# 云防火墙

> 在流量到达服务器之前生效的有状态网络防火墙——通过标签集中管理。

Source: https://docs.avenlith.com/zh/cloud-firewall  
Category: 网络  
Last updated: 2026-09-22

## 工作原理

云防火墙规则在虚拟化层和边缘路由器上执行，被拦截的数据包不会消耗服务器的 CPU 或带宽。规则是有状态的：已允许的出站连接的回包始终放行。

```bash
avenlith firewall create --name web
avenlith firewall rule add web --direction in --protocol tcp --port 22 --source 198.51.100.0/24
avenlith firewall rule add web --direction in --protocol tcp --port 80,443 --source any
avenlith firewall apply web --label role=web
```

## 按标签应用

防火墙可直接绑定服务器，也可按标签绑定。所有带有 `role=web` 标签的新服务器从启动起即受保护。

## 默认策略

| 方向 | 默认 |
| --- | --- |
| 入站 | 未被规则允许的流量全部拒绝 |
| 出站 | 全部允许 |

> **Warning:** > 应用防火墙前，请保留允许办公室或 VPN 访问 SSH 的规则，否则只能通过远程控制台恢复访问。

每个防火墙最多 50 条规则，每台服务器最多绑定 5 个防火墙。
