帮你快速理解、总结文档立即下载

管理 VPC 边界防火墙(主备模式)

最近更新时间:2026-09-10 11:04:01
本文档已由 AI 辅助审校
我的收藏
VPC 边界防火墙创建完成后,即可对其及下属的防火墙实例进行管理。一个 VPC 边界防火墙包含多个防火墙实例,每个实例接入不同的 VPC;开关则建在实例所接入的 VPC 之间。
本文档按防火墙管理实例管理开关管理三个维度介绍:防火墙管理作用于整个 VPC 边界防火墙,实例管理作用于单个防火墙实例,开关管理作用于开关本身。

防火墙管理

登录 云防火墙控制台,在左侧导航栏中选择防火墙开关 > VPC 边界(主备)> 防火墙实例
以下操作作用于整个 VPC 边界防火墙,会影响其下所有防火墙实例。

配置实例

1. 单击操作 > 配置实例
2. 可调整创建时的初始配置,包括防火墙实例名称、实例规格(防火墙实例的带宽上限与下发规则数上限)和每个实例接入的网络实例,也可新增接入 VPC。防火墙网络配置不支持修改。
说明:
各档位实例规格详情,详情请参见 新建 VPC 边界防火墙(主备模式)
新增的接入 VPC,系统会按该实例创建时的网络配置自动执行引流;若该实例创建引流子网的方式为自定义,还需手动填写新增 VPC 的子网 CIDR。

带宽监控

单击操作 > 带宽监控,查看该防火墙的带宽与流量监控面板。

销毁 VPC 边界防火墙

单击操作 > 销毁防火墙,二次确认后即可销毁整个 VPC 边界防火墙。
注意:
若创建防火墙时选择了自定义路由模式,销毁前请先按 自定义路由配置指引 手动恢复相关路由。

配置解析 DNS

1. 单击操作 > 配置解析 DNS
2. 在配置解析 DNS 窗口中,填写自定义解析 DNS自定义备用 DNS 等参数,单击确定保存。
说明:
请确保所填 DNS 地址在防火墙接入的网络中可访问。
未指定解析 DNS 时,默认使用腾讯云 DNS 地址:183.60.82.98183.60.83.19
3. 配置解析 DNS 地址后,允许将域名解析后的 IP 下发至引擎访问控制规则中。

实例管理

登录 云防火墙控制台,在左侧导航栏中选择防火墙开关 > VPC 边界(主备)> 防火墙实例
以下操作针对单个防火墙实例生效。

引擎升级

VPC 边界防火墙采用私有化部署,引擎由租户独享,需手动执行引擎更新,详情请参见 防火墙引擎升级

查看实例详情

1. 单击目标防火墙实例的 ID,或单击右侧的实例详情
2. 在实例详情页面,查看该实例的配置信息。

状态监控

单击目标防火墙实例右侧的状态监控,查看该实例的运行状态。
说明:
实例级状态监控与防火墙级 带宽监控 为同一监控面板的不同入口,均可查看防火墙的带宽与流量情况。

查看防火墙开关

单击所属 VPC 边界防火墙的开关数量,跳转至防火墙开关页面,自动筛选出当前防火墙关联的开关。
也可单击更多 > 查看防火墙开关,同样跳转到该页面并自动筛选出当前实例关联的开关。
说明:
防火墙实例关联开关取决于开关控制的流量是否会经过这个实例,一个开关可能属于多个实例。
到达防火墙开关页面后的开启、关闭及规则查看等操作,详情请参见 开关管理

带宽限速

1. 单击更多 > 带宽限速
2. 在带宽限速界面,单击新增规则,按以下说明填写参数后单击确定保存。
参数
说明
限速类型
支持对内网 IP/CIDR 限制上行和下行速率。
限速模式
共享限速:CIDR 下所有 IP 共享该速率上限。
独享限速:CIDR 下每个 IP 独立享有该速率上限。
IP/CIDR
请填写当前防火墙实例接入网络内需要限速的内网 IP/CIDR。
上行速率
填写流量从防火墙实例向外发送的速率上限,单位可选 Kbps、Mbps、Gbps。
下行速率
填写流量从防火墙实例接收进来的速率上限,单位可选 Kbps、Mbps、Gbps。

调试工具

单击更多 > 调试工具,可进行以下操作。
开启 ByPass:可手动开启或关闭 ByPass 模式,详情请参见 ByPass 模式
重启实例:先重启防火墙备机,备机重启完成后进行主备切换,再重启主机;主机重启完成后会再次主备切换。整个过程约 10 分钟,期间网络可能轻微抖动、无法操作或修改防火墙配置,建议在业务低峰期操作。
切换主备:防火墙采用互为主备方案,当前工作的实例为主实例,可切换到备用防火墙实例。切换过程约 1~2 秒,网络可能出现轻微抖动,期间请勿进行其他运维操作。
开启透明模式:透明模式下当前防火墙实例对网络流量仅做转发,相关访问控制功能或入侵防御功能不会生效,开启后预计 1 分钟内生效,建议在调试时使用。调试完成后请手动关闭透明模式,如需更多帮助请 提交工单
迁移可用区:可将当前主机或备机迁移到其他可用区。迁移过程预计持续 2~5 分钟,期间可能进行主备切换,网络会抖动,建议在业务低峰期操作。
注意:
开启 ByPass、重启实例、主备切换、修改路由表回退防火墙等操作会触发路由表切换,可能出现约1秒的网络抖动;当遇到跨 VPC 访问基础服务、TKE 连接 CFS 未配置 noresvport 等场景时,存量会话会中断甚至断网,详情请参见 VPC 边界防火墙

