Todos os produtos
Search
Central de documentação

Cloud Firewall:FAQ about Cloud Firewall settings

Última atualização: Sep 07, 2026

Este tópico responde às perguntas frequentes sobre como ativar ou desativar o Cloud Firewall. Ele aborda o impacto nos seus services e as alterações resultantes em rotas e tráfego.

Impacto da ativação de um firewall

Tipo de firewall

Impacto

Internet firewall

É possível crie, ative ou desative um internet firewall sem alterar a topologia de rede. Adicione ou remova a proteção de ativos em segundos, sem impacto nos seus services.

NAT firewall

  • A criação ou exclusão de um NAT firewall não afeta seus services.

    O tempo de criação depende do número de endereços ip elásticos (EIPs) associados ao NAT gateway. Cada EIP adicional acrescenta aproximadamente 2 a 5 minutos ao tempo de criação.

  • Ativar ou desativar um NAT firewall leva cerca de 10 segundos. Durante esse processo, conexões de longa duração podem sofrer uma breve interrupção de 1 a 2 segundos. Conexões de curta duração não são afetadas.

VPC firewall para Express Connect

VPC firewall para um transit router da Basic Edition

  • Criar ou exclua um VPC firewall não gera impacto nos seus services.

    A criação leva aproximadamente 5 minutos.

  • Ativar ou desativar um VPC firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Nesse período, conexões de longa duração podem apresentar breves interrupções. Conexões de curta duração permanecem inalteradas.

    Nota

    Antes de ativar um VPC firewall, verifique se sua aplicação suporta retransmissão automática de tcp. Monitore atentamente o status de conexão da aplicação para evitar interrupções caso ela não possua mecanismo de retransmissão.

VPC firewall para um transit router da Enterprise Edition

Redirecionamento automático de tráfego

  • A criação ou exclusão de um VPC firewall não afeta seus services.

    A criação leva aproximadamente 5 minutos.

  • Ativar ou desativar um VPC firewall leva de 5 a 30 minutos, conforme a quantidade de entradas de rota. Esse processo não causa impacto nos services.

Redirecionamento manual de tráfego

  • Criar ou exclua um VPC firewall não interfere nos seus services.

    A criação demora cerca de 5 minutos.

  • Ao ativar ou desativar um VPC firewall, a duração do impacto no service varia conforme o método de alternância de tráfego.

Como desativo o Cloud Firewall?

Caso seus services não precisem mais da proteção do Cloud Firewall, você pode liberar uma instância para evitar cobranças adicionais.

Como lidar com excedentes de tráfego

Se o tráfego do seu service ultrapassar a especificação de largura de banda adquirida, o acordo de nível de service (SLA) não será garantido. Esse excesso pode causar degradação do service, incluindo, mas não se limitando a: desativação de recursos de segurança como controle de acesso, IPS e Log Audit; bypass de firewall para ativos de alto tráfego; e perda de pacotes devido à limitação de taxa.

Por que não consigo ativar o Cloud Firewall na minha conta?

Causa

Ao fazer logon no console do Cloud Firewall, a mensagem Your account cannot be used to activate Cloud Firewall. é exibida. Isso pode ocorrer pelos seguintes motivos:

  • Sua conta Alibaba cloud é uma conta membro gerenciada por outra conta Alibaba cloud.

  • Você é um usuário RAM sem as permissões necessárias.

Solução

Passe o mouse sobre sua foto de perfil no canto superior direito do console para verificar o tipo da sua conta.

  • Se a conta for uma conta Alibaba cloud:

    Use a conta de administrador que gerencia centralmente essa conta membro para fazer logon no console do Cloud Firewall, ative o service e, em seguida, ative a proteção para os ativos cloud da conta membro. Para mais informações, consulte Adquirir o Cloud Firewall.

  • Se a conta for um usuário RAM (subconta), use a conta pai Alibaba cloud (conta principal) para conceder as permissões createSlr, AliyunYundunCloudFirewallReadOnlyAccess e AliyunYundunCloudFirewallFullAccess ao usuário RAM. Para mais informações, consulte Gerenciar permissões de usuário RAM.

    Neste caso, createSlr é uma política de permissão personalizada que deve ser criada por você. O script é o seguinte. Para mais informações, consulte Criar uma política de permissão personalizada.

