Lorsque des ressources d'un VPC, telles que les instances ECS et ECI, accèdent à Internet via une passerelle Internet NAT Gateway, elles sont exposées à des risques de sécurité tels que les accès non autorisés, les fuites de données et les attaques malveillantes. Pour atténuer ces risques, activez le NAT Firewall, qui utilise Cloud Firewall pour inspecter et bloquer le trafic non autorisé. Cette rubrique explique comment configurer le NAT Firewall.
Regardez cette vidéo pour obtenir un guide rapide sur l'activation de la protection pour votre Internet NAT Gateway.
Fonctionnement
Mécanisme de protection
Le NAT Firewall propose des fonctionnalités telles que l'activation en un clic, la synchronisation des ressources, la configuration des politiques de contrôle d'accès à la frontière NAT, l'analyse du trafic et l'audit des journaux.
Une fois le NAT Firewall activé, il inspecte tout le trafic sortant provenant des ressources de votre réseau privé dans votre VPC (y compris les ressources au sein du même VPC et entre différents VPC) transitant par l'Internet NAT Gateway associé. Le NAT Firewall évalue le trafic en fonction des politiques de contrôle d'accès configurées et de la base de données intégrée de renseignements sur les menaces de Cloud Firewall. Il fait correspondre les éléments du trafic, tels que les adresses source et de destination, les ports, les protocoles, les applications et les domaines, afin de déterminer s'il convient d'autoriser le trafic. Cela permet de restreindre les accès non autorisés depuis votre réseau privé vers Internet.
Mécanisme de redirection du trafic
Lorsque vous activez le NAT Firewall, Cloud Firewall modifie automatiquement la table de routage afin de rediriger tout le trafic sortant utilisant l'Internet NAT Gateway vers Cloud Firewall pour inspection de sécurité.
Chemin du trafic avant l'activation du NAT Firewall
Chemin du trafic après l'activation du NAT Firewall
Lorsque vous activez le NAT Firewall, Cloud Firewall crée automatiquement les interfaces réseau élastiques (ENI) d'interface de pare-feu correspondantes en fonction des adresses IP élastiques (EIP) associées à l'Internet NAT Gateway d'origine. Par exemple, si l'Internet NAT Gateway est associé à deux EIP, Cloud Firewall crée une ENI entrante (eni0) et deux ENI sortantes (eni1 et eni2).
Lors de l'activation du NAT Firewall, Cloud Firewall effectue automatiquement les configurations de routage suivantes pour inspecter et protéger le trafic sortant provenant des ressources de votre réseau privé :
Crée un vSwitch de pare-feu : ce vSwitch transporte le trafic redirigé, en l'acheminant depuis vos ressources privées vers Internet via Cloud Firewall.
Crée une table de routage personnalisée et l'associe au vSwitch de pare-feu : Cloud Firewall crée automatiquement une table de routage personnalisée nommée
Cloud_Firewall_ROUTE_TABLE. Il ajoute ensuite une route statique avec la destination 0.0.0.0/0 et le saut suivant pointant vers l'Internet NAT Gateway. Cela garantit que le trafic traité par Cloud Firewall est correctement acheminé vers l'Internet NAT Gateway.Ajoute des entrées SNAT : Cloud Firewall ajoute des entrées SNAT spécifiques aux ENI dans l'Internet NAT Gateway. L'ENI source est définie sur les ENI sortantes du pare-feu (telles que eni1 et eni2). Cela garantit que le trafic sortant traité par le pare-feu peut subir correctement la traduction d'adresse source.
Modifie la table de routage système : le saut suivant de la route par défaut (0.0.0.0/0) dans la table de routage système passe de l'Internet NAT Gateway à l'ENI entrante de Cloud Firewall (eni0).
Ces configurations de routage redirigent tout le trafic sortant utilisant l'Internet NAT Gateway vers Cloud Firewall. Cloud Firewall effectue ensuite une inspection de sécurité des couches 4 à 7 sur le trafic, incluant le contrôle d'accès, la mise en correspondance avec les renseignements sur les menaces et la défense de base.
