Todos os produtos
Search
Central de documentação

Cloud Firewall:Configure a VPC firewall for a Basic Edition TR

Última atualização: Sep 18, 2026

Se suas instâncias de rede, como Virtual Private Cloud (VPC), Virtual Border Router (VBR) ou Cloud Connect Network (CCN), estiverem conectadas por meio de uma instância do Cloud Enterprise Network (CEN) que utiliza um transit router Basic Edition, use um VPC firewall para proteger o tráfego entre essas instâncias e garantir a segurança dos seus ativos. Este tópico descreve como configurar um VPC firewall para um transit router Basic Edition.

Visão geral do recurso

Como funciona

Ao ativar um VPC firewall, o Cloud Firewall intercepta e filtra o tráfego entre VPCs. O service aplica medidas de segurança, como Deep Packet Inspection (DPI), regras do sistema de prevenção de intrusões (IPS), inteligência contra ameaças, correção virtual e políticas de controle de acesso, para decidir se permite ou bloqueia o tráfego. Isso impede acessos não autorizados e protege o tráfego entre os ativos da sua rede privada.

O diagrama a seguir ilustra como um VPC firewall protege o tráfego em uma topologia de transit router Basic Edition.

image

Para mais informações sobre o escopo de proteção, consulte What is Cloud Firewall?

Possíveis impactos

A criação de um VPC firewall não exige alterações na topologia de rede atual. É possível criar o firewall e configurar o redirecionamento automático de tráfego para proteger seus ativos sem afetar os services. O processo leva cerca de 5 minutos. Recomendamos ativar o VPC firewall fora dos horários de pico.

Ativar ou desativar um VPC firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Durante esse processo, conexões de longa duração podem sofrer interrupções transitórias de alguns segundos. Conexões de curta duração não são afetadas.

Nota

Antes de ativar um VPC firewall, verifique se suas aplicações possuem um mecanismo de retransmissão automática TCP. Monitore o status de conexão das aplicações durante a operação para evitar interrupções causadas pela ausência desse mecanismo.

Limitações

Limite

Descrição

Solução

Limites de VPC

Ao ativar um VPC firewall, o sistema cria uma instância de VPC chamada Cloud_Firewall_VPC. Certifique-se de ter cota suficiente de VPC na sua conta. Para mais informações sobre cotas de VPC, consulte Limits and quotas.

Por exemplo, o número padrão de VPCs que podem ser criadas na mesma região é 10. Após ativar o VPC firewall, uma VPC é criada automaticamente, permitindo a criação de até mais 9 VPCs.

Caso tenha atingido a cota, aumente a cota de VPC. Para mais informações, consulte Manage VPC quotas.

Certifique-se de que o número de instâncias de rede (incluindo VPCs, VBRs e CCNs) associadas a um transit router Basic Edition em cada região não exceda a cota. A contagem de VPCs inclui a Cloud_Firewall_VPC criada automaticamente ao ativar o VPC firewall. Para mais informações sobre o limite de instâncias de rede em um transit router Basic Edition, consulte Limitations.

Por exemplo, se cada transit router Basic Edition suportar 10 instâncias de rede por padrão e a ativação do VPC firewall criar automaticamente uma VPC, será possível associar no máximo mais 9 instâncias de rede.

Recomendamos o uso de um transit router Enterprise Edition. Para obter assistência, .

Uma instância do CEN pode proteger no máximo 31 VPCs na mesma região.

Nenhuma

Limites de roteamento

A instância do CEN não pode ter políticas de roteamento com Policy Behavior definido como Deny, exceto a política de negação padrão com prioridade 5000 gerada automaticamente pelo CEN. Caso contrário, seus services serão interrompidos.

Recomendamos excluir as políticas de roteamento relevantes. Para obter assistência, .

Após ativar um VPC firewall, o Cloud Firewall adiciona automaticamente entradas de rota personalizadas à tabela de rotas da VPC. Uma única tabela de rotas de VPC suporta no máximo 200 entradas de rota personalizadas. Se o número de entradas personalizadas na tabela de rotas da VPC atingir o limite, não será possível ativar o VPC firewall.

Aumente a cota de entradas de rota personalizadas.

É necessário aumentar a cota de entradas de rota personalizadas para as tabelas de rotas de VPC da sua conta. Para mais informações, consulte Manage quotas.

Certifique-se de que o número de entradas de rota na instância do CEN não exceda a cota. Esse número inclui as entradas adicionadas automaticamente ao ativar um VPC firewall. Para mais informações sobre o número de entradas de rota suportadas em uma instância do CEN, consulte Limitations.