    {
        "Statement": [
            {
                "Action": [
                    "ram:CreateServiceLinkedRole"
                ],
                "Resource": "acs:ram:*:166032244439****:role/*",
                "Effect": "Deny",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": [
                            "cloudfw.aliyuncs.com"
                        ]
                    }
                }
            }
        ],
        "Version": "1"
    }
    Nota

    O formato do parâmetro Resource é acs:ram::ID da conta Alibaba cloud:role/, onde ID da conta Alibaba cloud corresponde ao ID da conta raiz proprietária do usuário RAM.

Falhas na ativação do firewall

Mensagem de erro

Solução

Sua instância do Cloud Enterprise Network (CEN) não está associada a uma VPC entre contas, o Cloud Firewall não tem autorização para acessar a VPC entre contas ou sua edição do Cloud Firewall não é a Ultimate Edition.

Faça logon no Cloud Firewall com a conta correspondente e conceda as permissões necessárias antes de ativar o VPC firewall. Para mais detalhes sobre autorização, consulte Autorizar o Cloud Firewall a acessar recursos cloud. Para atualizar para a Ultimate Edition do Cloud Firewall, consulte Renovação.

A instância CEN para a qual você deseja ativar um firewall contém uma VPC conectada ao Express Connect que já possui um firewall ativado.

Para assistência técnica, envie um .

A região onde reside a VPC na instância CEN não é suportada pelo VPC firewall.

Para mais informações, consulte Regiões suportadas.

Já existe um firewall criado no modo manual na mesma região da instância CEN.

Para assistência técnica, envie um .

A instância CEN possui apenas uma instância de rede ou nenhuma VPC.

Não é possível crie uma instância do Cloud Firewall se a instância CEN não tiver VPCs ou tiver apenas uma. Adicione mais VPCs à instância CEN e tente novamente.

O número de VPCs para as quais um firewall pode ser ativado na mesma região atingiu a cota.

Recomendamos o uso de um transit router CEN. Para mais informações, envie um para assistência técnica.

A conta gerenciadora da instância CEN entre contas não adquiriu o Cloud Firewall.

Utilize a conta gerenciadora para adquirir o Cloud Firewall.

O número de rotas personalizadas para a instância VPC excede a cota.

Acesse o console VPC e escolha O&M and Monitoring > Quota Management. Na página Quota Management, aumente a cota de rotas personalizadas para a tabela de rotas da sua conta.

A cota do VPC firewall está cheia.

Recomendamos aumentar sua cota de firewall.

Foi detectada configuração duplicada de bloco CIDR. Apenas blocos CIDR de virtual border routers (VBRs) podem ser duplicados. Blocos CIDR de VPCs diferentes ou de uma VPC e um VBR não podem ser duplicados.

Para assistência técnica, envie um .

A cota para prioridades de rota baseada em política é insuficiente.

Para assistência técnica, envie um .

A instância CEN contém políticas de rota do tipo Deny, excluindo políticas de rota padrão do sistema com prioridade 5000.

Recomendamos exclua as políticas de rota relevantes ou envie um para assistência técnica.

O número de VPCs em uma região deve ser menor que a cota de VPC, pois o VPC firewall consome um slot de cota.

Se a cota estiver cheia, acesse o console VPC e selecione a página Quota Management para aumentar a cota de VPC. Caso não seja possível aumentar a cota de VPC, envie um para assistência técnica.

Os blocos CIDR anunciados da instância CEN contêm faixas de ip público, exceto 0.0.0.0/0. Isso pode fazer com que o acesso unidirecional ao slb cause desconexões.

Para assistência técnica, envie um .

Falha ao verificar rotas que apontam para um border router (BR).

Para assistência técnica, envie um .

Uma VPC na instância CEN possui uma tabela de rotas personalizada vinculada a um vSwitch.

Exclua a tabela de rotas personalizada relevante ou desvincule o vSwitch da tabela de rotas personalizada.

Ativar o firewall para a instância CEN fará com que o número de rotas exceda a cota.

Recomendamos reduzir o número de rotas anunciadas para 100 ou menos, ou atualizar para a arquitetura CEN-TR. Se necessário, envie um para assistência técnica.

