Todos os produtos
Search
Central de documentação

Cloud Firewall:Configure strict and loose modes

Última atualização: Aug 24, 2026

Após configurar políticas de controle de acesso, o cloud Firewall compara os pacotes de tráfego sequencialmente com base no 4-tuple, na aplicação e no nome de domínio. Se o serviço não identificar a aplicação ou o nome de domínio do tráfego, ele permitirá a passagem por padrão para manter seus negócios em funcionamento. Para evitar que esse tráfego seja liberado automaticamente, ative o modo estrito.

Regras de correspondência de tráfego do cloud Firewall

Depois de definir as políticas de controle de acesso, o cloud Firewall avalia o tráfego que passa por ele usando o 4-tuple (endereço source, endereço de destino, porta de destino e protocolo da camada de transporte), a aplicação ou o nome de domínio.

  • Modo flexível: Se um pacote de tráfego contiver uma aplicação ou nome de domínio fora do padrão, o cloud Firewall pode não conseguir identificá-los. Ao aplicar políticas de aplicação ou de nome de domínio, o sistema permite por padrão o tráfego cuja aplicação ou nome de domínio permaneça não identificado.

    • A política de aplicação está definida com um valor diferente de ANY.

    • Há um nome de domínio configurado e o modo de correspondência está definido como Based on FQDN (Extract Host/SNI from Packets) ou Based on Both FQDN and DNS Dynamic Resolution.

  • Modo estrito: O cloud Firewall não libera imediatamente o tráfego proveniente de aplicações ou nomes de domínio não identificados. Em vez disso, continua avaliando o tráfego em relação a políticas de menor prioridade até encontrar uma correspondência. O firewall então aplica a ação da política correspondente, seja permitir ou negar. Se o tráfego não corresponder a nenhuma política de controle de acesso, o cloud Firewall o permite por padrão.

Importante
  • Caso o modo estrito descarte tráfego legítimo, adicione as informações necessárias do protocolo da camada de aplicação aos pacotes de solicitação ou desative esse modo.

  • Novas instâncias de firewall VPC já vêm com o modo estrito ativado por padrão.

Ativar ou desativar o modo estrito do mecanismo de controle de acesso

As bordas Internet e NAT suportam a configuração do modo do mecanismo de controle de acesso. Por padrão, o modo é Loose Mode. Nesse cenário, se houver tráfego de negócios com aplicação ou nome de domínio não identificado, o cloud Firewall permite a passagem por padrão para não impactar suas operações. Conforme a necessidade do seu negócio, alterne para o Strict Mode.

Perguntas frequentes

Como visualizar os logs de tráfego não identificado?

  1. Faça login no console do cloud Firewall.

  2. No painel de navegação à esquerda, escolha Detection & Response > Log Audit.

  3. Na aba Traffic Logs > Internet Border, defina Rule Source como Access Control. No campo de busca All Pre-match Access Control Policy Statuses, selecione Application Unidentified ou Domain Name Unidentified para executar a consulta.

  4. Visualize os registros de tráfego do modo estrito, incluindo horário, endereço IP source, endereço IP de destino e porta de destino.

Documentos relacionados