Após configurar políticas de controle de acesso, o cloud Firewall compara os pacotes de tráfego sequencialmente com base no 4-tuple, na aplicação e no nome de domínio. Se o serviço não identificar a aplicação ou o nome de domínio do tráfego, ele permitirá a passagem por padrão para manter seus negócios em funcionamento. Para evitar que esse tráfego seja liberado automaticamente, ative o modo estrito.
Regras de correspondência de tráfego do cloud Firewall
Depois de definir as políticas de controle de acesso, o cloud Firewall avalia o tráfego que passa por ele usando o 4-tuple (endereço source, endereço de destino, porta de destino e protocolo da camada de transporte), a aplicação ou o nome de domínio.
-
Modo flexível: Se um pacote de tráfego contiver uma aplicação ou nome de domínio fora do padrão, o cloud Firewall pode não conseguir identificá-los. Ao aplicar políticas de aplicação ou de nome de domínio, o sistema permite por padrão o tráfego cuja aplicação ou nome de domínio permaneça não identificado.
A política de aplicação está definida com um valor diferente de ANY.
Há um nome de domínio configurado e o modo de correspondência está definido como Based on FQDN (Extract Host/SNI from Packets) ou Based on Both FQDN and DNS Dynamic Resolution.
Modo estrito: O cloud Firewall não libera imediatamente o tráfego proveniente de aplicações ou nomes de domínio não identificados. Em vez disso, continua avaliando o tráfego em relação a políticas de menor prioridade até encontrar uma correspondência. O firewall então aplica a ação da política correspondente, seja permitir ou negar. Se o tráfego não corresponder a nenhuma política de controle de acesso, o cloud Firewall o permite por padrão.
Caso o modo estrito descarte tráfego legítimo, adicione as informações necessárias do protocolo da camada de aplicação aos pacotes de solicitação ou desative esse modo.
Novas instâncias de firewall VPC já vêm com o modo estrito ativado por padrão.
Ativar ou desativar o modo estrito do mecanismo de controle de acesso
As bordas Internet e NAT suportam a configuração do modo do mecanismo de controle de acesso. Por padrão, o modo é Loose Mode. Nesse cenário, se houver tráfego de negócios com aplicação ou nome de domínio não identificado, o cloud Firewall permite a passagem por padrão para não impactar suas operações. Conforme a necessidade do seu negócio, alterne para o Strict Mode.
Para alterar o modo do mecanismo de controle de acesso na borda Internet, consulte Configure the ACL engine mode for the Internet border.
Para ajustar o modo do mecanismo de controle de acesso na borda NAT, consulte Configure the ACL engine mode for the NAT firewall.
Perguntas frequentes
Como visualizar os logs de tráfego não identificado?
Faça login no console do cloud Firewall.
No painel de navegação à esquerda, escolha .
Na aba , defina Rule Source como Access Control. No campo de busca All Pre-match Access Control Policy Statuses, selecione Application Unidentified ou Domain Name Unidentified para executar a consulta.
Visualize os registros de tráfego do modo estrito, incluindo horário, endereço IP source, endereço IP de destino e porta de destino.
Documentos relacionados
Para mais detalhes sobre o funcionamento das políticas de controle de acesso, consulte Overview of access control policies.
Para informações adicionais, consulte Create inbound and outbound access control policies for the Internet firewall.
Para consultar mais logs de tráfego e ver a descrição dos campos, consulte Log Audit.