A região onde o transit router está localizado não é suportada.

A região onde reside o transit router na instância CEN não é suportada pelo VPC firewall. Para mais informações, consulte Regiões suportadas.

O transit router possui uma conexão VPN.

Para assistência técnica, envie um .

A tabela de rotas do transit router contém uma lista de prefixos.

Recomendamos anunciar rotas na VPC em vez de usar uma lista de prefixos.

A tabela de rotas do transit router contém uma rota blackhole.

Para assistência técnica, envie um .

A tabela de rotas do transit router contém uma rota estática.

Recomendamos anunciar rotas na VPC em vez de usar uma rota estática.

A tabela de rotas do transit router apresenta um conflito de rotas.

Verifique se há rotas negadas que possam estar causando o conflito.

A tabela de rotas do transit router tem um conflito de política de rota do sistema.

Verifique se os tipos de instância de source e destino nas condições de correspondência da política de rota do sistema com prioridade 5000 incluem CEN, VBR, VPN ou ECR. Caso contrário, envie um para assistência técnica.

A tabela de rotas do transit router contém uma rota IPv6.

Atualmente, isso não é suportado pelo Cloud Firewall.

O VPC firewall não está ativado para a edição pagamento conforme o uso do Cloud Firewall.

Acesse o console do Cloud Firewall para ativar o VPC firewall. Para mais informações, consulte Pagamento conforme o uso 2.0.

A edição atual do Cloud Firewall não suporta o VPC firewall.

Recomendamos atualizar sua edição do Cloud Firewall. Para mais informações, consulte Upgrade e downgrade.

A sincronização de ativos para o VPC firewall não foi concluída.

Acesse o console do Cloud Firewall. No painel de navegação à esquerda, escolha Firewall > VPC firewall. Na página VPC firewall, clique em Synchronize Assets e aguarde de 5 a 10 minutos.

Qual é a finalidade do internet firewall?

O internet firewall protege diversos tipos de ativos públicos, como endereços ip públicos de instâncias ECS, instâncias slb e EIPs. Após ativar o internet firewall, o tráfego de entrada e saída desses ativos na borda da internet é encaminhado ao Cloud Firewall. O Cloud Firewall inspeciona e filtra o tráfego, permitindo a passagem apenas daquele que atende às condições especificadas. Para mais informações, consulte Internet firewall.

O internet firewall protege ativos IPv6?

Sim. A partir de 8 de janeiro de 2025, o Cloud Firewall oferece suporte total à proteção de ativos IPv6.

Para conhecer o escopo de ativos que o internet firewall pode proteger, consulte Escopo de proteção.

O internet firewall afeta o tráfego de rede?

Se você apenas ativar o internet firewall sem configurar nenhuma política de controle de acesso ou prevenção de intrusão, o Cloud Firewall somente inspecionará e gerará alertas para o tráfego. Nenhum tráfego será bloqueado.

Ao adquirir o Cloud Firewall, o internet firewall é ativado por padrão para todos os ativos.

Qual é o impacto de desativar o internet firewall?

Ao desativar o internet firewall, todo o tráfego o contorna, o que gera as seguintes consequências:

  • Os recursos de proteção do internet firewall tornam-se inativos. Isso inclui políticas de controle de acesso para tráfego de entrada e saída na borda da internet e prevenção de intrusão.

  • As estatísticas de tráfego da borda da internet, incluindo relatórios de análise de tráfego de rede e logs, deixam de ser geradas.

Erro de restrição de rede slb ao ativar o internet firewall

Causa

Ao ativar o internet firewall, você pode ver a mensagem: You cannot enable a firewall for the IP address because the network of the SLB instance does not support this operation. Isso ocorre se o ativo slb tiver apenas um endereço ip privado, que não suporta a proteção do Cloud Firewall.

Solução

Para ativos que possuem apenas um endereço ip privado, ative a proteção do Cloud Firewall associando um EIP ao ativo para redirecionar seu tráfego ao firewall. Para mais informações, consulte Associar e gerencie um EIP para uma instância CLB voltada para uso interno.

Por que IPs públicos desaparecem após sincronizar ativos na Free Edition?

