Se suas instâncias de rede (como VPCs, VBRs e CCNs) estiverem conectadas por meio de um transit router da Enterprise Edition, use um VPC firewall para proteger o tráfego entre essas instâncias e garantir a segurança dos seus ativos. Este tópico descreve como criar e gerenciar um VPC firewall para um transit router da Enterprise Edition.
Como funciona
Mecanismo de proteção
Ao ativar um VPC firewall, o Cloud Firewall filtra o tráfego entre VPCs usando recursos como inspeção profunda de pacotes (DPI), prevenção de intrusões, inteligência contra ameaças, correção virtual e políticas de controle de acesso. Com base nos resultados da inspeção, o Cloud Firewall decide se permite ou bloqueia o tráfego. Isso impede acessos não autorizados e protege o tráfego entre os ativos da sua rede privada.
A figura a seguir mostra um exemplo de como um VPC firewall protege um transit router da Enterprise Edition.
Para obter mais informações sobre o escopo de proteção, consulte What is Cloud Firewall
Impacto nos seus negócios
Crie um VPC firewall e defina um modo de redirecionamento de tráfego (automático ou manual) para proteger seus ativos sem interromper suas operações. O processo de criação leva cerca de 5 minutos. Recomendamos ativar o VPC firewall em horários de menor movimento.
No modo de redirecionamento automático de tráfego, ativar ou desativar o VPC firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Essa ação não afeta seus negócios.
No modo de redirecionamento manual de tráfego, a duração do impacto nos negócios ao ativar ou desativar o VPC firewall depende do método de alternância de tráfego utilizado.
Limitações
Ao ativar um VPC firewall, o Cloud Firewall cria uma nova instância de VPC chamada
Cloud_Firewall_VPC. Verifique se você possui cota suficiente de VPC. Para obter mais informações sobre cotas de VPC, consulte Limits and quotas.-
O modo de redirecionamento automático de tráfego não oferece suporte aos seguintes cenários:
A tabela de rotas do transit router da Enterprise Edition contém rotas estáticas, exceto rotas estáticas para o bloco CIDR
100.64.0.0/10e suas sub-redes.Uso simultâneo de múltiplos cenários de redirecionamento de tráfego para instâncias de VPC, VBR e transit router (TR).
Adição de um transit router da Basic Edition ao modo de redirecionamento de tráfego.
O transit router apresenta um conflito de rotas.
Uma VPC utiliza o recurso de lista de prefixos.
Um VPC firewall não protege o tráfego proveniente de um gateway VPN (como um gateway IPsec-VPN ou SSL-VPN) conectado diretamente a uma VPC. No entanto, o VPC firewall pode proteger o tráfego de uma conexão IPsec-VPN anexada a um transit router. Para obter mais informações, consulte IPsec-VPN application scenarios (attached to a transit router).
O VPC firewall não protege tráfego IPv6.
O tráfego destinado ao bloco CIDR de service cloud (
100.64.0.0/10) e rotas com máscara de sub-rede de 32 bits não é redirecionado para o VPC firewall para proteção.-
Mantenha as seguintes configurações:
Políticas de roteamento na tabela de rotas do CEN-TR. Por exemplo, configure e mantenha manualmente a política de prioridade de rota para VBRs na tabela de rotas do TR do VPC firewall.
Rotas estáticas para o bloco CIDR de service cloud (
100.64.0.0/10).Aprendizado de rotas na tabela de rotas do sistema.
Criar um VPC firewall e configurar o redirecionamento de tráfego
Pré-requisitos
-
Você adquiriu o Cloud Firewall Enterprise Edition, Ultimate Edition ou Pay-As-You-Go. Para obter mais informações, consulte Purchase Cloud Firewall.
NotaSomente o Cloud Firewall Enterprise Edition, Ultimate Edition e Pay-As-You-Go oferecem suporte à configuração de um VPC firewall para um transit router da Enterprise Edition. A Premium Edition não oferece suporte a esse recurso.
Você autorizou o Cloud Firewall a acessar seus recursos cloud. Para obter mais informações, consulte Authorize Cloud Firewall to access other cloud resources.
-
Você adquiriu uma instância CEN e utilizou um transit router da Enterprise Edition para estabelecer conexões de rede entre VPCs ou entre redes locais e cloud. Para obter mais informações, consulte Connect on-premises and cloud networks e Connect VPCs across accounts.
NotaSe uma VPC na sua instância CEN pertencer a uma conta Alibaba Cloud diferente e essa conta não tiver autorizado o Cloud Firewall, não será possível criar o VPC firewall. Para criá-lo, faça login no console do Cloud Firewall com a conta correspondente para conceder a autorização. Para obter mais informações, consulte Authorize Cloud Firewall to access other cloud resources.
