Este tópico responde às perguntas frequentes sobre como ativar ou desativar o Cloud Firewall. Ele aborda o impacto nos seus services e as alterações resultantes em rotas e tráfego.
O que acontece se meu tráfego exceder a largura de banda da minha edição do Cloud Firewall?
-
Internet firewall
-
NAT firewall
-
VPC firewall
Impacto da ativação de um firewall
Tipo de firewall | Impacto |
Internet firewall | É possível crie, ative ou desative um internet firewall sem alterar a topologia de rede. Adicione ou remova a proteção de ativos em segundos, sem impacto nos seus services. |
NAT firewall |
|
VPC firewall para Express Connect VPC firewall para um transit router da Basic Edition |
|
VPC firewall para um transit router da Enterprise Edition | Redirecionamento automático de tráfego
Redirecionamento manual de tráfego
|
Como desativo o Cloud Firewall?
Caso seus services não precisem mais da proteção do Cloud Firewall, você pode liberar uma instância para evitar cobranças adicionais.
Como lidar com excedentes de tráfego
Se o tráfego do seu service ultrapassar a especificação de largura de banda adquirida, o acordo de nível de service (SLA) não será garantido. Esse excesso pode causar degradação do service, incluindo, mas não se limitando a: desativação de recursos de segurança como controle de acesso, IPS e Log Audit; bypass de firewall para ativos de alto tráfego; e perda de pacotes devido à limitação de taxa.
Se você prevê que o tráfego excederá o limite adquirido, utilize o recurso pagamento conforme o uso de tráfego elástico por assinatura.
Para obter informações sobre como solucionar problemas de tráfego incomum, consulte Solucionar problemas de tráfego incomum na borda da Internet.
Para saber como aumentar sua largura de banda, consulte Renovação.
Por que não consigo ativar o Cloud Firewall na minha conta?
Causa
Ao fazer logon no console do Cloud Firewall, a mensagem Your account cannot be used to activate Cloud Firewall. é exibida. Isso pode ocorrer pelos seguintes motivos:
Sua conta Alibaba cloud é uma conta membro gerenciada por outra conta Alibaba cloud.
Você é um usuário RAM sem as permissões necessárias.
Solução
Passe o mouse sobre sua foto de perfil no canto superior direito do console para verificar o tipo da sua conta.
-
Se a conta for uma conta Alibaba cloud:
Use a conta de administrador que gerencia centralmente essa conta membro para fazer logon no console do Cloud Firewall, ative o service e, em seguida, ative a proteção para os ativos cloud da conta membro. Para mais informações, consulte Adquirir o Cloud Firewall.
-
Se a conta for um usuário RAM (subconta), use a conta pai Alibaba cloud (conta principal) para conceder as permissões createSlr, AliyunYundunCloudFirewallReadOnlyAccess e AliyunYundunCloudFirewallFullAccess ao usuário RAM. Para mais informações, consulte Gerenciar permissões de usuário RAM.
Neste caso, createSlr é uma política de permissão personalizada que deve ser criada por você. O script é o seguinte. Para mais informações, consulte Criar uma política de permissão personalizada.
{ "Statement": [ { "Action": [ "ram:CreateServiceLinkedRole" ], "Resource": "acs:ram:*:166032244439****:role/*", "Effect": "Deny", "Condition": { "StringEquals": { "ram:ServiceName": [ "cloudfw.aliyuncs.com" ] } } } ], "Version": "1" }NotaO formato do parâmetro
Resourceé acs:ram::ID da conta Alibaba cloud:role/, onde ID da conta Alibaba cloud corresponde ao ID da conta raiz proprietária do usuário RAM.
Qual é a finalidade do internet firewall?
O internet firewall protege diversos tipos de ativos públicos, como endereços ip públicos de instâncias ECS, instâncias slb e EIPs. Após ativar o internet firewall, o tráfego de entrada e saída desses ativos na borda da internet é encaminhado ao Cloud Firewall. O Cloud Firewall inspeciona e filtra o tráfego, permitindo a passagem apenas daquele que atende às condições especificadas. Para mais informações, consulte Internet firewall.
O internet firewall protege ativos IPv6?
Sim. A partir de 8 de janeiro de 2025, o Cloud Firewall oferece suporte total à proteção de ativos IPv6.
Anúncio relacionado: [[Anúncio] Lançamento comercial do suporte a IPv6 público para Cloud Firewall por assinatura e pagamento conforme o uso](t2841574.xdita#)
Para princípios detalhados e tipos de ativos, consulte Como funciona o internet firewall.
Para conhecer o escopo de ativos que o internet firewall pode proteger, consulte Escopo de proteção.
O internet firewall afeta o tráfego de rede?