A Free Edition do Cloud Firewall sincroniza apenas ativos EIP. Novos ativos aparecem no Cloud Firewall com um atraso de 24 horas (dia T+1). Não é possível sincronizar endereços ip públicos de instâncias ECS ou slb.

Por que o status de um ativo do internet firewall é 'Protection abnormal'?

Causa

  • O ativo fazia parte de uma migração de rede clássica para VPC.

  • Quando uma instância pública do Classic Load Balancer (CLB) foi liberada, seu endereço ip público foi convertido em um EIP e mantido.

Solução

Clique em Disable e depois em Enable para restaurar o status normal.

Ativar um VPC firewall afeta as regras de grupo de segurança do ECS?

Não.

Ao ativar um VPC firewall, o Cloud Firewall cria automaticamente um grupo de segurança chamado Cloud_Firewall_Security_Group e uma política de permissão correspondente para permitir que o tráfego passe pelo VPC firewall. Esse grupo de segurança gerencia apenas o tráfego dentro daquela VPC. Suas regras existentes de grupo de segurança do ECS permanecem válidas.

Por que ocorre um erro de 'instância de rede não autorizada' ao criar um VPC firewall?

Causa

Sua instância CEN contém uma VPC pertencente a outra conta Alibaba cloud, e essa conta não autorizou o Cloud Firewall a acessar seus recursos cloud.

Solução

Faça logon no console do Cloud Firewall com a conta Alibaba cloud não autorizada e siga as instruções na tela para autorizar a função de service do Cloud Firewall. Para mais informações, consulte Autorizar o Cloud Firewall a acessar recursos cloud.

Por que não consigo selecionar uma tabela de rotas par ao criar um VPC firewall?

Causa

Não existe conexão de peering VPC entre a VPC local e a VPC par, ou a tabela de rotas par não possui rota de retorno apontando para o bloco CIDR da VPC local. Nesse cenário, o Cloud Firewall não consegue recuperar a tabela de rotas par, deixando a lista suspensa Peer Route Table vazia e indisponível para seleção.

Solução

Para tornar a tabela de rotas par selecionável durante a criação de um VPC firewall, garanta que ambas as condições abaixo sejam atendidas:

  1. Uma conexão de peering VPC está estabelecida entre a VPC local e a VPC par, com status Activated.

  2. A tabela de rotas par contém uma entrada de rota cujo bloco CIDR de destino é o bloco CIDR da VPC local e cujo próximo salto é a conexão de peering VPC.

Acesse a página Route Tables no console VPC para verificar a configuração de rotas. Após configurar as rotas, retorne à página VPC Firewall no console do Cloud Firewall e clique em Sync Assets. Depois que a sincronização de ativos for concluída, crie o VPC firewall novamente. A lista suspensa Peer Route Table será então preenchida com tabelas de rotas selecionáveis.

Política de rota de negação para transit routers da Basic Edition

Após ativar um VPC firewall para uma VPC (por exemplo, VPC-test) conectada por meio de um transit router da Basic Edition, o Cloud Firewall cria uma nova VPC chamada Cloud_Firewall_VPC sob esse transit router. Ele também anuncia uma rota estática para redirecionar o tráfego de outras VPCs não protegidas sob o mesmo transit router para o Cloud Firewall.

Simultaneamente, o Cloud Firewall adiciona uma rota estática dentro da VPC-test que aponta para a elastic network interface (ENI) do firewall, redirecionando o tráfego de saída da VPC-test para o firewall. Também é criada uma política de rota de negação para impedir que a VPC-test aprenda rotas anunciadas pela instância CEN.

Importante

Não modifique nem exclua a política de rota e a tabela de rotas descritas acima. Essa ação interromperá o redirecionamento de tráfego do Cloud Firewall e causará interrupções no service.

Por que um NAT firewall cria uma tabela de rotas e uma rota 0.0.0.0/0

Ao ativar um NAT firewall, o Cloud Firewall cria automaticamente uma tabela de rotas personalizada chamada Cloud_Firewall_ROUTE_TABLE e adiciona uma rota 0.0.0.0/0 que aponta para o NAT gateway. Ele também modifica a entrada de rota 0.0.0.0/0 na tabela de rotas do sistema, alterando seu próximo salto para a elastic network interface (ENI) do firewall. Isso garante que o tráfego de saída do NAT gateway seja redirecionado ao Cloud Firewall.

