Se suas Virtual Private Clouds (VPCs) estiverem conectadas por uma VPC Peering Connection, use um VPC Firewall para proteger o tráfego entre elas. Este tópico descreve como configurar um VPC Firewall para uma VPC Peering Connection.
Recursos
Topologia de proteção
Para mais informações sobre o escopo de proteção, consulte What is Cloud Firewall?
Impacto nos serviços
Crie um VPC Firewall para proteger seus ativos sem alterar a topologia de rede. A criação leva cerca de 5 minutos e não afeta seus services. Recomendamos ativar o VPC Firewall fora do horário de pico.
Ativar ou desativar um VPC Firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Durante esse processo, conexões persistentes podem sofrer breves desconexões de alguns segundos. Conexões de curta duração não são afetadas.
Antes de ativar o VPC Firewall, verifique se suas aplicações suportam retransmissão automática de TCP. Monitore também o status de conexão das aplicações para evitar interrupções causadas pela ausência desse mecanismo.
Limitações
Limite | Descrição | Recomendação |
Limite de tipo de tráfego |
| Nenhuma |
Limite de roteamento | O VPC Firewall não oferece suporte à proteção de rotas com máscara de sub-rede /32 em uma VPC Peering Connection. Se você ativar o VPC Firewall para essa rota, o acesso à rede no bloco CIDR de destino será interrompido. | Recomendamos alterar o prefixo da máscara de sub-rede para um valor igual ou inferior a 30 antes de ativar o VPC Firewall. Em caso de dúvidas, envie um para consultar os especialistas técnicos do product. |
Criar e ativar um VPC Firewall
Pré-requisitos
-
Você ativou o Cloud Firewall Enterprise Edition, Ultimate Edition ou Pay-As-You-Go Edition. Para mais informações, consulte Purchase Cloud Firewall.
NotaApenas o Cloud Firewall Enterprise Edition, Ultimate Edition e Pay-As-You-Go Edition oferecem suporte ao VPC Firewall. A Premium Edition não oferece suporte a este recurso.
Você autorizou o Cloud Firewall a acessar seus recursos cloud. Para mais informações, consulte Authorize Cloud Firewall to access cloud resources.
Você criou uma instância de VPC Peering Connection para conectar VPCs. Para mais informações, consulte Use VPC Peering Connection to connect VPCs.
Certifique-se de que seus recursos de rede estejam implantados em regiões compatíveis com o VPC Firewall. Para mais informações, consulte Supported regions.
Após criar um VPC Firewall, modificar os vSwitches ou tabelas de rotas na VPC associada pode causar interrupções no tráfego.
Não há suporte para rollback e pausa durante o processo de abertura do VPC wall. Se ocorrer uma exceção, o sistema fará o rollback automaticamente.
Procedimento
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Na aba VPC Firewall, clique na subaba Peering Connection.
-
Na subaba Peering Connection, clique em Synchronize Assets. O sistema sincroniza os ativos da sua conta e das contas membro.
Esse processo leva de 1 a 2 minutos.
-
Localize a instância de VPC Peering Connection que deseja proteger e clique em Create na coluna Actions.
Se houver muitas instâncias de VPC Peering Connection, filtre a lista por região ou instância de VPC.
-
Na caixa de diálogo Create VPC Firewall, configure os parâmetros.
Parâmetro
Descrição
Instance Name
Utilize um nome descritivo para facilitar a identificação.
Connection Type
Este campo é definido automaticamente como VPC Peering Connection e não pode ser alterado.
VPC
Confirme a região e a instância da VPC, selecione a Route Table a ser protegida e insira o Destination CIDR Block.
Tabela de rotas
Ao criar uma VPC, uma tabela de rotas padrão é criada automaticamente para gerenciar o tráfego por meio de rotas de sistema. Crie múltiplas tabelas de rotas conforme necessário. Para mais informações, consulte Route table overview.
No console do Cloud Firewall, as informações da tabela de rotas da sua VPC são lidas automaticamente. Uma VPC Peering Connection suporta múltiplas tabelas de rotas. Visualize e selecione as tabelas de rotas específicas que deseja proteger.
