帮你快速理解、总结文档立即下载

规则组

最近更新时间:2026-09-02 14:54:00
我的收藏

功能简介

规则组用于集中创建、编排和维护可复用的规则集合。支持云防火墙规则组管理,涵盖互联网边界规则、NAT 边界规则、VPC 边界规则及企业安全组规则。支持对规则组及其内部规则进行全生命周期的精细化管控,包括新建、编辑、排序、筛选和批量操作,为后续的跨账号规则下发流程提供规则基础。
在多账号场景下,规则组是一次编排、多账号下发的核心载体:规则组仅定义规则内容与排序,具体下发到哪些账号或账号组,详情请参见 规则管理

操作步骤

新建规则组

1. 登录 防火墙管理控制台,在左侧导航中,选择规则组
2. 在规则组管理页面,选择需要新建规则组的目标产品,单击新建规则组
3. 在新建规则组页面,配置以下参数:

(组内)优先级:按添加顺序自动赋值为 1、2、3…,数字越小优先级越高。优先级数字不可直接编辑,仅能通过拖动行首的

上下调整顺序,优先级随之更新。
生效账号:指定规则在哪些账号下生效。
说明:
访问源、访问目的中的资产实例、资源标签、地址模板均与账号绑定,访问源与访问目的须属于同一账号。规则仅在绑定的账号下发生效,下发至其他账号时不会生效。
IP 类型(VPC 边界、企业安全组支持):选择规则生效的 IP 类型。
生效范围
互联网边界:当前规则生效的防火墙范围,如全局规则、旁路防火墙或串行防火墙。
NAT 边界:当前规则生效的地域或防火墙实例。
VPC 边界:当前规则生效的防火墙实例。
企业安全组:安全组或轻量应用服务器防火墙。
访问源和访问目的
IP 地址(互联网边界、NAT 边界、VPC 边界支持):
手动输入:直接输入任意 IP 地址或 CIDR 格式地址,例如10.10.10.1010.10.10.10/24。支持多个对象使用逗号分隔。
注意:
输入0.0.0.0/0时,后台会自动关联全部公网 IP,输入 CIDR 地址时同理,仅对该网段内的公网 IP 生效。
地址模板:从已创建的 IP 地址模板中选择。自定义地址模板可参考 新建模板
地址薄:从已创建的地址簿中选择,自定义地址簿可参考 新建地址薄
IP / CIDR(企业安全组支持):直接输入任意 IP 地址或 CIDR 格式地址,例如10.10.10.1010.10.10.10/24。支持多个对象使用逗号分隔。
域名(互联网边界、NAT 边界、VPC 边界支持):选择域名类型时,需依次选择输入方式和匹配模式:
手动输入:直接输入域名。
注意:
输入*时,后台会自动关联全部域名。
输入泛域名(如*.example.com)时,后台会自动关联以*开头的全部二级域名。
地址模板:从已创建的域名模板中选择。
注意:
VPC 边界规则中若填写本端 VPC 或对端 VPC 的 CIDR 以外的地址,则规则无法生效。
严格匹配模式不支持包含泛域名(如*.example.com)的域名模板。若选择的域名模板中包含泛域名,提交时将报错提示。
地址薄:从已创建的地址簿中选择,自定义地址簿可参考 新建地址薄
FQDN 匹配:基于应用层报文中的 Host 头部字段或 SNI 扩展字段进行标识匹配。
宽松匹配:满足 FQDN 匹配规则,或访问的目的 IP 属于该域名当前 DNS 解析结果中的任一 IP 地址。满足任一条件即可命中。
严格匹配:满足 FQDN 匹配规则,且访问的目的 IP 属于该域名当前 DNS 解析结果中的任一 IP 地址。需同时满足两个条件才可命中。
地址模板(互联网边界、NAT 边界、VPC 边界支持):从已创建的 IP 地址模板中选择。自定义地址模板详情请参见 新建模板
参数模板(企业安全组支持):在已有模板中选择所需模板;自定义参数模板详情请参见 创建参数模板
资产实例:选择具体实例为访问目的。
资源标签:根据资源的标签来选择访问目的,标签内实例的公网 IP 会匹配对应边界规则。
地理位置(互联网边界、NAT 边界支持):为 IP 对应的实际地理位置,包含中国大陆地区各个省、中国港澳台地区及海外的各个洲。
资产地域(企业安全组支持):选择具体地域。
地址薄(企业安全组支持):从已创建的地址簿中选择,自定义地址簿可参考 新建地址薄
目的端口:手动填写目的端口,或从地址模板、地址薄(企业安全组不支持)中选择已有协议端口模板。自定义地址模板可参考 新建模板;自定义地址簿可参考 新建地址薄