Se você apenas ativar o internet firewall sem configurar nenhuma política de controle de acesso ou prevenção de intrusão, o Cloud Firewall somente inspecionará e gerará alertas para o tráfego. Nenhum tráfego será bloqueado.
Ao adquirir o Cloud Firewall, o internet firewall é ativado por padrão para todos os ativos.
Qual é o impacto de desativar o internet firewall?
Ao desativar o internet firewall, todo o tráfego o contorna, o que gera as seguintes consequências:
Os recursos de proteção do internet firewall tornam-se inativos. Isso inclui políticas de controle de acesso para tráfego de entrada e saída na borda da internet e prevenção de intrusão.
As estatísticas de tráfego da borda da internet, incluindo relatórios de análise de tráfego de rede e logs, deixam de ser geradas.
Erro de restrição de rede slb ao ativar o internet firewall
Causa
Ao ativar o internet firewall, você pode ver a mensagem: You cannot enable a firewall for the IP address because the network of the SLB instance does not support this operation. Isso ocorre se o ativo slb tiver apenas um endereço ip privado, que não suporta a proteção do Cloud Firewall.
Solução
Para ativos que possuem apenas um endereço ip privado, ative a proteção do Cloud Firewall associando um EIP ao ativo para redirecionar seu tráfego ao firewall. Para mais informações, consulte Associar e gerencie um EIP para uma instância CLB voltada para uso interno.
Por que IPs públicos desaparecem após sincronizar ativos na Free Edition?
A Free Edition do Cloud Firewall sincroniza apenas ativos EIP. Novos ativos aparecem no Cloud Firewall com um atraso de 24 horas (dia T+1). Não é possível sincronizar endereços ip públicos de instâncias ECS ou slb.
Por que o status de um ativo do internet firewall é 'Protection abnormal'?
Causa
O ativo fazia parte de uma migração de rede clássica para VPC.
Quando uma instância pública do Classic Load Balancer (CLB) foi liberada, seu endereço ip público foi convertido em um EIP e mantido.
Solução
Clique em Disable e depois em Enable para restaurar o status normal.
Ativar um VPC firewall afeta as regras de grupo de segurança do ECS?
Não.
Ao ativar um VPC firewall, o Cloud Firewall cria automaticamente um grupo de segurança chamado Cloud_Firewall_Security_Group e uma política de permissão correspondente para permitir que o tráfego passe pelo VPC firewall. Esse grupo de segurança gerencia apenas o tráfego dentro daquela VPC. Suas regras existentes de grupo de segurança do ECS permanecem válidas.
Por que ocorre um erro de 'instância de rede não autorizada' ao criar um VPC firewall?
Causa
Sua instância CEN contém uma VPC pertencente a outra conta Alibaba cloud, e essa conta não autorizou o Cloud Firewall a acessar seus recursos cloud.
Solução
Faça logon no console do Cloud Firewall com a conta Alibaba cloud não autorizada e siga as instruções na tela para autorizar a função de service do Cloud Firewall. Para mais informações, consulte Autorizar o Cloud Firewall a acessar recursos cloud.
Por que não consigo selecionar uma tabela de rotas par ao criar um VPC firewall?
Causa
Não existe conexão de peering VPC entre a VPC local e a VPC par, ou a tabela de rotas par não possui rota de retorno apontando para o bloco CIDR da VPC local. Nesse cenário, o Cloud Firewall não consegue recuperar a tabela de rotas par, deixando a lista suspensa Peer Route Table vazia e indisponível para seleção.
Solução
Para tornar a tabela de rotas par selecionável durante a criação de um VPC firewall, garanta que ambas as condições abaixo sejam atendidas:
Uma conexão de peering VPC está estabelecida entre a VPC local e a VPC par, com status Activated.
A tabela de rotas par contém uma entrada de rota cujo bloco CIDR de destino é o bloco CIDR da VPC local e cujo próximo salto é a conexão de peering VPC.
Acesse a página Route Tables no console VPC para verificar a configuração de rotas. Após configurar as rotas, retorne à página VPC Firewall no console do Cloud Firewall e clique em Sync Assets. Depois que a sincronização de ativos for concluída, crie o VPC firewall novamente. A lista suspensa Peer Route Table será então preenchida com tabelas de rotas selecionáveis.
Política de rota de negação para transit routers da Basic Edition
Após ativar um VPC firewall para uma VPC (por exemplo, VPC-test) conectada por meio de um transit router da Basic Edition, o Cloud Firewall cria uma nova VPC chamada Cloud_Firewall_VPC sob esse transit router. Ele também anuncia uma rota estática para redirecionar o tráfego de outras VPCs não protegidas sob o mesmo transit router para o Cloud Firewall.
