Se suas instâncias de rede, como Virtual Private Cloud (VPC), Virtual Border Router (VBR) ou Cloud Connect Network (CCN), estiverem conectadas por meio de uma instância do Cloud Enterprise Network (CEN) que utiliza um transit router Basic Edition, use um VPC firewall para proteger o tráfego entre essas instâncias e garantir a segurança dos seus ativos. Este tópico descreve como configurar um VPC firewall para um transit router Basic Edition.
Visão geral do recurso
Como funciona
Ao ativar um VPC firewall, o Cloud Firewall intercepta e filtra o tráfego entre VPCs. O service aplica medidas de segurança, como Deep Packet Inspection (DPI), regras do sistema de prevenção de intrusões (IPS), inteligência contra ameaças, correção virtual e políticas de controle de acesso, para decidir se permite ou bloqueia o tráfego. Isso impede acessos não autorizados e protege o tráfego entre os ativos da sua rede privada.
O diagrama a seguir ilustra como um VPC firewall protege o tráfego em uma topologia de transit router Basic Edition.
Para mais informações sobre o escopo de proteção, consulte What is Cloud Firewall?
Possíveis impactos
A criação de um VPC firewall não exige alterações na topologia de rede atual. É possível criar o firewall e configurar o redirecionamento automático de tráfego para proteger seus ativos sem afetar os services. O processo leva cerca de 5 minutos. Recomendamos ativar o VPC firewall fora dos horários de pico.
Ativar ou desativar um VPC firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Durante esse processo, conexões de longa duração podem sofrer interrupções transitórias de alguns segundos. Conexões de curta duração não são afetadas.
Antes de ativar um VPC firewall, verifique se suas aplicações possuem um mecanismo de retransmissão automática TCP. Monitore o status de conexão das aplicações durante a operação para evitar interrupções causadas pela ausência desse mecanismo.
Limitações
Limite | Descrição | Solução |
Limites de VPC | Ao ativar um VPC firewall, o sistema cria uma instância de VPC chamada Cloud_Firewall_VPC. Certifique-se de ter cota suficiente de VPC na sua conta. Para mais informações sobre cotas de VPC, consulte Limits and quotas. Por exemplo, o número padrão de VPCs que podem ser criadas na mesma região é 10. Após ativar o VPC firewall, uma VPC é criada automaticamente, permitindo a criação de até mais 9 VPCs. | Caso tenha atingido a cota, aumente a cota de VPC. Para mais informações, consulte Manage VPC quotas. |
Certifique-se de que o número de instâncias de rede (incluindo VPCs, VBRs e CCNs) associadas a um transit router Basic Edition em cada região não exceda a cota. A contagem de VPCs inclui a Cloud_Firewall_VPC criada automaticamente ao ativar o VPC firewall. Para mais informações sobre o limite de instâncias de rede em um transit router Basic Edition, consulte Limitations. Por exemplo, se cada transit router Basic Edition suportar 10 instâncias de rede por padrão e a ativação do VPC firewall criar automaticamente uma VPC, será possível associar no máximo mais 9 instâncias de rede. | Recomendamos o uso de um transit router Enterprise Edition. Para obter assistência, . | |
Uma instância do CEN pode proteger no máximo 31 VPCs na mesma região. | Nenhuma | |
Limites de roteamento | A instância do CEN não pode ter políticas de roteamento com Policy Behavior definido como Deny, exceto a política de negação padrão com prioridade 5000 gerada automaticamente pelo CEN. Caso contrário, seus services serão interrompidos. | Recomendamos excluir as políticas de roteamento relevantes. Para obter assistência, . |
Após ativar um VPC firewall, o Cloud Firewall adiciona automaticamente entradas de rota personalizadas à tabela de rotas da VPC. Uma única tabela de rotas de VPC suporta no máximo 200 entradas de rota personalizadas. Se o número de entradas personalizadas na tabela de rotas da VPC atingir o limite, não será possível ativar o VPC firewall. | Aumente a cota de entradas de rota personalizadas. É necessário aumentar a cota de entradas de rota personalizadas para as tabelas de rotas de VPC da sua conta. Para mais informações, consulte Manage quotas. | |
