地理位置访问控制
华为云 Web应用防火墙 WAF保护网站等Web应用程序免受常见Web攻击,保障业务持续稳定运行,满足合规和监管要求。对网站业务流量进行多维度检测和防护,避免网站被黑客恶意攻击和入侵。
单。 说明:防护动作为“拦截”时,可使用攻击惩罚标准功能,即当恶意请求被拦截时,可自动封禁访问者一段时间。 地理位置访问控制规则 针对指定国家、地区的来源IP自定义访问控制。 网页防篡改规则 当用户需要防护静态页面被篡改时,可配置网页防篡改规则。 网站反爬虫规则 动态分析网站业务
调用相关函数便可实现数据统计,异常检测,实时聚类,时间序列分析等场景 地理位置分析 提供地理位置分析函数对地理空间数据进行实时分析,用户仅需编写SQL便可实现例如偏航检测,电子围栏等地理分析场景 提供地理位置分析函数对地理空间数据进行实时分析,用户仅需编写SQL便可实现例如偏航检测,电子围栏等地理分析场景
多种防护,全面保障用户的资产安全 多种防护,全面保障用户的资产安全 支持Internet流量和虚拟私有云 VPC间流量的精细化访问控制,可基于IP地址/地理位置/域名等灵活配置,支持20000条ACL规则 集成华为全网威胁漏洞库,支持12000+IPS签名,实现智能精准防护 支持反病
3)确认开启防护后,可查看操作行的“防护状态”列显示“防护中”。 说明 EIP开启防护后,访问控制策略默认动作为“放行”。 了解详细步骤 Step3 配置访问控制策略 Step3 配置访问控制策略 步骤 1)进入“云防火墙>访问控制 > 访问策略管理”。 2)单击“添加”按钮,在弹出的“添加防护规则”中,填写新的防护信息。
用户隐私 智能访问控制 基于事先预设好的风险管理规则,对用户访问元数据(账号、时间、地点、设备、认证方式、行为、特定风险等)进行多维度分析,通过设计风险阻断机制,实时告知管理员及用户存在的潜在风险,并可主动阻断风险,以实现智能访问控制 优势 千人千面的智能访问控制 自动分析用户接
统一身份认证服务 IAM 提供权限管理、访问控制和身份认证的基础服务,安全地控制华为云服务和资源的访问权限 提供权限管理、访问控制和身份认证的基础服务,安全地控制华为云服务和资源的访问权限 免费使用 文档 专家咨询 细粒度权限管理 云上资源管理,支持精细化访问控制,助您实施最小授权 托管云服务资源
VPC间边界防护(专业版) VPC间防护用于检测和控制两个VPC间的流量通信,向您提供VPC之间的资产保护、访问控制、全流量分析和入侵防护。 访问控制 访问策略管理 配置合适的访问控制策略能有效的帮助您对内部服务器与外网之间的流量进行精细化管控,防止内部威胁扩散,增加安全战略纵深。 添
理资源,需添加资源到系统 了解详情 配置运维权限 用户若需通过云堡垒机运维资源,还需配置访问控制策略,关联用户和资源,赋予用户相应资源访问控制权限 了解详情 登录资源运维 用户获取资源访问控制权限后,通过系统登录资源进行运维,运维过程被全程监控记录。运维用户可根据资源类型选择不同登录方式
统一身份认证服务 IAM 资源 统一身份认证服务 IAM 资源 提供权限管理、访问控制和身份认证的基础服务,安全地控制华为云服务和资源的访问权限 提供权限管理、访问控制和身份认证的基础服务,安全地控制华为云服务和资源的访问权限 免费使用 文档 专家咨询 资源与工具 资源与工具 开发服务
应用服务器之间,也可与数据中台联动,提供应用接口(API)级别的细粒度数据访问控制、敏感数据识别、数据脱敏、数据安全动态防护、安全日志审计与风险识别等数据安全功能。产品规格选型指导如下:闪捷应用安全访问控制系统(基础版)1、支持最大HTTP流量1000 Mbps;2、支持最大HTTPS流量500
