Todos os produtos
Search
Central de documentação

Cloud Firewall:Configure a VPC Firewall for a VPC Peering Connection

Última atualização: Sep 18, 2026

Se suas Virtual Private Clouds (VPCs) estiverem conectadas por uma VPC Peering Connection, use um VPC Firewall para proteger o tráfego entre elas. Este tópico descreve como configurar um VPC Firewall para uma VPC Peering Connection.

Recursos

Topologia de proteção

image

Para mais informações sobre o escopo de proteção, consulte What is Cloud Firewall?

Impacto nos serviços

Crie um VPC Firewall para proteger seus ativos sem alterar a topologia de rede. A criação leva cerca de 5 minutos e não afeta seus services. Recomendamos ativar o VPC Firewall fora do horário de pico.

Ativar ou desativar um VPC Firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Durante esse processo, conexões persistentes podem sofrer breves desconexões de alguns segundos. Conexões de curta duração não são afetadas.

Nota

Antes de ativar o VPC Firewall, verifique se suas aplicações suportam retransmissão automática de TCP. Monitore também o status de conexão das aplicações para evitar interrupções causadas pela ausência desse mecanismo.

Limitações

Limite

Descrição

Recomendação

Limite de tipo de tráfego

  • O VPC Firewall não protege tráfego IPv6.

  • O tráfego destinado ao bloco CIDR de service cloud (100.64.0.0/10) não é redirecionado para o VPC Firewall.

Nenhuma

Limite de roteamento

O VPC Firewall não oferece suporte à proteção de rotas com máscara de sub-rede /32 em uma VPC Peering Connection. Se você ativar o VPC Firewall para essa rota, o acesso à rede no bloco CIDR de destino será interrompido.

Recomendamos alterar o prefixo da máscara de sub-rede para um valor igual ou inferior a 30 antes de ativar o VPC Firewall. Em caso de dúvidas, envie um para consultar os especialistas técnicos do product.

Criar e ativar um VPC Firewall

Pré-requisitos

  • Você ativou o Cloud Firewall Enterprise Edition, Ultimate Edition ou Pay-As-You-Go Edition. Para mais informações, consulte Purchase Cloud Firewall.

    Nota

    Apenas o Cloud Firewall Enterprise Edition, Ultimate Edition e Pay-As-You-Go Edition oferecem suporte ao VPC Firewall. A Premium Edition não oferece suporte a este recurso.

  • Você autorizou o Cloud Firewall a acessar seus recursos cloud. Para mais informações, consulte Authorize Cloud Firewall to access cloud resources.

  • Você criou uma instância de VPC Peering Connection para conectar VPCs. Para mais informações, consulte Use VPC Peering Connection to connect VPCs.

  • Certifique-se de que seus recursos de rede estejam implantados em regiões compatíveis com o VPC Firewall. Para mais informações, consulte Supported regions.

Aviso
  • Após criar um VPC Firewall, modificar os vSwitches ou tabelas de rotas na VPC associada pode causar interrupções no tráfego.

  • Não há suporte para rollback e pausa durante o processo de abertura do VPC wall. Se ocorrer uma exceção, o sistema fará o rollback automaticamente.

Procedimento

  1. Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.

  2. Na aba VPC Firewall, clique na subaba Peering Connection.

  3. Na subaba Peering Connection, clique em Synchronize Assets. O sistema sincroniza os ativos da sua conta e das contas membro.

    Esse processo leva de 1 a 2 minutos.

  4. Localize a instância de VPC Peering Connection que deseja proteger e clique em Create na coluna Actions.

    Se houver muitas instâncias de VPC Peering Connection, filtre a lista por região ou instância de VPC.

  5. Na caixa de diálogo Create VPC Firewall, configure os parâmetros.

    Parâmetro

    Descrição

    Instance Name

    Utilize um nome descritivo para facilitar a identificação.

    Connection Type

    Este campo é definido automaticamente como VPC Peering Connection e não pode ser alterado.

    VPC

    Confirme a região e a instância da VPC, selecione a Route Table a ser protegida e insira o Destination CIDR Block.

    • Tabela de rotas

      Ao criar uma VPC, uma tabela de rotas padrão é criada automaticamente para gerenciar o tráfego por meio de rotas de sistema. Crie múltiplas tabelas de rotas conforme necessário. Para mais informações, consulte Route table overview.