Impact sur vos services
Lorsque vous activez ou désactivez le NAT Firewall, Cloud Firewall effectue un basculement de route. Cela provoque une déconnexion transitoire de 1 à 2 secondes pour les connexions persistantes. Les connexions éphémères ne sont pas affectées. Pour minimiser l'impact sur vos services, nous vous recommandons d'effectuer ces opérations pendant les heures creuses.
-
La création d'un NAT Firewall n'affecte pas vos services. Toutefois, si vous choisissez d'activer le pare-feu lors de la création, cela entraînera une déconnexion transitoire de 1 à 2 secondes pour les connexions persistantes. Les connexions éphémères ne sont pas affectées.
RemarqueLe temps nécessaire à la création d'un NAT Firewall dépend du nombre d'EIP associées à l'Internet NAT Gateway. Chaque EIP supplémentaire augmente le temps de création d'environ 2 à 5 minutes. Ce processus n'affecte pas vos services.
La désactivation puis la suppression d'un NAT Firewall n'affectent pas vos services.
-
Si votre trafic dépasse la limite de débit de votre abonnement Cloud Firewall, l'accord de niveau de service (SLA) n'est pas garanti. Cela peut entraîner une dégradation du service, telle que l'échec des fonctionnalités de sécurité (contrôle d'accès, IPS, audit des journaux), la désactivation du pare-feu pour les ressources générant un trafic excessif, ou encore une limitation du débit et une perte de paquets.
Si votre trafic risque de dépasser la limite, nous vous recommandons de consulter la rubrique Paiement à l'utilisation pour le trafic burstable des instances sous abonnement.
Limitations
Après avoir activé le NAT Firewall, ne modifiez pas les routes dans le vSwitch du pare-feu ni aucune route dont le saut suivant est le NAT Firewall. La modification de ces routes peut provoquer des interruptions de service.
Pour ajouter un nouveau bloc CIDR pour la protection inter-VPC après l'activation du NAT Firewall, vous devez mettre à jour manuellement la table de routage du vSwitch du pare-feu. Nous vous recommandons également de mettre à jour la route correspondante dans la table de routage utilisée avant l'activation du pare-feu. Cela permet d'éviter les problèmes de routage si le pare-feu est ultérieurement désactivé.
-
Si votre abonnement Cloud Firewall expire et n'est pas renouvelé à temps, le NAT Firewall est automatiquement libéré. Le trafic revient alors à la route Internet sortante d'origine, ce qui peut provoquer une brève interruption de service.
Pour garantir la disponibilité du service, nous vous recommandons d'activer le renouvellement automatique ou de renouveler votre abonnement à l'avance. Pour plus d'informations, consultez la section Renouvellement.
-
Pour les NAT Firewalls créés avant le 1er septembre 2023, la bande passante de protection maximale pour toutes les connexions réseau vers la même paire IP de destination et port est de 20 Mbps. Si la bande passante pour ces connexions dépasse 20 Mbps, vous risquez de rencontrer des fluctuations du réseau. Pour augmenter cette limite de bande passante, nous vous recommandons de supprimer et de recréer le NAT Firewall.
Les NAT Firewalls créés le 1er septembre 2023 ou après ne sont pas soumis à cette limite de bande passante de 20 Mbps. Leur bande passante de protection peut atteindre jusqu'à 4 Gbps.
Le NAT Firewall ne protège pas le trafic IPv6.
Le NAT Firewall ne prend pas en charge les fonctionnalités du système de prévention des intrusions (IPS).
La création d'un NAT Firewall ajoute automatiquement de nouvelles entrées SNAT. Le nombre de nouvelles entrées SNAT est égal au nombre d'EIP associées à l'Internet NAT Gateway. Ne supprimez ni ne modifiez les entrées SNAT créées par Cloud Firewall.
Pour obtenir des informations sur les limites concernant les entrées SNAT, consultez la section Quotas NAT Gateway. Assurez-vous de réserver suffisamment de capacité SNAT pour le NAT Firewall. Le nombre d'entrées SNAT réservées doit être égal au nombre d'EIP associées à l'Internet NAT Gateway.
Flux de travail
Le diagramme ci-dessous illustre le processus d'utilisation d'un NAT Firewall.