IP地理位置采集区县级API,是指IP归属地-IPv4区县级,即IP区县级定位,是指完成IP到地理位置的映射。该产品定位准到区、县级别,数据更新周期短。IP问问-IPv4区县级通过输入IP,输出该IP的详细地理位置信息及附属信息,地理位置信息包含大洲、国家、省份、城市、区县和经纬
应用服务器之间,也可与数据中台联动,提供应用接口(API)级别的细粒度数据访问控制、敏感数据识别、数据脱敏、数据安全动态防护、安全日志审计与风险识别等数据安全功能。产品规格选型指导如下:闪捷应用安全访问控制系统(基础版)1、支持最大HTTP流量1000 Mbps;2、支持最大HTTPS流量500
产品维保服务,软件产品免费提供1年维保,1年以后需购买维保服务。维保服务时长最多5年,原厂工程师提供服务,7*24小时400电话支持,产品使用培训,远程故障排查,系统小版本及补丁包下载,每年2次现场和3次远程巡检,每年1次现场故障排查,每年1-2次应急保障;
纳源零信任网关基于“零信任”的架构理念,建立以身份为基石、业务安全访问、持续信任评估和动态访问控制。商品说明,镜像创建机器时必须购买大于等于100G数据盘。纳源零信任网关基于“零信任”的架构理念,建立以身份为基石、业务安全访问、持续信任评估和动态访问控制,这些关键能力构建一个安全的网络访问解决方案。其核心思想是
产品维保服务,软件产品免费提供1年维保,1年以后需购买维保服务。维保服务时长最多5年,原厂工程师提供服务,7*24小时400电话支持,产品使用培训,远程故障排查,系统小版本及补丁包下载,每年2次现场和3次远程巡检,每年1次现场故障排查,每年1-2次应急保障;
信任评估和动态访问控制。纳源零信任网关基于“零信任”的架构理念,建立以身份为基石、业务安全访问、持续信任评估和动态访问控制,这些关键能力构建一个安全的网络访问解决方案。其核心思想是默认情况下不应该信任网络内部和外部的任何人/设备/系统,基于身份认证和授权重构访问控制的信任基础。纳
数据库加密与访问控制系统(基础版)1、加密速率 50000单元格/秒; 2、支持SM4最大加密速率 10Gbps; 3、支持最大并发连接数 3000; 4、支持最大千万级表加密; 5、支持数据库实例 5个; 6、支持最大加密列数 100列;闪捷数据库加密与访问控制系统(高级版)1、加密速率
数据库加密与访问控制系统(基础版)1、加密速率 50000单元格/秒; 2、支持SM4最大加密速率 10Gbps; 3、支持最大并发连接数 3000; 4、支持最大千万级表加密; 5、支持数据库实例 5个; 6、支持最大加密列数 100列;闪捷数据库加密与访问控制系统(高级版)1、加密速率
域名列表 7.在“地理位置访问控制”配置框中,用户可根据自己的需要更改“状态”,单击“自定义地理位置访问控制规则”,进入“地理位置访问控制”页面。 图2 地理位置访问控制配置框 8.在“地理位置访问控制”页面左上角,单击“添加规则”。 9.在弹出的对话框中,添加地理位置访问控制规则,如图3或图4所示,根据表1或表2配置参数。
WAF的CC攻击防护规则、精准访问防护规则、黑白名单规则、地理位置访问控制规则和网站反爬虫支持“仅记录”防护动作。 • 有关配置黑白名单规则的详细操作,请参见配置黑白名单规则。 • 有关配置地理位置访问控制规则的详细操作,请参见配置地理位置访问控制规则。 系统自动生成策略包括哪些防护规则? 在
非80、443标准端口防护 ✘ 不支持 ✔ 支持 ✔ 支持 ✔ 支持 CC攻击防护 ✘ 不支持 ✔ 支持 ✔ 支持 ✔ 支持 地理位置访问控制防护 ✘ 不支持 ✘ 不支持 ✔ 支持 ✔ 支持 网站反爬虫防护 ✘ 不支持 ✘ 不支持 ✔ 支持 ✔ 支持 IPv6防护 ✘