Certifique-se de que o número de entradas de rota na instância do CEN não exceda a cota. Esse número inclui as entradas adicionadas automaticamente ao ativar um VPC firewall. Para mais informações sobre o número de entradas de rota suportadas em uma instância do CEN, consulte Limitations. | Recomendamos limitar o número de entradas de rota publicadas a 100. Se necessário, . | |
Não é possível ativar um VPC firewall se uma VPC tiver uma tabela de rotas personalizada vinculada a um vSwitch. | Exclua a tabela de rotas personalizada ou desvincule o vSwitch da tabela de rotas personalizada. | |
Limites de tipo de tráfego |
| Nenhuma |
Outros limites | Se você ativou um VPC firewall antes de 1º de maio de 2021 e ele utiliza um bloco CIDR público como privado (qualquer bloco diferente de 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16) ou redireciona tráfego bidirecional de um intervalo de endereços IP /32, seus services podem ser afetados:
Nota Esta limitação não se aplica a usuários que ativaram um VPC firewall em ou após 1º de maio de 2021. | Recomendamos planejar sua rede conforme os padrões e evitar o uso de blocos CIDR públicos como privados ou o redirecionamento de tráfego de intervalos de endereços IP /32 na sua instância do CEN. Se tiver requisitos comerciais especiais, . |
Ao ativar ou desativar um VPC firewall, conexões de longa duração estabelecidas com alguns services cloud, como Server Load Balancer (SLB) e ApsaraDB for RDS, podem ser encerradas. |
|
Criar e ativar um VPC firewall
Pré-requisitos
-
Você adquiriu a Enterprise Edition, Ultimate Edition ou Pay-as-you-go Edition do Cloud Firewall. Para mais informações, consulte Purchase Cloud Firewall.
NotaApenas as edições Enterprise, Ultimate e Pay-as-you-go do Cloud Firewall suportam a configuração de um VPC firewall para um transit router Basic Edition. A Premium Edition não suporta este recurso.
Você autorizou o Cloud Firewall a acessar seus recursos cloud. Para mais informações, consulte Authorize Cloud Firewall to access cloud resources.
-
Você adquiriu uma instância do CEN e a utilizou para estabelecer conectividade de rede entre VPCs. Para mais informações, consulte Connect VPCs in the same region (Basic Edition) e Connect VPCs across regions and accounts (Basic Edition).
NotaSe uma VPC na sua instância do CEN foi criada por uma conta Alibaba Cloud diferente e essa conta não concedeu as permissões necessárias ao Cloud Firewall, não será possível criar um VPC firewall. Recomendamos fazer login no console do Cloud Firewall com a conta correspondente para conceder as permissões e, em seguida, ativar o VPC firewall. Para mais informações, consulte Authorize Cloud Firewall to access cloud resources.
Certifique-se de que as regiões onde seus recursos de rede estão localizados sejam suportadas pelo VPC firewall. Para mais informações, consulte Supported regions.
Procedimento
Após criar um VPC firewall, modificar o vSwitch e a tabela de rotas na Cloud Firewall VPC criada pode causar interrupções de tráfego.
Se houver apenas um único VBR na instância do CEN, criar ou ativar o VPC firewall, ou realizar um corte de rede, pode causar interrupções de tráfego.
Rollback e pausa não são suportados durante o processo de abertura do VPC firewall. Se ocorrer uma exceção, o sistema fará o rollback automaticamente.
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Na página Firewall, clique em VPC Firewall.
Na aba VPC Firewall, clique em Cloud Enterprise Network (Basic Edition).
-
Localize a instância do CEN para a qual deseja criar um VPC firewall e clique em Create na coluna Actions.
Se o ativo que você deseja proteger não estiver na lista de ativos, clique em Synchronize Assets para sincronizar as informações de ativos da conta Alibaba Cloud atual e de suas contas membros.
-
No painel Create Firewall, siga o assistente de configuração para concluir a configuração do VPC firewall.