Verifique se seus recursos de rede estão em regiões suportadas pelo VPC firewall. Caso contrário, não será possível ativar o VPC firewall. Para obter mais informações, consulte Supported regions for cloud products.
Procedimento
Não há suporte para reversão ou pausa durante o processo de criação do VPC firewall. Se ocorrer uma exceção, o sistema fará a reversão automaticamente.
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Na página Firewall, clique em VPC Firewall.
Na aba VPC Firewall, clique em CEN (Enterprise Edition).
-
Localize o transit router sob a instância CEN desejada e clique em Create na coluna Actions.
Se o ativo que você deseja proteger não estiver na lista de ativos, clique em Synchronize Assets para sincronizar os ativos da sua conta Alibaba Cloud e de suas contas membros.
ImportanteAutomatic: Este padrão aplica-se a instâncias de VPC firewall criadas para um Cloud Firewall pay-as-you-go ou um Cloud Firewall subscription com o recurso elástico pay-as-you-go ativado. Nesse padrão, o Cloud Firewall cobre as taxas de tráfego processado pelo VPC firewall e enviado de volta ao transit router da Enterprise Edition. Você não é cobrado por esse tráfego, e ele não consome sua cota de especificação de VPC.
Manual: Você é cobrado pelas taxas de tráfego TR referente ao tráfego processado pelo VPC firewall e enviado de volta ao transit router da Enterprise Edition.
Automatic (recomendado)
No modo automático, crie cenários de redirecionamento de tráfego para suas instâncias de rede conforme suas necessidades de negócios. O VPC firewall configura automaticamente as rotas no transit router da Enterprise Edition e cria uma interface de rede elástica para redirecionar o tráfego para o VPC firewall.
-
No painel Create VPC Firewall, configure os parâmetros do VPC firewall conforme descrito na tabela a seguir. Em seguida, clique em Check Now. Após a conclusão da verificação, clique em Next.
Parâmetro
Descrição
Firewall Basic Information
Firewall Name: Nomeie o VPC firewall. Este nome identifica a instância do firewall. Utilize um nome exclusivo que reflita o contexto do seu negócio.
VPC Configurations of Firewall
VPC CIDR Block of Firewall: Atribua um bloco CIDR de VPC ao Cloud Firewall. Para garantir o funcionamento adequado, atribua um bloco CIDR com máscara de sub-rede de pelo menos /27 que não entre em conflito com seu planejamento de rede.
Configure Zone:
NotaSe as zonas primária e secundária estiverem definidas como Default (Auto-assigned), o modo ativo-ativo será utilizado. Esse modo é adequado para cenários de negócios insensíveis à latência e fácil de configurar.
Se você especificar zonas primária e secundária, o modo ativo-em espera será utilizado. Esse modo é adequado para cenários de negócios sensíveis à latência e pode reduzir a latência do tráfego.
Consulte Best practices for migrating VPC firewall zones para obter detalhes sobre os modos ativo-ativo e ativo-em espera, bem como as etapas de migração.
Primary Zone: Defina a zona primária. O Cloud Firewall oferece suporte à alocação padrão de zonas de vSwitch.
ImportanteSe seus services forem sensíveis à latência, recomendamos definir a Primary Zone como a zona onde seus services estão implantados para reduzir a latência.
Secondary Zone: Defina a zona secundária. Por padrão, o VPC firewall encaminha o tráfego através da interface de rede elástica (ENI) na zona primária para maior eficiência. Se a zona primária ficar indisponível, o sistema alternará automaticamente para a ENI na zona secundária para garantir a continuidade dos negócios.
IPS
Selecione o modo de operação e a política de prevenção de intrusões para o módulo do Sistema de Prevenção de Intrusões (IPS).
IPS Mode
Monitor Mode: Monitora e gera alertas para tráfego malicioso.
Block Mode: Intercepta tráfego malicioso para bloquear intrusões.
IPS Capabilities
Basic Rules: Fornece proteção básica para seus ativos, incluindo bloqueio de ataques de força bruta, vulnerabilidades de execução de comandos e conexões com servidores de comando e controle (C&C) após uma infecção.
Virtual Patching: Oferece proteção em tempo real contra vulnerabilidades populares de alto risco em aplicações.
NotaEsta configuração aplica-se a todas as instâncias de rede sob a mesma instância CEN.
-
Após a conclusão da criação, clique em Next. Configure o cenário de redirecionamento de tráfego conforme descrito na tabela a seguir.