Simultaneamente, o Cloud Firewall adiciona uma rota estática dentro da VPC-test que aponta para a elastic network interface (ENI) do firewall, redirecionando o tráfego de saída da VPC-test para o firewall. Também é criada uma política de rota de negação para impedir que a VPC-test aprenda rotas anunciadas pela instância CEN.
Não modifique nem exclua a política de rota e a tabela de rotas descritas acima. Essa ação interromperá o redirecionamento de tráfego do Cloud Firewall e causará interrupções no service.
Por que um NAT firewall cria uma tabela de rotas e uma rota 0.0.0.0/0
Ao ativar um NAT firewall, o Cloud Firewall cria automaticamente uma tabela de rotas personalizada chamada Cloud_Firewall_ROUTE_TABLE e adiciona uma rota 0.0.0.0/0 que aponta para o NAT gateway. Ele também modifica a entrada de rota 0.0.0.0/0 na tabela de rotas do sistema, alterando seu próximo salto para a elastic network interface (ENI) do firewall. Isso garante que o tráfego de saída do NAT gateway seja redirecionado ao Cloud Firewall.
Não modifique nem exclua esta tabela de rotas ou suas entradas. Tal ação interromperá o redirecionamento de tráfego do Cloud Firewall e causará interrupções no service.
Correspondência de tráfego de saída com múltiplos firewalls
Quando uma instância ECS inicia uma solicitação de saída para um domínio e todos os três firewalls estão ativados, o tráfego é correspondido da seguinte forma:
A instância ECS envia uma solicitação DNS, que passa pelo DNS firewall e é comparada com suas políticas de controle de acesso.
O tráfego de rede privada da instância ECS passa pelo NAT firewall e é comparado com suas políticas de controle de acesso.
O tráfego privado permitido passa pelo NAT gateway, que traduz o endereço ip de source privado para um endereço ip público.
O NAT gateway envia o tráfego público para o internet firewall, onde ele é comparado com as políticas de controle de acesso do internet firewall.
Em seguida, o tráfego é comparado com as regras de threat intelligence, proteção básica, defesa de inteligência e virtual patching do Cloud Firewall.
Se o tráfego não corresponder a nenhuma política de negação durante esse processo, ele alcançará o domínio com sucesso. Caso corresponda a alguma política de negação, o tráfego será bloqueado e não poderá acessar o domínio.
Por que o telnet ainda funciona após configurar uma política de NAT firewall?
Um EIP está vinculado a uma entrada SNAT, um NAT firewall está ativado e uma política de controle de acesso está configurada para permitir que uma instância ECS acesse um domínio específico apenas via tcp usando http ou HTTPS. No entanto, a instância ECS ainda consegue usar o comando telnet para acessar outros domínios.
-
Causa: Ao testar com o comando telnet, ele carece de recursos de protocolo de camada de aplicação (como http ou HTTPS). Consequentemente, a inspeção profunda de pacotes (DPI) do Cloud Firewall não identifica a aplicação específica, e a aplicação é rotulada como "Unknown". Esse tráfego não corresponde à política de http ou HTTPS. No loose mode, ao corresponder políticas de aplicação ou domínio, o Cloud Firewall permite por padrão o tráfego com aplicações ou domínios não identificados. Para garantir que tal tráfego seja comparado com políticas subsequentes, ative o strict mode.
ImportanteO strict mode é uma configuração global. Ativá-lo afetará a lógica de correspondência para todo o tráfego. Proceda com cautela conforme as necessidades do seu negócio.
Solução: Não recomendamos o uso de telnet para testes. Utilize o comando curl em seu lugar.
Por que parte do tráfego do transit router está ignorando o NAT firewall?
Esse problema geralmente ocorre quando uma conexão VPC de um transit router (TR) está associada ao vSwitch dedicado criado automaticamente pelo NAT firewall.
Como funciona:
Um NAT firewall depende de configurações específicas de rota para gerencie o tráfego. Em uma configuração padrão, o processo é o seguinte:
Redirecionamento de tráfego de service: A tabela de rotas do vSwitch de service na sua VPC direciona o tráfego destinado à internet para o NAT firewall como próximo salto. Isso garante que todo o tráfego passe primeiro por inspeção de segurança.
Encaminhamento de tráfego pelo firewall: Após o NAT firewall inspecionar o tráfego, a tabela de rotas do seu vSwitch dedicado encaminha o tráfego para o NAT gateway como próximo salto, que então o envia para a internet.