Importante

Não modifique nem exclua esta tabela de rotas ou suas entradas. Tal ação interromperá o redirecionamento de tráfego do Cloud Firewall e causará interrupções no service.

Correspondência de tráfego de saída com múltiplos firewalls

Quando uma instância ECS inicia uma solicitação de saída para um domínio e todos os três firewalls estão ativados, o tráfego é correspondido da seguinte forma:

  1. A instância ECS envia uma solicitação DNS, que passa pelo DNS firewall e é comparada com suas políticas de controle de acesso.

  2. O tráfego de rede privada da instância ECS passa pelo NAT firewall e é comparado com suas políticas de controle de acesso.

  3. O tráfego privado permitido passa pelo NAT gateway, que traduz o endereço ip de source privado para um endereço ip público.

  4. O NAT gateway envia o tráfego público para o internet firewall, onde ele é comparado com as políticas de controle de acesso do internet firewall.

  5. Em seguida, o tráfego é comparado com as regras de threat intelligence, proteção básica, defesa de inteligência e virtual patching do Cloud Firewall.

Se o tráfego não corresponder a nenhuma política de negação durante esse processo, ele alcançará o domínio com sucesso. Caso corresponda a alguma política de negação, o tráfego será bloqueado e não poderá acessar o domínio.

image

Por que o telnet ainda funciona após configurar uma política de NAT firewall?

Um EIP está vinculado a uma entrada SNAT, um NAT firewall está ativado e uma política de controle de acesso está configurada para permitir que uma instância ECS acesse um domínio específico apenas via tcp usando http ou HTTPS. No entanto, a instância ECS ainda consegue usar o comando telnet para acessar outros domínios.

  • Causa: Ao testar com o comando telnet, ele carece de recursos de protocolo de camada de aplicação (como http ou HTTPS). Consequentemente, a inspeção profunda de pacotes (DPI) do Cloud Firewall não identifica a aplicação específica, e a aplicação é rotulada como "Unknown". Esse tráfego não corresponde à política de http ou HTTPS. No loose mode, ao corresponder políticas de aplicação ou domínio, o Cloud Firewall permite por padrão o tráfego com aplicações ou domínios não identificados. Para garantir que tal tráfego seja comparado com políticas subsequentes, ative o strict mode.

    Importante

    O strict mode é uma configuração global. Ativá-lo afetará a lógica de correspondência para todo o tráfego. Proceda com cautela conforme as necessidades do seu negócio.

  • Solução: Não recomendamos o uso de telnet para testes. Utilize o comando curl em seu lugar.

Por que parte do tráfego do transit router está ignorando o NAT firewall?

Esse problema geralmente ocorre quando uma conexão VPC de um transit router (TR) está associada ao vSwitch dedicado criado automaticamente pelo NAT firewall.

Como funciona:

Um NAT firewall depende de configurações específicas de rota para gerencie o tráfego. Em uma configuração padrão, o processo é o seguinte:

  1. Redirecionamento de tráfego de service: A tabela de rotas do vSwitch de service na sua VPC direciona o tráfego destinado à internet para o NAT firewall como próximo salto. Isso garante que todo o tráfego passe primeiro por inspeção de segurança.

  2. Encaminhamento de tráfego pelo firewall: Após o NAT firewall inspecionar o tráfego, a tabela de rotas do seu vSwitch dedicado encaminha o tráfego para o NAT gateway como próximo salto, que então o envia para a internet.

Impacto da configuração incorretaSe você vincular o ponto de conexão do TR ao vSwitch dedicado do NAT firewall, o tráfego destinado à internet proveniente do TR entrará diretamente nesse vSwitch. Esse tráfego corresponderá à entrada de rota cujo próximo salto é o NAT gateway, ignorando assim a inspeção de segurança do NAT firewall. Isso deixa parte do tráfego sem monitoramento.

Configuração recomendadaPara garantir que todo o tráfego destinado à internet seja processado pelo NAT firewall, siga estas práticas recomendadas:

  • Isolamento de vSwitch: O vSwitch dedicado do NAT firewall não deve ser usado para outras finalidades, inclusive como ponto de conexão para um TR.