Para um transit router Basic Edition, execute uma verificação de diagnóstico para confirmar se as condições para criação do firewall foram atendidas. Visualize os resultados no assistente Enable Diagnosis. Se já estiver familiarizado com os requisitos de criação do firewall, ignore a verificação de diagnóstico e crie o firewall diretamente.
A tabela a seguir descreve as configurações do VPC firewall em um ambiente conectado via CEN.
Parâmetro
Descrição
Basic Information
Name: Especifique um nome exclusivo para identificar a instância do VPC firewall. Recomendamos usar um nome significativo baseado nas necessidades do seu negócio.
VPC Configurations of Firewall
Atribua blocos CIDR à Cloud Firewall VPC e ao vSwitch criados automaticamente. Eles são usados para criar uma VPC dedicada ao firewall (Cloud_Firewall_VPC) para redirecionamento de tráfego. Um bloco CIDR de sub-rede é alocado do bloco CIDR da VPC atribuído para o vSwitch da Cloud Firewall VPC. A máscara da sub-rede deve ser /29 ou menor e não deve entrar em conflito com seu planejamento de rede.
ImportanteEssas configurações dependem da configuração do seu service e não podem ser alteradas após a criação. Para fazer alterações, exclua e recrie o firewall.
VPC of Firewall: O valor padrão é 10.0.0.0/8. Personalize o bloco CIDR para a VPC do firewall. Os intervalos suportados incluem 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 e suas sub-redes.
vSwitch CIDR Block: O valor padrão é 10.219.219.216/29. Se o valor padrão entrar em conflito com seu planejamento de rede, personalize este bloco CIDR.
Configure zone:
NotaSe as zonas primária e secundária estiverem definidas como Default (Auto-assigned), o modo ativo-ativo será utilizado, adequado para cenários de negócios insensíveis à latência e fácil de configurar.
Se especificar zonas primária e secundária, o modo ativo-standby será utilizado, adequado para cenários sensíveis à latência, podendo reduzir a latência do tráfego.
Consulte Best practices for migrating VPC firewall zones para detalhes sobre os modos ativo-ativo e ativo-standby e etapas de migração.
Primary Zone: Defina a zona de disponibilidade primária para o vSwitch. O Cloud Firewall também suporta a atribuição automática da zona de disponibilidade do vSwitch.
ImportanteSe seus services forem sensíveis à latência, recomendamos definir a Primary Zone como a zona de disponibilidade que hospeda a maioria dos seus services. Em seguida, especifique a mesma zona de disponibilidade para o vSwitch da VPC de service para reduzir ainda mais a latência.
Secondary Zone: Defina a zona de disponibilidade secundária para o vSwitch. O VPC firewall encaminha preferencialmente o tráfego pela zona primária para transmissão eficiente. Quando a zona primária fica indisponível, o sistema alterna automaticamente o tráfego para a zona secundária para garantir a continuidade dos negócios em cenários de recuperação de desastres.
Assign vSwitch for Firewall
Configure o vSwitch na VPC de service que requer proteção de tráfego. Este vSwitch hospeda a interface de rede elástica (ENI) que o Cloud Firewall usa para redirecionamento de tráfego. O Cloud Firewall pode atribuir o vSwitch automaticamente. Se seus services forem sensíveis à latência, personalize a zona de disponibilidade da VPC de service para reduzir a latência de rede.
ImportanteEsta configuração baseia-se na configuração do seu service e não pode ser alterada após a criação. Para fazer alterações, exclua e recrie o firewall.
Zone: Selecione a zona de disponibilidade para o vSwitch da VPC de service. Para reduzir a latência, recomendamos defini-la como igual à zona de disponibilidade primária do vSwitch da VPC do firewall.
vSwitch: Selecione a instância de vSwitch da VPC de service.
Redirection Configuration
Ative ou desative a chave de redirecionamento e visualize os blocos CIDR protegidos.
IPS
Selecione o modo de operação e a política para o módulo do sistema de prevenção de intrusões (IPS).
IPS Mode
Monitor Mode: Monitora e gera alertas para tráfego malicioso.
Block Mode: Bloqueia tráfego malicioso e intercepta atividades intrusivas.