Recomendamos limitar o número de entradas de rota publicadas a 100. Se necessário, .

Não é possível ativar um VPC firewall se uma VPC tiver uma tabela de rotas personalizada vinculada a um vSwitch.

Exclua a tabela de rotas personalizada ou desvincule o vSwitch da tabela de rotas personalizada.

Limites de tipo de tráfego

  • Um VPC firewall não protege tráfego IPv6.

  • O tráfego destinado ao bloco CIDR de service cloud (100.64.0.0/10) não é redirecionado para o VPC firewall para proteção.

Nenhuma

Outros limites

Se você ativou um VPC firewall antes de 1º de maio de 2021 e ele utiliza um bloco CIDR público como privado (qualquer bloco diferente de 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16) ou redireciona tráfego bidirecional de um intervalo de endereços IP /32, seus services podem ser afetados:

  • Ao acessar ativos entre VPCs, o tráfego pode passar pelo VPC firewall em apenas uma direção. Isso pode causar falta de dados nos logs de tráfego e levar a falhas na proteção de controle de acesso e IPS nas camadas 4 e 7.

  • Ao acessar ativos do Server Load Balancer (SLB) ou ApsaraDB for RDS entre VPCs, pode ocorrer perda de pacotes porque o tráfego de ida e volta para SLB e ApsaraDB for RDS pode seguir caminhos diferentes. Isso pode tornar os services SLB e ApsaraDB for RDS inacessíveis.

Nota

Esta limitação não se aplica a usuários que ativaram um VPC firewall em ou após 1º de maio de 2021.

Recomendamos planejar sua rede conforme os padrões e evitar o uso de blocos CIDR públicos como privados ou o redirecionamento de tráfego de intervalos de endereços IP /32 na sua instância do CEN.

Se tiver requisitos comerciais especiais, .

Ao ativar ou desativar um VPC firewall, conexões de longa duração estabelecidas com alguns services cloud, como Server Load Balancer (SLB) e ApsaraDB for RDS, podem ser encerradas.

  • Ao ativar ou desativar um VPC firewall, configure temporariamente a verificação de integridade do SLB para usar um servidor backend na VPC local e evitar instabilidade na verificação. Restaure a configuração original após a conclusão da operação. Para mais informações, consulte Configure and manage CLB health checks.

  • Implemente mecanismos de proteção de conexão e reconexão no lado do cliente.

Criar e ativar um VPC firewall

Pré-requisitos

  • Você adquiriu a Enterprise Edition, Ultimate Edition ou Pay-as-you-go Edition do Cloud Firewall. Para mais informações, consulte Purchase Cloud Firewall.

    Nota

    Apenas as edições Enterprise, Ultimate e Pay-as-you-go do Cloud Firewall suportam a configuração de um VPC firewall para um transit router Basic Edition. A Premium Edition não suporta este recurso.

  • Você autorizou o Cloud Firewall a acessar seus recursos cloud. Para mais informações, consulte Authorize Cloud Firewall to access cloud resources.

  • Você adquiriu uma instância do CEN e a utilizou para estabelecer conectividade de rede entre VPCs. Para mais informações, consulte Connect VPCs in the same region (Basic Edition) e Connect VPCs across regions and accounts (Basic Edition).

    Nota

    Se uma VPC na sua instância do CEN foi criada por uma conta Alibaba Cloud diferente e essa conta não concedeu as permissões necessárias ao Cloud Firewall, não será possível criar um VPC firewall. Recomendamos fazer login no console do Cloud Firewall com a conta correspondente para conceder as permissões e, em seguida, ativar o VPC firewall. Para mais informações, consulte Authorize Cloud Firewall to access cloud resources.

  • Certifique-se de que as regiões onde seus recursos de rede estão localizados sejam suportadas pelo VPC firewall. Para mais informações, consulte Supported regions.

Procedimento

Aviso
  • Após criar um VPC firewall, modificar o vSwitch e a tabela de rotas na Cloud Firewall VPC criada pode causar interrupções de tráfego.

  • Se houver apenas um único VBR na instância do CEN, criar ou ativar o VPC firewall, ou realizar um corte de rede, pode causar interrupções de tráfego.

  • Rollback e pausa não são suportados durante o processo de abertura do VPC firewall. Se ocorrer uma exceção, o sistema fará o rollback automaticamente.

  1. Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.

