IP过来访问均放行
- 超级报名单:超级白名单中的IP,不区分端口,所有请求均放行
- 超级黑名单:超级黑名单中的IP,不区分端口,所有请求均拦截
- 默认规则:即匹配完所有策略后,若未命中任何一条策略采取的动作
- TCP、UDP:出方向
- 允许主动对外访问所有服务器该端口:即该台服务器允许主动外连所有服务器的指定端口(如需设置该台服务器需要上所有的http web网站,则设置:允许主动对外访问所有服务器的 80 端口)
- 不允许主动对外访问所有服务器该端口:即该台服务器不允许主动外连其他服务器的指定端口
- 不允许对外访问以下服务器的该端口:即不允许对特定服务器的特定端口进行访问,其余对外请求特定端口均放过
- 只允许对外访问以下服务器的该端口:即只对访问特定服务器的特定端口进行放行,其余对外访问特定端口的请求均拦截
- 默认规则:即匹配完所有策略后,若未命中任何一条策略采取的动作
HTTP精准策略:对协议为http且开启精准策略开关的端口,才会生效http策略
- 访问控制支持全部method:get,head,trace,delete,options,lock,mkcol,copy,move,post,put
- 支持大多数header:cookie,host,from,referer,expect,te,content-type,user-agent,accept,accept-encoding,accept-charset,accept-language,authorization,proxy-authorization,x-forwarded-for,x-remote-ip,max-forwards,range,if-range,if-match,if-none-match,if-modified-since,if-unmodified-since,request_uri,uri_dir,uri_file
- 支持字符串搜索和正则两种匹配算法
操作步骤
新建防火墙策略组。
配置端口和详细访问规则。
选择需要生效的服务器。
查看拦截日志。
最后更新:2016-11-23 16:04:12
上一篇:
补丁管理__用户指南_服务器安全(安骑士)-阿里云
下一篇:
安全运维__用户指南_服务器安全(安骑士)-阿里云
简单操作 OSS 文件__Spark_开发人员指南_E-MapReduce-阿里云
ECS 数据源 (1/3): ECS 管理和 Agent 部署__准备数据源_用户指南_业务实时监控服务 ARMS-阿里云
创建文件系统和挂载点__快速入门_文件存储-阿里云
设置鉴权__配置操作接口_API 手册_CDN-阿里云
专有网络类型的实例通过内网连接OSS的方式__配置_用户指南_专有网络 VPC-阿里云
删除伸缩组__伸缩组_用户指南_弹性伸缩-阿里云
术语表__简介_RAM API文档_访问控制-阿里云
请求签名__API-Reference_日志服务-阿里云
定位及解决 HSF 问题__HSF 常见问题_开发常见问题_产品常见问题_企业级分布式应用服务 EDAS-阿里云
1.2 挂载数据盘__ECS快速开始_云服务器ECS 体验_体验馆-阿里云
相关内容
常见错误说明__附录_大数据计算服务-阿里云
发送短信接口__API使用手册_短信服务-阿里云
接口文档__Android_安全组件教程_移动安全-阿里云
运营商错误码(联通)__常见问题_短信服务-阿里云
设置短信模板__使用手册_短信服务-阿里云
OSS 权限问题及排查__常见错误及排除_最佳实践_对象存储 OSS-阿里云
消息通知__操作指南_批量计算-阿里云
设备端快速接入(MQTT)__快速开始_阿里云物联网套件-阿里云
查询API调用流量数据__API管理相关接口_API_API 网关-阿里云
使用STS访问__JavaScript-SDK_SDK 参考_对象存储 OSS-阿里云