置的攻击惩罚时长来自动封禁访问者。 ● Web基础防护、精准访问防护和IP黑白名单设置支持攻击惩罚功能。 地理位置访问控制 支持用户对指定国家、省份的IP进行自定义访问控制,支持一键封禁指定地理区域IP的访问能力 网页防篡改 对网站的静态网页进行缓存配置,当用户访问时返回给用户缓
参数配置。 “精准访问防护”请参见规则参数说明进行参数配置。 “黑白名单设置”请参见黑白名单参数说明进行参数配置。 “地理位置访问控制”请参见添加地理位置访问控制规则参数说明进行参数配置。 “网页防篡改”请参见参数说明进行参数配置。 “防敏感信息泄露”请参见参数说明进行参数配置。
在“全局白名单”规则配置页面左上角,单击“添加规则”。 9.添加全局白名单规则,如图3所示,参数说明如表1所示, 图3 添加全局白名单规则 表1 添加地理位置访问控制规则参数说明(新版) 参数 参数说明 取值样例 防护方式 • “全部域名”:默认防护当前策略下绑定的所有域名。 • “指定域名”:配
通过Web应用防火墙配置防护规则 Web应用防火墙-配置IP黑白名单规则 Web应用防火墙-配置精准访问防护规则 Web应用防火墙-配置地理位置访问控制规则 Web应用防火墙-配置网页防篡改规则 通过Web应用防火墙管理防护域名 Web应用防火墙-管理防护域名-切换工作模式 Web应
通过Web应用防火墙配置防护规则 Web应用防火墙-配置IP黑白名单规则 Web应用防火墙-配置精准访问防护规则 Web应用防火墙-配置地理位置访问控制规则 Web应用防火墙-配置网页防篡改规则 通过Web应用防火墙管理防护域名 Web应用防火墙-管理防护域名-切换工作模式 Web应
设置“连接超时”、“读超时”、“写超时”的时间,保存设置。 地理位置访问控制 Web应用防火墙可以针对国家、地区地理位置来源IP进行自定义访问控制。 Web应用防火墙可以针对国家、地区地理位置来源IP进行自定义访问控制。 网页防篡改 Web应用防火墙对网站的静态网页进行缓存配置,
地理位置访问控制
如果您因为业务需求,需要限制某些地理位置的用户访问,可以通过区域访问控制功能实现。
适用场景
当您的业务因为某些地方性法规而无法对当地用户放开访问或者因业务原因不能对某些区域的用户开放时,可以使用区域访问控制来达到目的。 CDN 通过识别客户端IP来判断用户访问来源,工作原理如下:
- 您的域名www.example.com业务范围不包含W区域,并且在CDN控制台为W区域配置了黑名单。
- CDN收到一个来自W区域的IP请求访问www.example.com,DNS将该请求解析至W区域的某个CDN节点。
- 节点检测当前IP没有权限下载您域名下的资源。
- CDN向该用户返回HTTP 状态代码 403 (Forbidden)。
注意事项
操作步骤
- 登录华为云控制台,在控制台首页中选择“ CDN与智能边缘 > 内容分发网络 CDN”,进入CDN控制台。
- 在左侧菜单栏中,选择“域名管理”。
- 在域名列表中,单击需要修改的域名或域名所在行的“设置”,进入域名配置页面。
- 选择“访问控制”页签。
- 在区域访问控制模块,单击“添加”,系统弹出“添加区域访问控制”对话框。
图1 添加区域访问控制
表1 参数详情 参数
说明
示例
规则类型
黑名单:如果匹配到黑名单规则,则黑名单所选区域内的用户将无法访问当前资源,返回403状态码。
白名单:白名单所选区域以外的用户均无法访问当前资源,返回403状态码。
黑名单
生效类型
所有文件:所有文件均遵循配置的规则。
目录路径:指定目录路径的资源遵循配置的规则。
全路径:指定路径的资源遵循配置的规则。
所有文件
生效规则
目录路径:- 用“/”作为首字符,多个用“,”分隔。