支持单端口号、基于'/'的端口段以及英文逗号分隔的离散端口值。
目的端口实例
说明
-1/-1
表示全部端口。
80
表示 80 端口。
80,443,3389
表示对 80、443、3389 三个端口生效。
80/443
表示对 80 到 443 之间的全部端口生效。
80/443,3389
表示对 80 到 443 之间全部端口与 3389 端口生效。
说明:
互联网边界的旁路防火墙 HTTP/HTTPS 协议不支持配置连续端口。
协议
互联网边界
方向
生效范围
访问目的类型
支持的协议
入向
全局 / 旁路
IP 地址、资产实例、资源标签、地址模板 > IP 地址模板
TCP
域名、地址模板 > 域名地址模板
不支持
串行
IP 地址、资产实例、资源标签、地址模板 > IP 地址模板
ANY、TCP、UDP、ICMP、FTP(仅支持 IP 地址)
域名 > FQDN 匹配、地址模板 > 域名地址模板
ANY、HTTP/HTTPS、HTTP、HTTPS、SMTP/SMTPS、SMTP、SMTPS、DNS(仅支持域名)
域名 > 宽松匹配、域名 > 严格匹配
不支持
出向
全局 / 旁路
IP 地址、地理位置、地址模板 > IP 地址模板
TCP
域名 > FQDN 匹配、地址模板 > 域名地址模板
HTTP/HTTPS、TLS/SSL
域名 > 宽松匹配、域名 > 严格匹配
不支持
串行
IP 地址、地理位置、地址模板 > IP 地址模板
ANY、TCP、UDP、ICMP、FTP(仅支持 IP 地址)
域名 > FQDN 匹配、地址模板 > IP 地址模板
ANY、HTTP/HTTPS、HTTP、HTTPS、SMTP/SMTPS、SMTP、SMTPS、DNS(仅支持域名)
域名 > 宽松匹配、域名 > 严格匹配
TCP、UDP
NAT 边界
方向
访问目的类型
支持的协议
入向
IP 地址、资产实例、资源标签、地址模板 > IP 地址模板
ANY、TCP、UDP
地址模板 > 域名地址模板
不支持
出向
IP 地址、地理位置、地址模板 > IP 地址模板
ANY、TCP、UDP、ICMP、FTP(仅支持 IP 地址)
域名 > FQDN 匹配、地址模板 > 域名地址模板
ANY、HTTP/HTTPS、HTTP、HTTPS、SMTP/SMTPS、SMTP、SMTPS、DNS(仅支持域名)
域名 > 宽松匹配、域名 > 严格匹配
TCP、UDP
VPC 边界
访问目的类型
支持的协议
IP 地址、资产实例、资源标签、地址模板 > IP 地址模板
ANY、TCP、UDP、ICMP、FTP(仅支持 IP 地址)
域名 > FQDN 匹配、地址模板 > 域名地址模板
ANY、HTTP/HTTPS、HTTP、HTTPS、SMTP/SMTPS、SMTP、SMTPS、DNS(仅支持域名)
域名 > 宽松匹配、域名 > 严格匹配
TCP、UDP
企业安全组:支持 ANY、TCP、UDP、ICMP 协议。
策略
放行(企业安全组为允许):放通命中规则的流量,记录命中次数但不记录访问控制日志,且记录流量日志。
观察:放通命中规则的流量,记录命中次数并记录访问控制日志与流量日志。
阻断(企业安全组为拒绝):拦截命中规则的流量,记录命中次数并记录访问控制日志,流量日志记录流量的一个请求数据包信息。
描述:用于描述规则,最多支持 50 个字符。
4. 若已编辑完成前方规则,而后方待配置规则与前者相似,可通过使用复制功能快速生成新规则,随后根据实际需求调整细节即可。
单击操作栏的 ​​

​,可在当前所选规则位置的下方新增一行规则,并自动复制当前规则的全部内容;
单击下方的 ​​

​,可在规则列表的最底部新增一行规则,并自动复制列表中最后一条规则的内容。
说明
一个规则组单次最多支持添加10条规则。
5. 确认无误后,单击确定完成配置。
说明:
规则创建后不会立即生效,请前往规则管理 页面,手动下发规则以使其生效。
基于 IP 配置的风险提示:在资产 IP 不重复的情况下,您可通过 IP 地址快捷配置安全组规则。但需注意:若某 IP 绑定了多个实例,该 IP 的规则将对其下所有实例生效。后续如因资产变更导致该 IP 对应了新的实例,此规则也将自动扩展至所有关联实例。