IPS Capabilities
Basic Rules: Fornece proteção básica para seus ativos, incluindo interceptação de ataques de força bruta e exploração de vulnerabilidades de execução de comandos, além de controle sobre conexões pós-infecção para servidores de Comando e Controle (C&C).
Virtual Patching: Oferece proteção em tempo real contra vulnerabilidades populares de alto risco em aplicações.
NotaEsta configuração é aplicada a todas as instâncias de rede sob a mesma instância do CEN.
Clique em Start Creation para criar o VPC firewall.
-
Na aba Cloud Enterprise Network (Basic Edition), ative a chave do VPC firewall criado.
O VPC firewall deve estar ativado para proteger seus recursos de rede. Ele é ativado com sucesso quando seu Firewall Status muda para Enabled.
NotaApós ativar um VPC firewall, o Cloud Firewall leva de 15 a 30 minutos para aprender novas rotas caso você adicione ou exclua entradas de rota da VPC. Recomendamos aguardar a conclusão do aprendizado de rotas e verificar se a tabela de rotas foi atualizada. Em caso de dúvidas, .
Após a criação do VPC firewall, o Cloud Firewall cria automaticamente os seguintes recursos na sua Virtual Private Cloud (VPC):
-
Um recurso de VPC chamado
Cloud_Firewall_VPC.ImportanteNão adicione outros recursos de service à Cloud_Firewall_VPC. Caso contrário, esses recursos não serão excluídos automaticamente quando você excluir o VPC firewall. Não modifique ou exclua manualmente recursos de rede nesta VPC.
Um recurso de vSwitch chamado
Cloud_Firewall_VSWITCH.Entradas de tabela de rotas personalizadas com a observação:
Created by cloud firewall. Do not modify or delete it..
Após ativar o VPC firewall, um grupo de segurança chamado Cloud_Firewall_Security_Group é adicionado automaticamente tanto à Cloud_Firewall_VPC quanto à VPC de service. Uma política de autorização também é configurada para este grupo de segurança para permitir o tráfego para o VPC firewall.
ImportanteNão exclua o grupo de segurança Cloud_Firewall_Security_Group nem sua política de autorização. Excluir qualquer um deles interromperá o tráfego do service.
Para realizar operações em lote ou ativar e desativar frequentemente o VPC firewall, recomendamos executar essas ações fora dos horários de pico para evitar impactos nos seus services.
-
Próximos passos
Após ativar o VPC firewall, configure políticas de controle de acesso para gerenciar o acesso entre VPCs. Para mais informações, consulte Access control policies for vpc firewalls.
Com o VPC firewall ativado, utilize o recurso VPC Access para visualizar o tráfego entre VPCs. Para mais informações, consulte VPC Access.
Com o VPC firewall ativado, utilize o recurso VPC Protection para visualizar eventos anômalos entre VPCs interceptados pelo Cloud Firewall. Para mais informações, consulte VPC Protection.
Mais operações
Editar um VPC firewall
Para modificar a configuração de um VPC firewall, na página VPC Firewall, acesse a aba Cloud Enterprise Network (Basic Edition), localize a instância do CEN desejada e clique em Edit na coluna Actions.
Desativar um VPC firewall
Desativar um VPC firewall pode causar interrupções transitórias de tráfego.
Na página Firewall, clique em VPC Firewall.
-
Na página VPC Firewall, acesse a aba Cloud Enterprise Network (Basic Edition), localize a instância do CEN desejada e desative a chave Firewall.
Após desativar a chave, aguarde. O VPC firewall é desativado com sucesso quando seu Firewall Status muda para Disabled.
Excluir um VPC firewall
Se seus services não precisarem mais do VPC firewall, na página VPC Firewall, acesse a aba Cloud Enterprise Network (Basic Edition), localize a instância do CEN desejada e clique em Delete na coluna Actions.
Modificar configuração do IPS
Para alterar o modo ou capacidades do IPS, adicionar endereços IP a uma lista de permissões ou modificar regras do IPS, clique em Configure IPS na coluna Actions da instância do firewall. Configure as opções na aba VPC Border da página IPS Configuration. Para mais informações, consulte IPS configuration.