重新选择接入实例

重新选择接入实例前,需要先关闭当前 VPC 边界防火墙的全部开关。
1. 在防火墙实例页面,单击所属 VPC 边界防火墙的开关数量
2. 跳转至防火墙开关页面,单击全部关闭,关闭当前防火墙全部开关。
3. 在防火墙开关页面,单击更多 > 重新选择接入实例,进入编辑 VPC 边界防火墙页面。
注意:
当以私有网络模式接入 VPC 边界防火墙时,支持重新选择接入的 VPC 实例。云联网模式则接入云联网内的所有 VPC 实例,不支持重新选择。
4. 在弹窗中,选择需要重新接入的 VPC,单击确定

销毁 VPC 边界防火墙实例

销毁任意防火墙实例前,需要先关闭当前 VPC 边界防火墙的全部开关。销毁防火墙实例后,当前实例接入的 VPC 将会自动取消接入,已使用配额将归还。
1. 在防火墙实例页面,单击所属 VPC 边界防火墙的开关数量
2. 跳转至防火墙开关页面,单击全部关闭,关闭当前防火墙全部开关。
3. 返回防火墙实例页面,单击更多 > 销毁实例,二次确认后即会销毁当前防火墙实例。

ByPass 模式

开启 ByPass 或自动 ByPass 后,流量将不经过防火墙、切换至备用路由,可能出现约 1 秒的网络抖动;若业务涉及跨 VPC 访问基础服务、TKE 连接 CFS 且未配置 noresvport 等场景,存量会话可能中断甚至导致断网,影响较大,请在评估业务影响后谨慎操作,详情请参见 VPC 边界防火墙

手动 ByPass

在防火墙实例页面,单击更多 > 开启 ByPass,即可手动切换至 ByPass 模式。ByPass 模式下该实例的所有流量均不经过防火墙,所有防火墙配置将失效,建议在调试时使用。调试完成后请手动关闭 ByPass 模式。

自动 ByPass

当 VPC 边界防火墙流量达到实例带宽规格后,可能会出现网络拥堵甚至丢包。可在防火墙设置 > 功能配置 > VPC 边界开关设置模块下的 VPC 边界容灾配置中,设置防火墙满载最长持续时间(默认为"不自动操作",需手动设置持续时间阈值后才会触发)。
达到预设持续时间后,防火墙会自动切换至 ByPass 状态并关闭对应实例的所有开关,且无法自动恢复,需手动关闭 ByPass 才能恢复正常防护。

查看/编辑备用路由

防火墙启用 ByPass 模式后,VPC 会自动切换到其绑定的备用路由。可在控制台查看备用路由的绑定关系。
1. 在防火墙实例页面,选择想要查看的防火墙实例,单击实例详情
说明:
仅云联网模式支持查看备用路由,其中仅自定义路由引流模式支持编辑备用路由。
2. 在实例详情页面,单击备用路由,在下方查看所有接入 VPC 及其绑定的备用路由。
3. 单击编辑可修改 VPC 绑定的备用路由,可选择一张路由表,也可选择未接入防火墙;选择未接入防火墙时,ByPass 不会操作此 VPC。

开关管理

登录 云防火墙控制台,在左侧导航栏中选择防火墙开关 > VPC 边界(主备)> 防火墙开关
在防火墙开关页面,通过开启或关闭开关管控 VPC 边界流量。
说明:
开关建立在 VPC 间的对等连接(或云联网)之上,其状态会随对等连接(或云联网)的配置变更而自动同步:当对等连接(或云联网)发生变更或删除时,对应的开关也会变更或删除,且云防火墙只会对处于关闭状态的开关立即执行该操作。
开关依据可达路由自动生成,云防火墙不会主动打通基础网络;若页面未见开关,请先确认相关 VPC 间是否已建立对等连接或云联网。
如需配置对等连接路由,请参见 配置指向对等连接的路由
如需配置云联网路由,请参见 路由概述

开启/关闭开关

开启开关后,开关对应的本端和对端网络间的流量将被牵引至 VPC 边界防火墙;关闭开关后,流量将恢复原先路径,不再经过防火墙。
1. 在防火墙开关页面,单击防火墙开关,支持单个、批量、全部开启或关闭。
单个:选择所需防火墙,单击其开关

,弹出确认弹窗。
批量:勾选防火墙开关后,单击左上角批量开启批量关闭,弹出确认弹窗。
全部:未勾选任何项目时,单击左上角全部开启全部关闭,弹出确认弹窗。
2. 在确认弹窗中,单击确定,即可开启或关闭防护。
注意:
开启或关闭开关涉及后台自动修改路由策略,会在 1~10 秒内出现网络闪断。若业务涉及跨 VPC 访问基础服务、TKE 连接 CFS 且未配置 noresvport 等场景,存量会话可能中断甚至导致断网,详情请参见 VPC 边界防火墙。为不影响业务,请合理安排操作时间;如需批量或频繁开关,建议在业务流量较小的深夜进行。
开启开关后,请勿在私有网络(云联网)控制台中手动变更开关对应的路由,否则将导致防火墙丢失路由而引发网络中断。
关闭开关后,可根据需要切换 VPC 路由,但切勿手动启用防火墙路由,否则将导致网络中断、防火墙开关故障。

查看规则

1. 在防火墙开关页面,单击防火墙开关
2. 选择所需防火墙开关,单击查看规则
3. 在 VPC 边界规则页面,可查看和编辑规则,操作详情请参见 防火墙边界规则

查看日志

1. 在防火墙开关页面,单击防火墙开关
2. 单击更多 > 查看日志,可以选择查看流量访问控制日志或流量日志。