Cloud Firewall fournit une spécification d'autorisation par défaut pour la création de NAT Firewalls. Si la spécification d'autorisation par défaut ne répond pas à vos besoins, vous devez acheter une spécification d'autorisation pour le NAT Firewall. Pour plus d'informations, consultez la section Achat du service Cloud Firewall.
Prérequis
Vous disposez d'un abonnement Cloud Firewall actif et d'un nombre suffisant de licences NAT Firewall. Pour plus d'informations, consultez la section Achat de Cloud Firewall.
-
Vous disposez d'une passerelle Internet NAT Gateway. Pour plus d'informations, consultez la section Internet NAT Gateway.
ImportantActuellement, le NAT Firewall protège uniquement les Internet NAT Gateways.
L'Internet NAT Gateway doit remplir les conditions suivantes :
La région dans laquelle l'Internet NAT Gateway est déployé prend en charge le NAT Firewall. Pour la liste des régions prises en charge, consultez la section Régions prises en charge.
L'Internet NAT Gateway est associé à entre 1 et 10 EIP. Pour plus d'informations, consultez la section Internet NAT Gateway.
-
L'Internet NAT Gateway doit comporter des entrées SNAT mais aucune entrée DNAT. Pour plus d'informations, consultez la section Création et gestion des entrées SNAT.
Si l'Internet NAT Gateway comporte des entrées DNAT existantes, vous devez les supprimer avant de pouvoir activer le NAT Firewall. Pour plus d'informations, consultez la section Création et gestion des entrées DNAT.
Le VPC dans lequel réside l'Internet NAT Gateway possède une entrée de routage qui transfère le trafic pour 0.0.0.0/0 vers la passerelle NAT. Pour plus d'informations, consultez la section Création et gestion d'une table de routage.
Le VPC doit disposer d'un vSwitch disponible avec un masque d'au moins /28. Vous pouvez utiliser un bloc CIDR secondaire à cette fin.
Créer et activer un NAT Firewall
Suivez ces étapes pour créer un NAT Firewall. Chaque instance Internet NAT Gateway correspond à un NAT Firewall.
Remarques
La synchronisation d'une nouvelle Internet NAT Gateway avec le service NAT Firewall prend de 1 à 5 minutes.
-
Les nouvelles EIP et entrées SNAT d'une Internet NAT Gateway mettent 1 à 2 minutes à être synchronisées avec le NAT Firewall. Ces ressources ne deviennent effectives qu'une fois la synchronisation terminée.
Vous pouvez également accéder à la page et cliquez sur Synchronize Assets pour synchroniser manuellement les EIP et les entrées SNAT.
-
Une nouvelle route pointant vers une Internet NAT Gateway met jusqu'à 30 minutes à être synchronisée avec le NAT Firewall.
Vous pouvez également accéder à la page et cliquez sur Synchronize Assets pour synchroniser manuellement la route.
-
Lorsque vous créez un NAT Firewall, Cloud Firewall effectue les actions suivantes :
Ajoute une route 0.0.0.0/0 pointant vers l'Internet NAT Gateway dans la table de routage du vSwitch du pare-feu.
Modifie l'entrée de route 0.0.0.0/0 dans la table de routage système pour changer son saut suivant vers une ENI Cloud Firewall.
RemarqueLa création d'un NAT Firewall ajoute une table de routage personnalisée à votre VPC. Si le VPC dans lequel vous créez le pare-feu contient un cluster ACK utilisant le plug-in réseau Flannel, vous devez configurer la fonctionnalité de tables de routage multiples du Cloud Controller Manager après la création du pare-feu. Ajoutez la table de routage système du VPC à la liste des tables de routage. Si vous n'effectuez pas cette étape, le dimensionnement des nœuds du cluster peut être affecté. Pour plus d'informations, consultez la section Utilisation de la fonctionnalité de tables de routage multiples d'un VPC.
Si vous utilisez déjà la fonctionnalité de tables de routage multiples du Cloud Controller Manager, vous pouvez ignorer cette remarque.
Procédure
Connectez-vous à la console Cloud Firewall. Dans le volet de navigation de gauche, cliquez sur Firewall.
