Todos os produtos
Search
Central de documentação

Cloud Firewall:Network traffic analysis FAQ

Última atualização: Jun 26, 2026

Este tópico apresenta soluções para problemas comuns na análise de tráfego de rede do Cloud Firewall.

Problemas relacionados a tráfego que excede os limites de largura de banda:

Por que o tráfego de aplicativos desconhecidos é alto?

O tráfego pode ser classificado como Unknown pelos seguintes motivos:

  • Grandes volumes de tráfego de entrada da internet podem não usar protocolos padrão. Consequentemente, o Cloud Firewall não identifica o tipo de aplicativo.

  • Um servidor de destino pode bloquear o tráfego de rede e enviar muitos pacotes RST. O sistema registra esses pacotes como tráfego de entrada ou saída. Se o volume for elevado, a proporção de tráfego Unknown aumenta.

Nota

Acesse a página Log Audit e verifique a aba Event Logs ou Traffic Logs para observar a origem e a finalidade do tráfego desconhecido. Essas informações ajudam a identificar tráfegos anormais.

Por que ISPs desconhecidos aparecem nas principais fontes de tráfego?

Para tráfego de entrada de regiões fora da China continental, como Hong Kong (China), Macau (China) e Taiwan (China), o firewall exibe apenas o nome do país ou da região. Por isso, o provedor de serviços de internet aparece como desconhecido.

Acesse a aba Traffic Logs da página Log Audit para visualizar a região específica e o provedor de serviços de internet associados a um endereço IP.

Tags de inteligência

Uma tag de inteligência é um atributo que o Cloud Firewall atribui automaticamente a um domínio de saída ou endereço IP de destino com base em informações públicas. Os exemplos incluem Malicious Download, Miner Pool, Threat Intelligence, First Time, Epoch, Popular Website e DDoS Trojan. Para obter mais informações sobre tags de inteligência, acesse a página Outbound Connection.

  • Malicious Download, Miner Pool e Threat Intelligence: Indicam que o Cloud Firewall detectou uma ameaça associada a uma conexão de saída.

    Nota

    Investigue prontamente as atividades de saída com essas tags para verificar possíveis falsos positivos. Se confirmar que a atividade é maliciosa, configure uma política de controle de acesso para gerenciá-la. Para obter mais informações, consulte Configurar políticas de controle de acesso para o firewall de Internet.

  • First Time: Indica que o Cloud Firewall detectou essa conexão de saída pela primeira vez.

  • Epoch: Indica que seu ativo se conecta periodicamente ao domínio ou endereço IP de destino especificado.

  • Popular Website: Indica um domínio frequentemente acessado por seus servidores ou serviços.

  • DDoS Trojan: Indica que o Cloud Firewall detectou uma conexão de saída associada a uma ameaça de ataque DDoS.

Como solucionar problemas de conectividade de tráfego?

Quando o tráfego passa pelo Cloud Firewall, podem ocorrer os seguintes problemas:

  • Impossibilidade de fazer logon em um servidor.

  • Impossibilidade de acessar serviços em execução em um servidor.

  • Um servidor não consegue acessar a internet.

Para resolver esses problemas, investigue tanto o firewall de Internet quanto o firewall interno.

Firewall de Internet

  1. Verifique se o firewall de Internet está ativado para seu ativo.

    O tráfego passa pelo Cloud Firewall somente após a ativação do firewall de Internet. Para obter mais informações sobre como ativar o firewall, consulte Firewall de Internet.

    Nota

    Se o firewall de Internet não estiver ativado para seu ativo, o tráfego não passará pelo Cloud Firewall. Nesse caso, verifique outros problemas, como falhas de conectividade de rede.

  2. Verifique a aba Traffic Logs em busca de registros de tráfego correspondentes.

    • Se nenhum log de tráfego for encontrado, o tráfego foi descartado antes de chegar ao firewall.

    • Se existirem logs de tráfego e a ação for Drop, o firewall de Internet descartou o tráfego. Nesse cenário, localize o tráfego correspondente na lista Event Logs e verifique a coluna Judgement Source para identificar o módulo que bloqueou o tráfego.

      • Se a origem for Access Control, uma de suas políticas de controle de acesso bloqueou o tráfego. Revise e modifique a configuração da política.

      • Caso a origem seja Basic Protection, Virtual Patching ou Threat Intelligence, uma política de prevenção de intrusão bloqueou o tráfego. Acesse a página Protect > IPS Configuration para desativar a política responsável.

    • Se existirem logs de tráfego e a ação for Allow ou Monitor, o firewall de Internet não descartou o tráfego. Nessa situação, continue a solução de problemas na política do firewall interno (grupo de segurança).

Firewall interno (grupo de segurança)

  1. Faça logon no console do ECS.

  2. No painel de navegação à esquerda, escolha Instances & Images > Instance.

  3. Localize a instância ECS com problemas de conectividade. Na aba Security Group, acesse a aba Security Group List e verifique se as regras do grupo de segurança permitem o tráfego. A Authorization policy deve estar definida como Allow.