Também é possível configurar o cenário de redirecionamento de tráfego posteriormente, conforme suas necessidades de negócios. Na aba CEN (Enterprise Edition), localize o transit router desejado sob a instância CEN e clique em Configure Now na coluna Firewall Status. Na aba Traffic Redirection Scenario, clique em Immediately Create Traffic Redirection Scenario e, em seguida, clique em Create Redirection Scenario para configurar.
Parâmetro
Descrição
Basic Information
Template Name: O nome do modelo de redirecionamento de tráfego.
Select a scenario
Selecione o tipo de cenário a ser controlado e protegido pelo VPC firewall.
Instance-Instance: Controla o tráfego entre duas instâncias de rede. Adequado para topologias de rede simples.
Instance to Instances: Controla o tráfego entre uma instância de rede e várias outras instâncias. Ideal para topologias de rede em estrela. Selecione ALL para sub-instâncias de redirecionamento a fim de redirecionar todo o tráfego para a instância principal de redirecionamento através do Cloud Firewall. Isso equivale ao cenário de redirecionamento de tráfego de um VPC firewall para um transit router da Basic Edition.
ImportanteO cenário de instância para múltiplas instâncias não é suportado se a tabela de rotas do transit router contiver uma política de negação de rota personalizada. Utilize o cenário de interconexão de múltiplas instâncias.
Interconnected Instances: Controla o tráfego entre múltiplas instâncias de rede. Projetado para topologias de rede full-mesh.
NotaUma instância de rede é uma instância de VPC, VBR ou TR conectada através de um transit router da Enterprise Edition.
Redirection object
Configure o Instance Type e o Instance ID para o redirecionamento de tráfego.
ImportanteNo modo automático, o número de VPCs protegidas é determinado pelo número de instâncias de rede (VPC, TR e VBR) configuradas no cenário de redirecionamento de tráfego.
-
Clique em OK.
O processo de configuração de redirecionamento de tráfego pode levar até 30 minutos. Após a conclusão, o tráfego entre as instâncias de rede conectadas ao transit router estará protegido.
Após a criação do VPC firewall, ele é ativado automaticamente. O Cloud Firewall cria automaticamente os seguintes recursos na sua VPC:
-
Um recurso de VPC chamado
Cloud_Firewall_VPC.ImportanteNão adicione outros recursos de negócios ao
Cloud_Firewall_VPC. Caso contrário, não será possível excluir esses recursos ao remover o VPC firewall. Não modifique ou exclua manualmente recursos de rede nesta VPC. Um recurso de vSwitch chamado
Cloud_Firewall_VSWITCH.Uma entrada de rota personalizada com a observação:
Created by cloud firewall. Do not modify or delete it..
NotaApós ativar o VPC firewall, se você adicionar ou excluir informações da tabela de rotas da VPC, o Cloud Firewall levará de 15 a 30 minutos para aprender as rotas. Recomendamos aguardar a conclusão do processo de aprendizado de rotas antes de verificar se a tabela de rotas está efetiva. Em caso de dúvidas, envie um .
Manual
No modo manual, crie manualmente uma interface de rede elástica para o VPC firewall no transit router da Enterprise Edition e configure rotas para redirecionar o tráfego para a ENI. Para obter instruções detalhadas, consulte Protect all traffic between VPCs connected by a CEN transit router (manual traffic redirection), Protect some traffic between VPCs connected by a CEN transit router (manual traffic redirection) e Protect traffic between VPCs across regions in a CEN instance (manual traffic redirection).
ImportanteNo modo manual, também é necessário selecionar a rede VPC e o vSwitch conectados à instância CEN. Se optar pelo modo manual, renove sua instância do Cloud Firewall antes que ela expire. Caso contrário, se o service Cloud Firewall ficar indisponível, o redirecionamento de tráfego falhará, causando uma interrupção na rede.
-
No painel Create VPC Firewall, configure o VPC firewall.
Parâmetro
Descrição
Firewall Basic Information
Firewall Name: Insira um nome exclusivo e descritivo para a instância do VPC firewall.
VPC: Configure a VPC para o firewall.
ImportanteA VPC configurada deve pertencer à mesma conta do CEN-TR. Caso contrário, o VPC firewall não poderá ser criado.
vSwitch: Configure o vSwitch para o firewall.
Intrusion prevention
Selecione o modo de operação e a política de prevenção de intrusões para o módulo IPS.
IPS Mode
Monitor Mode: Monitora e gera alertas para tráfego malicioso.
Block Mode: Intercepta tráfego malicioso para bloquear intrusões.
IPS Capabilities
Basic Rules: Fornece proteção básica para seus ativos, incluindo bloqueio de ataques de força bruta, vulnerabilidades de execução de comandos e conexões com servidores C&C.
Virtual Patching: Oferece proteção em tempo real contra vulnerabilidades populares de alto risco em aplicações.