Cliquez sur l'onglet NAT Firewall. Dans la colonne Actions de l'Internet NAT Gateway cible, cliquez sur Create.
-
Dans le panneau Create NAT Firewall, cliquez sur Check Now. Une fois tous les contrôles réussis, cliquez sur Next.
Si vous êtes certain que l'Internet NAT Gateway répond à toutes les exigences, vous pouvez cliquer sur Skip and start creation now.
-
Sélectionnez un mode de redirection du trafic :
Automatically Create vSwitch (Recommandé) : ce mode offre une redirection du trafic entièrement automatisée et convient aux environnements disposant de segments de réseau suffisants.
Manually Select vSwitch : ce mode vous oblige à réutiliser un bloc CIDR de vSwitch existant ou à créer manuellement un vSwitch. Il convient aux environnements disposant de segments de réseau limités et doit être effectué par un utilisateur expérimenté.
-
Dans le panneau Create NAT Firewall, configurez les paramètres suivants.
Paramètre
Description
Basic Information
Name
Saisissez un nom personnalisé pour le NAT Firewall.
Traffic Redirection Configurations
Select Route Table
Sélectionnez la table de routage où l'Internet NAT Gateway est le saut suivant actuel. Lors de la création du pare-feu, le saut suivant est automatiquement modifié vers une ENI Cloud Firewall. Cela dirige le trafic sortant de vos ressources privées vers le NAT Firewall.
vSwitch CIDR block (Automatically Create vSwitch)
ou
vSwitch for traffic redirection (Manually Select vSwitch)
Vous pouvez créer un new vSwitch ou en sélectionner un existing.
Règles de configuration d'un nouveau vSwitch :
Vous devez configurer un bloc CIDR de vSwitch avec un masque d'au moins /28 qui n'entre pas en conflit avec votre plan réseau. Celui-ci est alloué au NAT Firewall pour la redirection du trafic.
Le bloc CIDR du vSwitch doit être un sous-réseau du bloc CIDR du VPC et ne doit pas entrer en conflit avec les segments de réseau de service existants. Les blocs CIDR secondaires sont pris en charge. Après l'allocation, Cloud Firewall associe automatiquement le vSwitch à une table de routage de redirection de trafic personnalisée.
Remarques pour la sélection d'un vSwitch existant :
Le NAT Firewall nécessite un vSwitch répondant aux exigences suivantes. Pour plus d'informations, consultez la section Création et gestion d'un VPC.
Le vSwitch, l'Internet NAT Gateway et le NAT Firewall doivent se trouver dans le même VPC.
Le vSwitch et l'Internet NAT Gateway doivent se trouver dans la même zone de disponibilité.
Le bloc CIDR du vSwitch doit avoir un masque d'au moins /28 et le nombre d'adresses IP disponibles doit dépasser le nombre d'EIP sur l'Internet NAT Gateway.
Le vSwitch ne doit être connecté à aucune autre ressource cloud.
Créez une nouvelle table de routage et associez-la au vSwitch. Pour plus d'informations, consultez la section Création et gestion d'une table de routage.
(Facultatif) Ajoutez des entrées de route personnalisées autres que la route 0.0.0.0/0 à la nouvelle table de routage selon les besoins. Pour plus d'informations, consultez la section Gestion du trafic réseau à l'aide de tables de routage personnalisées.
Par exemple, si vos services nécessitent une communication inter-VPC, vous devez ajouter manuellement les routes de retour pour les VPC à la table de routage.
RemarqueSi le vSwitch cible n'apparaît pas dans la liste ou est grisé, vérifiez si le vSwitch est associé à d'autres ressources cloud ou à une table de routage personnalisée. Après avoir confirmé que la configuration du vSwitch est correcte, accédez à l'onglet NAT Firewall et cliquez sur Synchronize Assets en haut à droite.
Engine Mode
Engine Mode
Le mode de mise en correspondance pour les politiques de contrôle d'accès.
Loose Mode (par défaut) : dans ce mode, si une politique de contrôle d'accès pour des applications ou des domaines rencontre du trafic provenant d'une application ou d'un domaine non identifié, le trafic est autorisé. Ce mode privilégie la disponibilité du service.