- 输入的规则总数不超过100个。
- 不支持通配符“*”。
全路径:- 用“/”或“*”作为首字符,支持通配符“*”匹配。
- 通配符“*”不能连续出现。
- 通配符“*”的个数不超过2个。
- 多个用“,”分隔,输入的规则总数不超过100个。
说明:
- URI中如果含有中文,请同时输入中文和转码后的URI,例如路径为“/test/测试”时需输入:/test/测试,/test/%E6%B5%8B%E8%AF%95。
- 不允许配置两条完全一样的白名单或黑名单规则。
- 仅允许配置一条生效类型为“所有文件”的规则。
/test/folder01,/test/folder02
生效区域
配置的规则适用的区域,即:指定区域的人不能访问(黑名单),指定区域的人能访问(白名单),支持设置的区域详见表2。
中国大陆
例外IP
配置指定IP不执行当前规则。例如:配置了一条“生效类型”为“所有文件”的黑名单,例外IP为0.0.0.0,该IP地址的请求不执行当前黑名单规则,请求结果为放行。
- 支持配置IP地址和IP&掩码格式的网段,网段格式为“IP/掩码”。
- 最多配置500个IP,多个IP地址使用","分隔。
- 不支持带通配符的地址,如192.168.0.*。
- 支持IPv6。
0.0.0.0
- 配置相关信息,单击“确定”完成配置。
支持的区域
大区 |
具体区域 |
---|---|
亚洲 |
中国大陆、中国香港、中国澳门、中国台湾、阿拉伯联合酋长国、阿富汗、亚美尼亚、阿塞拜疆、孟加拉国、巴林、不丹、格鲁吉亚、印度尼西亚、以色列、印度、伊拉克、约旦、日本、吉尔吉斯斯坦、柬埔寨、大韩民国、科威特、哈萨克斯坦、老挝人民民主共和国、黎巴嫩、斯里兰卡、缅甸、蒙古、马尔代夫、马来西亚、尼泊尔、阿曼、菲律宾、巴基斯坦、巴勒斯坦、卡塔尔、沙特阿拉伯、新加坡、泰国、塔吉克斯坦、东帝汶、土库曼斯坦、土耳其、乌兹别克斯坦、越南、也门 |
欧洲 |
安道尔、阿尔巴尼亚、奥地利、波斯尼亚和黑塞哥维那、比利时、保加利亚、白俄罗斯、瑞士、塞浦路斯、捷克、丹麦、爱沙尼亚、西班牙、芬兰、法罗群岛、法国、大不列颠及北爱尔兰联合王国、希腊、克罗地亚、匈牙利、爱尔兰、冰岛、意大利、立陶宛、卢森堡、拉脱维亚、摩纳哥、摩尔多瓦共和国、黑山、北马其顿、马耳他、荷兰、挪威、波兰、葡萄牙、罗马尼亚、塞尔维亚、瑞典、斯洛文尼亚、斯洛伐克、圣马力诺 |
非洲 |
安哥拉、布基纳法索、布隆迪、贝宁、博茨瓦纳、刚果民主共和国、中非共和国、刚果、科特迪瓦、喀麦隆、吉布提、阿尔及利亚、埃及、厄立特里亚、埃塞俄比亚、加蓬、加纳、冈比亚、几内亚、赤道几内亚、几内亚比绍、肯尼亚、科摩罗、利比里亚、莱索托、利比亚、摩洛哥、马达加斯加、马里、毛里塔尼亚、毛里求斯、马拉维、莫桑比克、纳米比亚、尼日尔、尼日利亚、卢旺达、塞舌尔、塞拉利昂、塞内加尔、索马里、南苏丹、圣多美和普林西比、斯威士兰、乍得、多哥、突尼斯、坦桑尼亚联合共和国、乌干达、南非、赞比亚、津巴布韦 |
北美洲 |
安提瓜和巴布达、巴巴多斯、巴哈马、伯利兹、加拿大、哥斯达黎加、多米尼克、多米尼加共和国、格林纳达、洪都拉斯、海地、牙买加、圣基茨和尼维斯、圣卢西亚、墨西哥、尼加拉瓜、巴拿马、萨尔瓦多、特立尼达和多巴哥、美利坚合众国、圣文森特和格林纳丁斯 |
大洋洲 |
澳大利亚、库克群岛、斐济、密克罗尼西亚、基里巴斯、马绍尔群岛、瑙鲁、纽埃、新西兰、巴布亚新几内亚、所罗门群岛、托克劳、汤加、图瓦卢、瓦努阿图、萨摩亚 |
南美洲 |
阿根廷、玻利维亚、巴西、智利、哥伦比亚、厄瓜多尔、圭亚那、秘鲁、巴拉圭、苏里南、委内瑞拉 |
配置示例
示例1:域名www.example.com配置了如下区域访问控制规则。