NotaEsta configuração aplica-se a todas as instâncias de rede sob a mesma instância CEN.
Clique em Start Creation.
Após ativar o VPC firewall, o Cloud Firewall adiciona automaticamente um grupo de segurança chamado
Cloud_Firewall_Security_Group. Este grupo de segurança possui uma política de permissão pré-configurada (também conhecida como authorization policy) para permitir o tráfego para o VPC firewall.ImportanteNão exclua o grupo de segurança
Cloud_Firewall_Security_Groupnem sua política de permissão. Essa ação causará uma interrupção no tráfego.AvisoApós criar um VPC firewall, alterar o vSwitch ou a tabela de rotas na VPC do firewall pode causar uma interrupção no tráfego.
Desativar ou excluir o VPC firewall para um transit router da Enterprise Edition no modo manual pode causar uma interrupção no tráfego.
Realize operações em lote ou alterne frequentemente o VPC firewall entre ativado e desativado durante horários de menor movimento para minimizar o impacto nos seus negócios.
Próximas etapas
Após ativar o VPC firewall, configure políticas de controle de acesso para gerenciar o acesso entre VPCs. Para obter mais informações, consulte Configure an access control policy for a vpc firewall.
Com o VPC firewall ativado, utilize o recurso VPC Access para visualizar o tráfego entre suas VPCs. Para obter mais informações, consulte VPC Access.
Com o VPC firewall ativado, utilize o recurso VPC Protection para visualizar informações sobre eventos anômalos entre VPCs interceptados pelo Cloud Firewall. Para obter mais informações, consulte View VPC traffic blocking events.
Mais operações
Alterar a configuração de redirecionamento automático
Para modificar ou remover a configuração do modo de redirecionamento automático de tráfego, localize o transit router desejado sob a instância CEN, clique em Details na coluna Actions e execute as seguintes operações na aba Traffic Redirection Scenario do painel VPC Firewall Details.
Desativar um cenário de redirecionamento de tráfego
Clique no botão de alternância do cenário de redirecionamento de tráfego ativado.
-
Na caixa de diálogo Disable Traffic Redirection Scenario, desative o cenário usando Route rollback ou Route revocation.
Roll Back Route: Esta opção é adequada se você não modificou as rotas do CEN/TR e deseja restaurar rapidamente a configuração de roteamento existente antes do redirecionamento do Cloud Firewall. Essa reversão exclui diretamente a tabela de rotas de redirecionamento do Cloud Firewall e restaura a tabela de rotas original. Este processo leva cerca de 1 minuto.
Withdraw Route: Esta opção é adequada se você modificou as rotas do CEN/TR e precisa revogar o cenário de roteamento criado pelo Cloud Firewall. Esta ação exclui apenas as entradas de rota do Cloud Firewall e não exclui a tabela de rotas criada pelo Cloud Firewall. O tempo necessário depende do número de entradas de rota.
-
Clique em OK.
ImportanteEsta ação não pode ser desfeita. Confirme sua escolha antes de prosseguir. Após desativar o cenário, verifique imediatamente o status do tráfego dos seus negócios.
Excluir um cenário de redirecionamento de tráfego
Passe o mouse sobre o cartão do cenário de redirecionamento de tráfego desejado e clique em Delete para removê-lo. Antes de excluir um cenário de redirecionamento automático de tráfego, desative-o.
Modificar um cenário de redirecionamento de tráfego
Passe o mouse sobre o cartão do cenário de redirecionamento de tráfego desejado e clique em Edit para modificá-lo.
Visualizar detalhes da rota
Passe o mouse sobre o cartão do cenário de redirecionamento de tráfego desejado e clique em Route Details para visualizar as rotas de redirecionamento de tráfego do VPC firewall.
Editar ou excluir um VPC firewall
Para modificar ou excluir um VPC firewall, acesse a aba CEN (Enterprise Edition) em VPC Firewall. Localize o transit router desejado sob a instância CEN e clique em Edit ou Delete na coluna Actions.
Modo manual: Para evitar interrupções no service, antes de excluir a instância do firewall, exclua manualmente as rotas que apontam para o VPC firewall e, em seguida, exclua o VPC firewall.
Modo automático: Se o firewall estiver ativado, exclua todos os cenários atuais de redirecionamento de tráfego antes de excluir o VPC firewall.
Modificar a configuração do IPS
Para alterar o modo ou as capacidades do IPS, adicionar endereços IP a uma lista de permissões ou modificar regras do IPS, clique em Configure IPS na coluna Actions da instância do firewall. Configure as definições na aba VPC Border da página IPS Configuration. Para obter mais informações, consulte IPS configuration.