Strict Mode : dans ce mode, si une politique de contrôle d'accès pour des applications ou des domaines rencontre du trafic provenant d'une application ou d'un domaine non identifié, le trafic est transmis aux politiques suivantes pour une mise en correspondance ultérieure. Si une politique de refus correspond au trafic non identifié, le trafic est bloqué.
Sélectionnez I have read and confirmed the preceding notes, puis cliquez sur Enable Firewall.
-
Une fois le NAT Firewall créé, vous devez définir manuellement le Enabled Status sur On.
Après avoir activé le pare-feu, Cloud Firewall reroute le trafic pour assurer la protection.
Étapes suivantes
Après avoir créé un NAT Firewall, vous pouvez configurer des politiques de contrôle d'accès et consulter les journaux d'accès au réseau privé pour le NAT Firewall afin de mieux gérer et contrôler le trafic entre les ressources de votre réseau privé et Internet.
Configuration des politiques de contrôle d'accès
Si vous ne configurez aucune politique de contrôle d'accès, Cloud Firewall autorise tout le trafic par défaut. Vous pouvez créer des politiques de contrôle d'accès pour le NAT Firewall afin d'obtenir un contrôle granulaire du trafic Internet sortant provenant de vos ressources privées.
Accédez à la page . Dans la colonne Actions du NAT Firewall cible, cliquez sur l'icône
et sélectionnez Access Control.
Sur la page qui s'affiche, vous pouvez créer une politique de contrôle d'accès pour le NAT Firewall. Pour plus d'informations, consultez la section Configuration d'une politique de contrôle d'accès pour un NAT Firewall.
Consultation des journaux d'audit
Accédez à la page . Dans la colonne Actions du NAT Firewall cible, cliquez sur l'icône
et sélectionnez Log Audit.
Sur la page qui s'affiche, vous pouvez interroger les journaux de trafic pour l'accès au réseau privé à Internet. Pour plus d'informations, consultez la section Audit des journaux.
Affichage de l'analyse du trafic
Accédez à la page . Dans la colonne Actions du NAT Firewall cible, cliquez sur l'icône
et sélectionnez Analysis.
La page qui s'affiche présente une analyse du trafic de l'accès Internet de l'Internet NAT Gateway. Pour plus d'informations, consultez la section Connexions sortantes.
Affichage des statistiques de trafic du réseau privé NAT
Dans le volet de navigation de gauche, cliquez sur Overview. Sur la page Overview, cliquez sur Purchased Specification Usage en haut à droite. Vous pouvez y afficher la capacité de trafic du réseau privé NAT, le trafic de pointe récent et l'utilisation des licences NAT Firewall.
Affichage de la liste des vSwitch du NAT Firewall
Accédez à la page . En haut à droite de la liste des NAT Firewalls, cliquez sur Firewall vSwitch List.
Désactiver et supprimer un NAT Firewall
La désactivation d'un NAT Firewall entraîne un basculement de route qui provoque une déconnexion transitoire de 1 à 2 secondes pour les connexions persistantes. Nous vous recommandons d'effectuer cette action pendant les heures creuses. La suppression d'un pare-feu après sa désactivation n'affecte pas vos services.
Si vous supprimez un NAT Firewall sans l'avoir préalablement désactivé, le système effectue les deux actions simultanément, ce qui provoque également une déconnexion transitoire de 1 à 2 secondes pour les connexions persistantes.
-
Désactiver un NAT Firewall
Accédez à la page . Dans la colonne Switch du pare-feu cible, désactivez l'interrupteur.
-
Supprimer un NAT Firewall
Accédez à la page . Dans la colonne Actions du pare-feu cible, cliquez sur l'icône
et sélectionnez Delete.
Références
Pour contrôler l'accès depuis les ressources de votre réseau privé vers des domaines de sites Web spécifiques, consultez la section Tutoriel : Configuration de politiques pour autoriser l'accès uniquement à des domaines spécifiés.
Vous pouvez utiliser les journaux de trafic du NAT Firewall pour afficher les détails du trafic de vos ressources. Pour plus d'informations, consultez la section Audit des journaux.