配置效果:
- 由于黑名单优先,所以此配置的结果是黑名单生效。中国大陆用户访问“/test”文件夹下的资源(例:www.example.com/test/abc.jpg)时命中黑名单,返回403状态码。
- 位于中国香港的用户访问“/test”文件夹下的资源(例:www.example.com/test/abc.jpg)时黑白名单均未命中,此时默认是拒绝访问,返回403状态码。
示例2:域名www.example.com配置了如下区域访问控制规则。
配置效果:
- 位于中国香港的用户访问“/test”文件夹下的资源(例:www.example.com/test/abc.jpg)时命中黑名单,返回403状态码。
- 位于中国大陆的用户访问“/test”文件夹下的资源(例:www.example.com/test/abc.jpg)时命中白名单,返回对应的资源给用户。
- 位于中国澳门的用户访问“/test”文件夹下的资源(例:www.example.com/test/abc.jpg)时黑白名单均未命中,此时默认是拒绝访问,返回403状态码。
示例3:域名www.example.com配置了如下区域访问控制规则。
配置效果:
- 位于中国香港的用户访问“/test/abc”文件夹下的资源(例:www.example.com/test/abc/1.jpg)时命中黑名单,返回403状态码。
- 位于中国大陆的用户访问“/test”文件夹下的资源(例:www.example.com/test/cat.jpg)时命中白名单,返回对应的资源给用户。
- 位于中国香港的用户访问“/test”文件夹下的资源(例:www.example.com/test/cat.jpg)时黑白名单均未命中,此时默认是拒绝访问,返回403状态码。
- 位于中国澳门的用户访问“/test”文件夹下的资源(例:www.example.com/test/cat.jpg)时黑白名单均未命中,此时默认是拒绝访问,返回403状态码。
地理位置访问控制常见问题
更多常见问题 >>-
华为云Web应用防火墙WAF对网站业务流量进行多维度检测和防护,结合深度机器学习智能识别恶意请求特征和防御未知威胁,防范常见Web攻击,Web攻击检测拦截,全面避免网站被黑客恶意攻击和入侵,地理位置访问控制
-
访问控制是数据库安全中最有效的办法也是最容易出问题的地方。其基本原则对于不同用户根据敏感数据的分类要求,给予不同的权限:最小权限原则、检查关键权限、检查关键数据库对象的权限。
-
访问控制列表(Access Control List,ACL)是一组IP地址范围或网段,用于控制用户只能从该列表内的IP地址或网段访问本系统。ACL是一种基于包过滤的访问控制技术,它能根据设定的条件对接口上的包进行过滤,从而使其能够通过或丢弃。在三层交换机和路由器中,访问控制列表得到了广泛的应用,通过使用访问控制列表可以有效地控制用户对网络的访问,进而最大限度地保证网络的安全。
-
GaussDB是华为自主创新研发的分布式关系型数据库。具备企业级复杂事务混合负载能力,同时支持分布式事务,同城跨AZ部署,数据0丢失,支持1000+节点的扩展能力,PB级海量存储。
-
SFS的常见问题解答。
-
包年包月镜像是基于按需镜像包装出的预付费套餐,一个包年包月镜像同一时间只能用于一台云服务器。包年包月镜像支持续费,在到期前用户可以选择续费继续使用。如果到期不对镜像续费,而云服务器继续使用,请在到期前及时更换系统,否则镜像将以按需的方式开始计费。
更多相关专题
增值电信业务经营许可证:B1.B2-20200593 | 域名注册服务机构许可:黔D3-20230001 | 代理域名注册服务机构:新网、西数