云防火墙支持FQDN域名识别模式
更新时间:2026-08-14
尊敬的百度云用户,您好:
为持续优化云防火墙的域名访问控制体验,CFW 云防火墙本次新增 FQDN 域名识别模式,支持直接按报文中的域名信息进行识别与匹配。
一、域名识别模式介绍
1. 基于 FQDN
当应用类型为 HTTP、SSL时,云防火墙可以通过提取 Host/SNI 字段等信息,直接识别访问的域名并进行控制。
FQDN 的特点是:
- 不依赖 DNS 解析结果,可以直接按请求中的域名进行匹配。
- 支持精确域名和泛域名,更适合域名变化频繁、需要快速生效的场景。
2. 基于 DNS 动态解析
DNS 模式沿用现有协议与应用联动规则。云防火墙会先对域名进行动态解析,并提供可视化的域名解析地址,支持对解析出来的 IP 地址进行访问控制。
DNS 模式的特点是:
- 依赖域名解析结果,适合按 IP 结果做访问控制的场景。
- 只支持精确域名,不支持泛域名。
在实际配置中,DNS 模式可按协议选择对应的应用,当前支持情况如下:
| 协议 | 可选应用 |
|---|---|
| TCP | HTTP、SSL、FTP、RDP、SMTP、SSH、VNC、ANY |
| UDP | VNC、ANY |
| ICMP | ANY |
| 全部协议 | ANY |
二、FQDN功能说明
FQDN 模式下,用户可以直接配置出向的域名规则,配置完成后,云防火墙会按 Host / SNI 等信息直接识别域名并进行控制。
使用限制
- 适用于应用型防火墙的出向规则。
- 仅支持 NAT 边界防火墙和互联网边界防火墙绑定。
- 仅支持 TCP 协议,应用支持 HTTP 和 SSL 两种。
- 泛域名只能以
*.开头,且最多支持 5 级域名。
控制台配置
- 登录云防火墙控制台,进入 CFW 云防火墙实例页面。
- 单击“创建实例”,进入实例配置页面。

- 切换到出向规则,点击 “新增规则”,在“目的类型”中选择“域名-FQDN”。

- 根据所选模式填写域名并选择对应的协议、应用,确认后完成规则创建。
- 在实例详情的配置信息中,支持对已配置的规则修改。

评价此篇文章