  2. Na página Firewall, clique em VPC Firewall.

  3. Na aba VPC Firewall, clique em Cloud Enterprise Network (Basic Edition).

  4. Localize a instância do CEN para a qual deseja criar um VPC firewall e clique em Create na coluna Actions.

    Se o ativo que você deseja proteger não estiver na lista de ativos, clique em Synchronize Assets para sincronizar as informações de ativos da conta Alibaba Cloud atual e de suas contas membros.

  5. No painel Create Firewall, siga o assistente de configuração para concluir a configuração do VPC firewall.

    Para um transit router Basic Edition, execute uma verificação de diagnóstico para confirmar se as condições para criação do firewall foram atendidas. Visualize os resultados no assistente Enable Diagnosis. Se já estiver familiarizado com os requisitos de criação do firewall, ignore a verificação de diagnóstico e crie o firewall diretamente.

    A tabela a seguir descreve as configurações do VPC firewall em um ambiente conectado via CEN.

    Parâmetro

    Descrição

    Basic Information

    Name: Especifique um nome exclusivo para identificar a instância do VPC firewall. Recomendamos usar um nome significativo baseado nas necessidades do seu negócio.

    VPC Configurations of Firewall

    Atribua blocos CIDR à Cloud Firewall VPC e ao vSwitch criados automaticamente. Eles são usados para criar uma VPC dedicada ao firewall (Cloud_Firewall_VPC) para redirecionamento de tráfego. Um bloco CIDR de sub-rede é alocado do bloco CIDR da VPC atribuído para o vSwitch da Cloud Firewall VPC. A máscara da sub-rede deve ser /29 ou menor e não deve entrar em conflito com seu planejamento de rede.

    Importante

    Essas configurações dependem da configuração do seu service e não podem ser alteradas após a criação. Para fazer alterações, exclua e recrie o firewall.

    • VPC of Firewall: O valor padrão é 10.0.0.0/8. Personalize o bloco CIDR para a VPC do firewall. Os intervalos suportados incluem 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 e suas sub-redes.

    • vSwitch CIDR Block: O valor padrão é 10.219.219.216/29. Se o valor padrão entrar em conflito com seu planejamento de rede, personalize este bloco CIDR.

    • Configure zone:

      Nota
      • Se as zonas primária e secundária estiverem definidas como Default (Auto-assigned), o modo ativo-ativo será utilizado, adequado para cenários de negócios insensíveis à latência e fácil de configurar.

      • Se especificar zonas primária e secundária, o modo ativo-standby será utilizado, adequado para cenários sensíveis à latência, podendo reduzir a latência do tráfego.

      • Consulte Best practices for migrating VPC firewall zones para detalhes sobre os modos ativo-ativo e ativo-standby e etapas de migração.

      • Primary Zone: Defina a zona de disponibilidade primária para o vSwitch. O Cloud Firewall também suporta a atribuição automática da zona de disponibilidade do vSwitch.

        Importante

        Se seus services forem sensíveis à latência, recomendamos definir a Primary Zone como a zona de disponibilidade que hospeda a maioria dos seus services. Em seguida, especifique a mesma zona de disponibilidade para o vSwitch da VPC de service para reduzir ainda mais a latência.

      • Secondary Zone: Defina a zona de disponibilidade secundária para o vSwitch. O VPC firewall encaminha preferencialmente o tráfego pela zona primária para transmissão eficiente. Quando a zona primária fica indisponível, o sistema alterna automaticamente o tráfego para a zona secundária para garantir a continuidade dos negócios em cenários de recuperação de desastres.

    Assign vSwitch for Firewall

    Configure o vSwitch na VPC de service que requer proteção de tráfego. Este vSwitch hospeda a interface de rede elástica (ENI) que o Cloud Firewall usa para redirecionamento de tráfego. O Cloud Firewall pode atribuir o vSwitch automaticamente. Se seus services forem sensíveis à latência, personalize a zona de disponibilidade da VPC de service para reduzir a latência de rede.

    Importante

    Esta configuração baseia-se na configuração do seu service e não pode ser alterada após a criação. Para fazer alterações, exclua e recrie o firewall.

    • Zone: Selecione a zona de disponibilidade para o vSwitch da VPC de service. Para reduzir a latência, recomendamos defini-la como igual à zona de disponibilidade primária do vSwitch da VPC do firewall.

    • vSwitch: Selecione a instância de vSwitch da VPC de service.

    Redirection Configuration

    Ative ou desative a chave de redirecionamento e visualize os blocos CIDR protegidos.

    IPS

    Selecione o modo de operação e a política para o módulo do sistema de prevenção de intrusões (IPS).