      No console do Cloud Firewall, as informações da tabela de rotas da sua VPC são lidas automaticamente. Uma VPC Peering Connection suporta múltiplas tabelas de rotas. Visualize e selecione as tabelas de rotas específicas que deseja proteger.

    • Bloco CIDR de destino

      Ao selecionar uma tabela de rotas, seu bloco CIDR de destino padrão aparece automaticamente. Modifique manualmente o bloco CIDR de destino para proteger outros segmentos de rede. Adicione vários blocos CIDR separados por vírgulas (,).

    Importante

    Após ativar o VPC Firewall, edite manualmente sua configuração para adicionar blocos CIDR protegidos.

    Peer VPC

    Confirme a região e a instância da VPC par, selecione a Route Table a ser protegida e insira o Destination CIDR Block.

    Importante

    Após ativar o VPC Firewall, edite manualmente sua configuração para adicionar blocos CIDR protegidos.

    IPS

    Selecione uma política de Sistema de Prevenção de Intrusões (IPS):

    • IPS mode

      • Monitor Mode: Identifica e registra tráfego malicioso sem bloqueá-lo.

      • Block Mode: Bloqueia tráfego malicioso para prevenir intrusões. Três níveis de rigor estão disponíveis:

        • Block Mode - Loose

        • Blocking Mode - Medium

        • Block Mode - Strict

    • IPS Capabilities

      • Basic Rules: Oferece proteção básica contra ameaças como ataques de força bruta, vulnerabilidades de execução de comandos e callbacks de servidores de comando e controle (C&C).

      • Virtual Patching: Fornece defesa em tempo real contra vulnerabilidades de aplicações de alto risco.

    Enable VPC Firewall

    Ative esta opção para iniciar o VPC Firewall automaticamente após a criação.

  6. Clique em Submit e confirme a ação.

    Nota

    Após ativar o VPC Firewall, o Cloud Firewall pode levar de 15 a 30 minutos para aprender as rotas caso você adicione ou exclua informações da tabela de rotas da VPC. Aguarde a conclusão do processo de aprendizado de rotas e verifique se a tabela de rotas está efetiva. Se tiver dúvidas, envie um para consultar os especialistas técnicos do product.

    Após criar o VPC Firewall, o Cloud Firewall cria automaticamente os seguintes recursos na VPC associada:

    Entradas personalizadas na tabela de rotas com as seguintes observações: Created by cloud firewall. Do not modify or delete it..

    Ao ativar o VPC Firewall, o sistema cria automaticamente um grupo de segurança chamado Cloud_Firewall_Security_Group e configura uma Authorization Policy para permitir o tráfego para o VPC Firewall.

    Importante

    Não exclua o grupo de segurança Cloud_Firewall_Security_Group nem sua política de autorização. Caso contrário, o tráfego não poderá ser redirecionado para o VPC Firewall.

    Para evitar interrupções nos services, execute operações em lote ou ative e desative o VPC Firewall frequentemente apenas fora do horário de pico.

  7. Na subaba Peering Connection, ative a chave do VPC Firewall criado.

    O Cloud Firewall protege seus recursos de rede somente quando o VPC Firewall está ativado. O VPC Firewall é considerado ativado quando seu Firewall Status muda para Enabled.

Mais operações

Desativar um VPC Firewall

Aviso

Desativar um VPC Firewall pode causar desconexões transitórias de tráfego.

Para desativar um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e desative a chave Firewall.

O VPC Firewall é considerado desativado quando seu Firewall Status muda para Disabled.

Excluir um VPC Firewall

Aviso

Excluir um VPC Firewall pode causar desconexões transitórias de tráfego.

Se não precisar mais de um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e clique em Delete na coluna Actions.

Editar um VPC Firewall

Para modificar a configuração de um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e clique em Edit na coluna Actions.

Modificar configuração do IPS

Para alterar o modo ou as capacidades do IPS, adicionar endereços IP a uma lista de permissões ou modificar regras do IPS, clique em Configure IPS na coluna Actions da instância de firewall. Configure as definições na aba VPC Border da página IPS Configuration. Para mais informações, consulte IPS configuration.

Documentos relacionados

  • Após ativar um VPC Firewall, configure VPC Firewall access control policies para controlar o tráfego entre VPCs.

  • Com o VPC Firewall ativado, utilize o recurso VPC traffic logs para visualizar o tráfego entre VPCs.

  • Depois de ativar um VPC Firewall, use o recurso VPC Protection para visualizar informações sobre eventos de segurança interceptados pelo Cloud Firewall entre VPCs.