管理规则组

规则组管理 页面,您可以通过组合多种资源属性来筛选和查询规则组,然后对目标规则组进行管理。

删除规则组

单条删除:在目标规则组的操作列中,单击删除
批量删除:先勾选多个规则组,再单击列表上方的批量删除

注意:
规则组存在关联下发账号时无法删除。请前往 规则管理 页面,移除相关下发规则组以确保无关联下发账号后再进行删除操作。
删除后的规则组无法恢复。

编辑规则组

在目标规则组的操作列中,单击编辑,可进入编辑页面;也可单击规则组列表中的规则组名称进入编辑页面。

该页面分为两部分:
基础信息:仅支持单击

修改规则组名称,其他基础信息参数不可编辑。

规则信息:支持对当前规则组内的所有规则进行新增、查询、修改、删除及排序等操作。

查询规则:支持组合多种资源属性来筛选和查询规则。
新建规则:单击新建规则,可在本组内新增一条规则,参数说明请参考 新建规则组
编辑规则:单击目标规则操作列的编辑,可修改该规则的详细配置。
删除规则:单击目标规则操作列的删除,可删除该规则;勾选多个规则后,可单击批量删除删除多个规则。
快速排序:规则在列表中的自上而下顺序代表其优先级从高到低。如需调整,请按以下步骤操作:
a. 单击列表上方的快速排序
b. 将鼠标悬停在需调整的规则行上,光标变为拖动图标时,按住左键上下拖动。
c. 调整至目标位置后,单击保存。列表上方规则的优先级高于下方规则,系统会自动更新优先级数值。

管理地址薄

地址簿用于集中维护可复用的 IP 或域名集合,作为规则组中访问源、访问目的和目的端口的模板来源。防火墙管理侧创建的地址簿可下发至多个纳管账号,下发后在各账号的云防火墙侧生成只读副本,云防火墙侧不可修改或删除。

新建地址簿

1. 登录 防火墙管理控制台,在左侧导航中,选择规则组
2. 在规则组页面,单击右上角的地址簿设置
3. 在地址簿管理页面,单击新建模板
4. 在新建地址簿弹窗中,选择可使用范围和模板类型
可使用范围边界防火墙(互联网/VPC/NAT)企业安全组
IP 地址模板:包含 IP 地址或 CIDR 网段,支持 IP 地址范围。
说明:
边界防火墙(互联网/VPC/NAT):仅支持 ipv4;
企业安全组:支持 ipv4 和 ipv6。
域名模板:包含域名地址,支持泛域名。
协议端口模板(企业安全组不支持):协议与端口的组合,按 4 层协议或 7 层协议区分,端口支持单个端口、离散端口、连续端口段及全端口。
5. 输入名称,名称不可为空且不可重复,最长支持100个字符。
6. 根据所选模板类型,输入对应内容。
IP 地址模板支持的格式如下。逐行输入时,每行一个,按 Enter 换行;批量粘贴时,多个地址之间用英文逗号,分隔。若输入重复的 IP 或网段,后台将自动合并。
格式
示例
单 IP
IPv4: 10.0.0.1
IPv6: 2001:db8::1
CIDR 网段
IPv4: 10.0.1.0/24
IPv6: 2001:db8::/32
IP 范围
IPv4: 10.0.0.1-10.0.0.100
IPv6: 2001:db8::1-2001:db8::ff
域名模板支持的格式如下。逐行输入时,每行一个,按 Enter 换行;批量粘贴时,多个域名之间用英文逗号,分隔。重复内容后台将自动合并。
格式
示例
具体域名
www.domain.com
泛域名
*.domain.com
全部域名
*
协议端口模板支持的协议与端口格式因协议类型而异。逐行输入时,每行一个,按 Enter 换行;批量粘贴时,多个协议端口之间用英文逗号,分隔。
协议类型
支持协议
格式示例
4 层协议
TCP、UDP
单个端口:TCP:80
离散端口:TCP:80,443
连续端口:TCP:3306/20000
全端口:TCP:-1/-1
7 层协议
HTTP、HTTPS、SMTP、SMTPS
单个端口:HTTP:80
离散端口:HTTP:80,443
连续端口:HTTP:3306/20000
全端口:HTTP:-1/-1
7. 输入描述。描述可为空,最长支持45个字符。
8. 单击确定,完成创建。

编辑地址簿

在地址簿列表中,单击目标地址簿操作列的编辑,可修改地址簿名称、地址内容和描述。
说明:
已关联下发任务的地址簿仍可编辑,修改后将同步更新至所有引用该地址簿的规则及下发副本。

删除地址簿

在地址簿列表中,单击目标地址簿操作列的删除,在确认弹窗中单击确定
注意:
无法删除存在关联规则的地址模板,请先清空关联的规则后方可操作。
删除地址簿后,其在各账号云防火墙侧生成的副本将同步清除。
删除操作不可恢复。