Impacto da configuração incorretaSe você vincular o ponto de conexão do TR ao vSwitch dedicado do NAT firewall, o tráfego destinado à internet proveniente do TR entrará diretamente nesse vSwitch. Esse tráfego corresponderá à entrada de rota cujo próximo salto é o NAT gateway, ignorando assim a inspeção de segurança do NAT firewall. Isso deixa parte do tráfego sem monitoramento.
Configuração recomendadaPara garantir que todo o tráfego destinado à internet seja processado pelo NAT firewall, siga estas práticas recomendadas:
Isolamento de vSwitch: O vSwitch dedicado do NAT firewall não deve ser usado para outras finalidades, inclusive como ponto de conexão para um TR.
Planejamento independente: Aloque um vSwitch separado e dedicado para a conexão VPC do TR.
Verificação de rotas: Confirme se todas as tabelas de rotas relevantes, incluindo aquela associada ao vSwitch da conexão do TR, estão configuradas corretamente para apontar rotas destinadas à internet para o NAT firewall como próximo salto.
Como ativar e configurar eficientemente políticas de controle de acesso de borda de internet do Cloud Firewall?
À medida que a computação em nuvem se torna essencial para a transformação digital, as arquiteturas de negócios tornam-se mais complexas e os perímetros de segurança ficam menos definidos. As empresas podem usar o Cloud Firewall para proteger seus perímetros de rede cloud. No entanto, configurar políticas de controle de acesso pode ser complicado se você tiver um grande número de endereços ip públicos.
O Cloud Firewall oferece políticas inteligentes que analisam automaticamente o tráfego dos últimos 30 dias, bem como a forma como seus ativos de ip cloud e services são acessados e como realizam conexões de saída. Com base nessa análise, ele sugere políticas de controle de acesso apropriadas para o internet firewall para cada endereço ip de destino ou domínio. Isso ajuda a reduzir sua superfície de ataque na internet, bloquear endereços ip e domínios maliciosos de saída interna e diminuir o risco de intrusão no service.
Para obter informações sobre como implantar políticas inteligentes de controle de acesso para o internet firewall, consulte Configurar políticas de controle de acesso para o internet firewall.
VPC firewall para Enterprise TR: diferenças entre versões
O Cloud Firewall ajustou algumas funções do VPC firewall para transit routers da Enterprise Edition. Para firewalls criados com redirecionamento automático de tráfego, a propriedade da VPC do firewall mudou da sua conta para uma conta de service gerenciado. As principais diferenças são:
Propriedade da VPC do firewall: Na nova versão, a VPC do firewall não pertence mais à sua conta, mas a uma conta de background do Cloud Firewall. Você não pode visualizar ou modifique os recursos e configurações da VPC do firewall. Ela também não consome sua cota regional de VPC.
Faturamento: Na arquitetura antiga, você era cobrado pelas taxas de transferência de tráfego entre o transit router e sua VPC de service, e também entre o transit router e a VPC do firewall. Na nova versão, como a VPC do firewall pertence ao Cloud Firewall, as taxas de transferência de tráfego entre o transit router e a VPC do firewall também são cobertas pelo Cloud Firewall.
-
Ativação do VPC firewall: Ao criar um VPC firewall, não é mais necessário insira três blocos CIDR de vSwitch. Basta insira um único bloco CIDR de pelo menos /27 que não entre em conflito com seu plano de rede. Esse bloco CIDR será usado para alocar os vSwitches necessários durante a criação do firewall. Para configurar um VPC firewall da Enterprise Edition, consulte Configurar um VPC firewall para um transit router da Enterprise Edition.
Ativando o novo VPC firewall para Enterprise TR
Requisitos: Suporta apenas redirecionamento automático de tráfego. Sua edição do Cloud Firewall deve ser pagamento conforme o uso ou uma edição por assinatura com o recurso de tráfego elástico pagamento conforme o uso ativado.
-
Se você ainda não criou um VPC firewall: Primeiro, ative o recurso de tráfego protegido expansível (esta etapa pode ser ignorada por clientes pagamento conforme o uso) e, em seguida, crie o VPC firewall.
AvisoSiga rigorosamente esta ordem.
-
Se você já criou um VPC firewall:
Exclua os cenários de redirecionamento de tráfego e o VPC firewall existente.
Ative o recurso de tráfego protegido expansível (esta etapa pode ser ignorada por clientes pagamento conforme o uso).
Recrie o VPC firewall e os cenários de redirecionamento de tráfego.
Para etapas específicas sobre como ativar o recurso de tráfego protegido expansível, consulte Pagamento conforme o uso para tráfego elástico com assinatura.
Existe latência com um VPC firewall?
Sim.
Um VPC firewall adiciona de 4 a 8 ms de latência para tráfego entre zonas diferentes na mesma região e de 2 a 3 ms para tráfego dentro da mesma zona.