    • IPS Mode

      • Monitor Mode: Monitora e gera alertas para tráfego malicioso.

      • Block Mode: Bloqueia tráfego malicioso e intercepta atividades intrusivas.

    • IPS Capabilities

      • Basic Rules: Fornece proteção básica para seus ativos, incluindo interceptação de ataques de força bruta e exploração de vulnerabilidades de execução de comandos, além de controle sobre conexões pós-infecção para servidores de Comando e Controle (C&C).

      • Virtual Patching: Oferece proteção em tempo real contra vulnerabilidades populares de alto risco em aplicações.

    Nota

    Esta configuração é aplicada a todas as instâncias de rede sob a mesma instância do CEN.

  6. Clique em Start Creation para criar o VPC firewall.

  7. Na aba Cloud Enterprise Network (Basic Edition), ative a chave do VPC firewall criado.

    O VPC firewall deve estar ativado para proteger seus recursos de rede. Ele é ativado com sucesso quando seu Firewall Status muda para Enabled.

    Nota

    Após ativar um VPC firewall, o Cloud Firewall leva de 15 a 30 minutos para aprender novas rotas caso você adicione ou exclua entradas de rota da VPC. Recomendamos aguardar a conclusão do aprendizado de rotas e verificar se a tabela de rotas foi atualizada. Em caso de dúvidas, .

    Após a criação do VPC firewall, o Cloud Firewall cria automaticamente os seguintes recursos na sua Virtual Private Cloud (VPC):

    • Um recurso de VPC chamado Cloud_Firewall_VPC.

      Importante

      Não adicione outros recursos de service à Cloud_Firewall_VPC. Caso contrário, esses recursos não serão excluídos automaticamente quando você excluir o VPC firewall. Não modifique ou exclua manualmente recursos de rede nesta VPC.

    • Um recurso de vSwitch chamado Cloud_Firewall_VSWITCH.

    • Entradas de tabela de rotas personalizadas com a observação: Created by cloud firewall. Do not modify or delete it..

    Após ativar o VPC firewall, um grupo de segurança chamado Cloud_Firewall_Security_Group é adicionado automaticamente tanto à Cloud_Firewall_VPC quanto à VPC de service. Uma política de autorização também é configurada para este grupo de segurança para permitir o tráfego para o VPC firewall.

    Importante

    Não exclua o grupo de segurança Cloud_Firewall_Security_Group nem sua política de autorização. Excluir qualquer um deles interromperá o tráfego do service.

    Para realizar operações em lote ou ativar e desativar frequentemente o VPC firewall, recomendamos executar essas ações fora dos horários de pico para evitar impactos nos seus services.

Próximos passos

  • Após ativar o VPC firewall, configure políticas de controle de acesso para gerenciar o acesso entre VPCs. Para mais informações, consulte Access control policies for vpc firewalls.

  • Com o VPC firewall ativado, utilize o recurso VPC Access para visualizar o tráfego entre VPCs. Para mais informações, consulte VPC Access.

  • Com o VPC firewall ativado, utilize o recurso VPC Protection para visualizar eventos anômalos entre VPCs interceptados pelo Cloud Firewall. Para mais informações, consulte VPC Protection.

Mais operações

Editar um VPC firewall

Para modificar a configuração de um VPC firewall, na página VPC Firewall, acesse a aba Cloud Enterprise Network (Basic Edition), localize a instância do CEN desejada e clique em Edit na coluna Actions.

Desativar um VPC firewall

Aviso

Desativar um VPC firewall pode causar interrupções transitórias de tráfego.

  1. Na página Firewall, clique em VPC Firewall.

  2. Na página VPC Firewall, acesse a aba Cloud Enterprise Network (Basic Edition), localize a instância do CEN desejada e desative a chave Firewall.

    Após desativar a chave, aguarde. O VPC firewall é desativado com sucesso quando seu Firewall Status muda para Disabled.

Excluir um VPC firewall

Se seus services não precisarem mais do VPC firewall, na página VPC Firewall, acesse a aba Cloud Enterprise Network (Basic Edition), localize a instância do CEN desejada e clique em Delete na coluna Actions.

Modificar configuração do IPS

Para alterar o modo ou capacidades do IPS, adicionar endereços IP a uma lista de permissões ou modificar regras do IPS, clique em Configure IPS na coluna Actions da instância do firewall. Configure as opções na aba VPC Border da página IPS Configuration. Para mais informações, consulte IPS configuration.

Referências