云上部署

通过阿里云、腾讯云、华为云的云市场镜像部署 NGFW One,涵盖实例创建、安全组端口放行、首次登录初始化以及云上流量接入的通用步骤与注意事项。

NGFW One 提供云市场镜像,可在主流公有云上快速创建实例。WAF 免费版、企业版与数据中心版云上集群均支持云上部署,各版本在具体云平台的上架情况以云市场实际商品页为准。

各云平台控制台的菜单名称会随版本调整,以下为通用步骤。如在云市场中找不到对应商品,请联系我们获取镜像或部署协助。

1. 获取镜像并创建实例

  1. 登录云控制台,进入云市场(镜像市场),搜索「NGFW One」。
  2. 选择所需版本的镜像,按商品页说明完成订阅(计费方式以商品页为准)。
  3. 创建云服务器实例时选择该镜像:
    • 地域与可用区:与被保护业务处于同一地域,降低时延。
    • 实例规格:参考商品页推荐配置与产品规格书;免费版最低 2 核 2GB。
    • 网络:放入业务所在的 VPC;若需要网关形态,可按需为实例配置多块网卡。
    • 公网 IP / 弹性公网 IP:用于对外提供 Web 服务入口。

2. 配置安全组

方向端口来源说明
入方向TCP 80、4430.0.0.0/0(或按业务需要)网站访问流量
入方向TCP 9443仅运维人员 IP管理后台与 API
入方向VPN 相关端口按需使用 IPSec/SSL VPN/WireGuard 时放行对应端口
出方向全部或按需—访问源站、更新特征库、对接 Webhook 等
切勿将 9443 端口对 0.0.0.0/0 开放。建议同时在后台「系统 → 管理访问」中设置允许登录的源 IP。

源站服务器的安全组也应收紧:只允许来自 NGFW One 实例内网地址的访问,避免攻击者绕过 WAF 直连源站。

3. 首次登录

  1. 实例启动后,访问 https://<实例公网IP>:9443。
  2. 在初始化页面设置管理员密码(无默认密码)。
  3. 企业版/数据中心版按向导导入授权;云市场按量或包年商品的授权方式以商品页说明为准。

4. 接入业务流量

  • Web 防护(反向代理):在后台添加站点,源站填写业务服务器的内网地址,再把域名 DNS 解析到 NGFW One 实例的公网 IP。这是云上最常用、改动最小的方式。
  • 作为 VPC 出口网关(路由模式):为实例绑定公网 IP,并在 VPC 路由表中把需要防护子网的默认路由下一跳指向 NGFW One 实例。需关闭实例网卡的源/目的地址检查(不同云平台叫法不同)。
  • 流量镜像(旁路模式):若云平台提供流量镜像服务,可将镜像流量投递到 NGFW One 用于审计与检测。

公有云虚拟网络通常不支持二层透明串接,透明(网桥)模式一般用于硬件或私有云环境。各云平台支持的具体模式以产品规格书为准,部署模式详见部署模式。

5. 高可用

企业版支持双机热备;数据中心版支持云上集群与跨节点联动。云上高可用通常需要配合云平台的负载均衡或高可用虚拟 IP 实现,具体方案请联系我们评估。