  • Planejamento independente: Aloque um vSwitch separado e dedicado para a conexão VPC do TR.

  • Verificação de rotas: Confirme se todas as tabelas de rotas relevantes, incluindo aquela associada ao vSwitch da conexão do TR, estão configuradas corretamente para apontar rotas destinadas à internet para o NAT firewall como próximo salto.

image

Como ativar e configurar eficientemente políticas de controle de acesso de borda de internet do Cloud Firewall?

À medida que a computação em nuvem se torna essencial para a transformação digital, as arquiteturas de negócios tornam-se mais complexas e os perímetros de segurança ficam menos definidos. As empresas podem usar o Cloud Firewall para proteger seus perímetros de rede cloud. No entanto, configurar políticas de controle de acesso pode ser complicado se você tiver um grande número de endereços ip públicos.

O Cloud Firewall oferece políticas inteligentes que analisam automaticamente o tráfego dos últimos 30 dias, bem como a forma como seus ativos de ip cloud e services são acessados e como realizam conexões de saída. Com base nessa análise, ele sugere políticas de controle de acesso apropriadas para o internet firewall para cada endereço ip de destino ou domínio. Isso ajuda a reduzir sua superfície de ataque na internet, bloquear endereços ip e domínios maliciosos de saída interna e diminuir o risco de intrusão no service.

Para obter informações sobre como implantar políticas inteligentes de controle de acesso para o internet firewall, consulte Configurar políticas de controle de acesso para o internet firewall.

VPC firewall para Enterprise TR: diferenças entre versões

O Cloud Firewall ajustou algumas funções do VPC firewall para transit routers da Enterprise Edition. Para firewalls criados com redirecionamento automático de tráfego, a propriedade da VPC do firewall mudou da sua conta para uma conta de service gerenciado. As principais diferenças são:

  1. Propriedade da VPC do firewall: Na nova versão, a VPC do firewall não pertence mais à sua conta, mas a uma conta de background do Cloud Firewall. Você não pode visualizar ou modifique os recursos e configurações da VPC do firewall. Ela também não consome sua cota regional de VPC.

  2. Faturamento: Na arquitetura antiga, você era cobrado pelas taxas de transferência de tráfego entre o transit router e sua VPC de service, e também entre o transit router e a VPC do firewall. Na nova versão, como a VPC do firewall pertence ao Cloud Firewall, as taxas de transferência de tráfego entre o transit router e a VPC do firewall também são cobertas pelo Cloud Firewall.

  3. Ativação do VPC firewall: Ao criar um VPC firewall, não é mais necessário insira três blocos CIDR de vSwitch. Basta insira um único bloco CIDR de pelo menos /27 que não entre em conflito com seu plano de rede. Esse bloco CIDR será usado para alocar os vSwitches necessários durante a criação do firewall. Para configurar um VPC firewall da Enterprise Edition, consulte Configurar um VPC firewall para um transit router da Enterprise Edition.

    image

Ativando o novo VPC firewall para Enterprise TR

Importante

Requisitos: Suporta apenas redirecionamento automático de tráfego. Sua edição do Cloud Firewall deve ser pagamento conforme o uso ou uma edição por assinatura com o recurso de tráfego elástico pagamento conforme o uso ativado.

  • Se você ainda não criou um VPC firewall: Primeiro, ative o recurso de tráfego protegido expansível (esta etapa pode ser ignorada por clientes pagamento conforme o uso) e, em seguida, crie o VPC firewall.

    Aviso

    Siga rigorosamente esta ordem.

  • Se você já criou um VPC firewall:

    • Exclua os cenários de redirecionamento de tráfego e o VPC firewall existente.

    • Ative o recurso de tráfego protegido expansível (esta etapa pode ser ignorada por clientes pagamento conforme o uso).

    • Recrie o VPC firewall e os cenários de redirecionamento de tráfego.

  • Para etapas específicas sobre como ativar o recurso de tráfego protegido expansível, consulte Pagamento conforme o uso para tráfego elástico com assinatura.

Existe latência com um VPC firewall?

Sim.

Um VPC firewall adiciona de 4 a 8 ms de latência para tráfego entre zonas diferentes na mesma região e de 2 a 3 ms para tráfego dentro da mesma zona.