Bloco CIDR de destino
Ao selecionar uma tabela de rotas, seu bloco CIDR de destino padrão aparece automaticamente. Modifique manualmente o bloco CIDR de destino para proteger outros segmentos de rede. Adicione vários blocos CIDR separados por vírgulas (,).
ImportanteApós ativar o VPC Firewall, edite manualmente sua configuração para adicionar blocos CIDR protegidos.
Peer VPC
Confirme a região e a instância da VPC par, selecione a Route Table a ser protegida e insira o Destination CIDR Block.
ImportanteApós ativar o VPC Firewall, edite manualmente sua configuração para adicionar blocos CIDR protegidos.
IPS
Selecione uma política de Sistema de Prevenção de Intrusões (IPS):
IPS mode
Monitor Mode: Identifica e registra tráfego malicioso sem bloqueá-lo.
Block Mode: Bloqueia tráfego malicioso para prevenir intrusões. Três níveis de rigor estão disponíveis:
Block Mode - Loose
Blocking Mode - Medium
Block Mode - Strict
IPS Capabilities
Basic Rules: Oferece proteção básica contra ameaças como ataques de força bruta, vulnerabilidades de execução de comandos e callbacks de servidores de comando e controle (C&C).
Virtual Patching: Fornece defesa em tempo real contra vulnerabilidades de aplicações de alto risco.
Enable VPC Firewall
Ative esta opção para iniciar o VPC Firewall automaticamente após a criação.
-
Clique em Submit e confirme a ação.
NotaApós ativar o VPC Firewall, o Cloud Firewall pode levar de 15 a 30 minutos para aprender as rotas caso você adicione ou exclua informações da tabela de rotas da VPC. Aguarde a conclusão do processo de aprendizado de rotas e verifique se a tabela de rotas está efetiva. Se tiver dúvidas, envie um para consultar os especialistas técnicos do product.
Após criar o VPC Firewall, o Cloud Firewall cria automaticamente os seguintes recursos na VPC associada:
Entradas personalizadas na tabela de rotas com as seguintes observações:
Created by cloud firewall. Do not modify or delete it..Ao ativar o VPC Firewall, o sistema cria automaticamente um grupo de segurança chamado Cloud_Firewall_Security_Group e configura uma Authorization Policy para permitir o tráfego para o VPC Firewall.
ImportanteNão exclua o grupo de segurança Cloud_Firewall_Security_Group nem sua política de autorização. Caso contrário, o tráfego não poderá ser redirecionado para o VPC Firewall.
Para evitar interrupções nos services, execute operações em lote ou ative e desative o VPC Firewall frequentemente apenas fora do horário de pico.
-
Na subaba Peering Connection, ative a chave do VPC Firewall criado.
O Cloud Firewall protege seus recursos de rede somente quando o VPC Firewall está ativado. O VPC Firewall é considerado ativado quando seu Firewall Status muda para Enabled.
Mais operações
Desativar um VPC Firewall
Desativar um VPC Firewall pode causar desconexões transitórias de tráfego.
Para desativar um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e desative a chave Firewall.
O VPC Firewall é considerado desativado quando seu Firewall Status muda para Disabled.
Excluir um VPC Firewall
Excluir um VPC Firewall pode causar desconexões transitórias de tráfego.
Se não precisar mais de um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e clique em Delete na coluna Actions.
Editar um VPC Firewall
Para modificar a configuração de um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e clique em Edit na coluna Actions.
Modificar configuração do IPS
Para alterar o modo ou as capacidades do IPS, adicionar endereços IP a uma lista de permissões ou modificar regras do IPS, clique em Configure IPS na coluna Actions da instância de firewall. Configure as definições na aba VPC Border da página IPS Configuration. Para mais informações, consulte IPS configuration.
Documentos relacionados
Após ativar um VPC Firewall, configure VPC Firewall access control policies para controlar o tráfego entre VPCs.
Com o VPC Firewall ativado, utilize o recurso VPC traffic logs para visualizar o tráfego entre VPCs.
Depois de ativar um VPC Firewall, use o recurso VPC Protection para visualizar informações sobre eventos de segurança interceptados pelo Cloud Firewall entre VPCs.