Ordem de avaliação de regras

No Cloud Firewall, o tráfego de rede é avaliado em relação às regras na seguinte ordem:

  1. Política de controle de acesso (ACL): Se você ativar uma política de controle de acesso, o sistema primeiro compara o tráfego com as regras da política:

    • Se o tráfego corresponder a uma regra com a ação Deny, ele será bloqueado imediatamente e nenhuma avaliação adicional ocorrerá.

    • Se o tráfego corresponder a uma regra com a ação Allow ou Monitor, ou se nenhuma regra ACL for correspondida, a avaliação continuará para a próxima etapa.

  2. Threat Intelligence (TI): Em seguida, o sistema compara o tráfego com o banco de dados de Threat Intelligence:

    • Se o tráfego corresponder a uma ameaça e a ação for Block, a avaliação será interrompida.

    • Caso contrário, a avaliação continuará para a próxima etapa.

  3. Módulo do Sistema de Prevenção de Intrusão (IPS): O módulo do Sistema de Prevenção de Intrusão (IPS) avalia o tráfego em relação aos conjuntos de regras Basic Protection, Intelligent Defense e Virtual Patching. Esses três conjuntos de regras não possuem prioridade específica, e o sistema compara o tráfego com todos eles. Se qualquer regra acionar uma ação Block, o tráfego será descartado. Caso contrário, o tráfego será permitido após a conclusão de todas as verificações.

Nota

Os módulos ACL, TI e IPS são independentes e avaliados sequencialmente. O processo de avaliação só é interrompido quando um módulo bloqueia o tráfego. Caso contrário, a avaliação continua por todos os módulos subsequentes.

image

Detecção de exposição à Internet

O Cloud Firewall analisa dados de tráfego de entrada para detectar anomalias, como endereços IP públicos expostos, portas abertas, aplicativos voltados para o público e IPs públicos de serviços em nuvem. Para obter mais informações sobre como visualizar detalhes de exposição à internet, consulte Exposição à Internet.

Tráfego que excede os limites de largura de banda

Como lidar com excessos de tráfego

Se o tráfego do seu serviço exceder a especificação de largura de banda adquirida, o acordo de nível de serviço (SLA) não será garantido. Esse excesso pode causar degradação do serviço, incluindo, mas não se limitando a: desativação de recursos de segurança como controle de acesso, IPS e Log Audit; bypass de firewall para ativos com alto tráfego; e perda de pacotes devido à limitação de taxa.

Configure notificações de excesso de tráfego

Existem dois tipos de notificações para excessos de tráfego: Traffic Exceeding Notification e Traffic Exceeding Warning.

  • Traffic Exceeding Notification: Fornece estatísticas em tempo real para o dia atual quando o tráfego em qualquer borda (borda da Internet, borda da VPC ou borda NAT) excede o limite.

    • Lógica de acionamento: Uma notificação é enviada com um atraso de 10 minutos após o limite ser excedido. Os alertas são enviados 24 horas por dia, 7 dias por semana.

    • Lógica de envio: Uma notificação é enviada apenas uma vez por dia.

      • Observação: Se você utilizar o recurso de tráfego elástico por assinatura com pagamento conforme o uso, não receberá mais notificações de excesso de tráfego.

      • Se você aumentar sua largura de banda dentro de 10 minutos após um excesso, nenhum alerta será acionado.

  • Traffic Exceeding Warning: Fornece estatísticas em tempo real (com um atraso de 10 minutos) quando o tráfego excede um limiar predefinido. Atualmente, o Traffic Exceeding Warning é suportado apenas para a borda da Internet. Ele não está disponível para a borda NAT.

    • Lógica de acionamento: O tráfego atual excede o limiar de aviso configurado.

    • Lógica do conteúdo do aviso: A notificação inclui a largura de banda de pico e o número de vezes que o limiar de aviso foi excedido nas últimas 24 horas. Um evento é contabilizado se o limiar for excedido em qualquer momento dentro de um intervalo de 30 minutos.

    • Lógica de envio: Um aviso é enviado apenas uma vez por dia. Se uma Traffic Exceeding Notification já tiver sido enviada no dia, nenhum aviso será enviado.

      • Os avisos não são enviados se você tiver ativado a capacidade de processamento de tráfego elástico.

      • Os avisos são enviados 24 horas por dia.

    • Para obter informações sobre os tipos de notificação suportados e como configurá-los, consulte Alertas.

  • Como lidar com excessos de tráfego intempestivos

    Se você prevê picos de tráfego de curta duração que não conseguirá gerenciar a tempo, utilize o recurso de tráfego elástico por assinatura com pagamento conforme o uso do Cloud Firewall.

    O recurso de tráfego elástico por assinatura com pagamento conforme o uso é um modelo pós-pago para tráfego que excede a cota incluída no seu plano de assinatura. Esse modelo permite pagar pelo tráfego excedente com base no uso real, sem alterar o método de faturamento de assinatura existente. Para obter mais informações, consulte tráfego elástico por assinatura com pagamento conforme o uso.

    Este cenário não se aplica à edição de pagamento conforme o uso, pois todo o tráfego é faturado em uma base pós-paga.