Este tópico apresenta soluções para problemas comuns na análise de tráfego de rede do Cloud Firewall.
O que significam as tags de inteligência na página Outbound Connection?
Qual é a ordem de avaliação de regras para proteção de tráfego no Cloud Firewall?
Problemas relacionados a tráfego que excede os limites de largura de banda:
Por que o tráfego de aplicativos desconhecidos é alto?
O tráfego pode ser classificado como Unknown pelos seguintes motivos:
Grandes volumes de tráfego de entrada da internet podem não usar protocolos padrão. Consequentemente, o Cloud Firewall não identifica o tipo de aplicativo.
Um servidor de destino pode bloquear o tráfego de rede e enviar muitos pacotes RST. O sistema registra esses pacotes como tráfego de entrada ou saída. Se o volume for elevado, a proporção de tráfego Unknown aumenta.
Acesse a página Log Audit e verifique a aba Event Logs ou Traffic Logs para observar a origem e a finalidade do tráfego desconhecido. Essas informações ajudam a identificar tráfegos anormais.
Por que ISPs desconhecidos aparecem nas principais fontes de tráfego?
Para tráfego de entrada de regiões fora da China continental, como Hong Kong (China), Macau (China) e Taiwan (China), o firewall exibe apenas o nome do país ou da região. Por isso, o provedor de serviços de internet aparece como desconhecido.
Acesse a aba Traffic Logs da página Log Audit para visualizar a região específica e o provedor de serviços de internet associados a um endereço IP.
Tags de inteligência
Uma tag de inteligência é um atributo que o Cloud Firewall atribui automaticamente a um domínio de saída ou endereço IP de destino com base em informações públicas. Os exemplos incluem Malicious Download, Miner Pool, Threat Intelligence, First Time, Epoch, Popular Website e DDoS Trojan. Para obter mais informações sobre tags de inteligência, acesse a página Outbound Connection.
-
Malicious Download, Miner Pool e Threat Intelligence: Indicam que o Cloud Firewall detectou uma ameaça associada a uma conexão de saída.
NotaInvestigue prontamente as atividades de saída com essas tags para verificar possíveis falsos positivos. Se confirmar que a atividade é maliciosa, configure uma política de controle de acesso para gerenciá-la. Para obter mais informações, consulte Configurar políticas de controle de acesso para o firewall de Internet.
First Time: Indica que o Cloud Firewall detectou essa conexão de saída pela primeira vez.
Epoch: Indica que seu ativo se conecta periodicamente ao domínio ou endereço IP de destino especificado.
Popular Website: Indica um domínio frequentemente acessado por seus servidores ou serviços.
DDoS Trojan: Indica que o Cloud Firewall detectou uma conexão de saída associada a uma ameaça de ataque DDoS.
Como solucionar problemas de conectividade de tráfego?
Quando o tráfego passa pelo Cloud Firewall, podem ocorrer os seguintes problemas:
Impossibilidade de fazer logon em um servidor.
Impossibilidade de acessar serviços em execução em um servidor.
Um servidor não consegue acessar a internet.
Para resolver esses problemas, investigue tanto o firewall de Internet quanto o firewall interno.
Firewall de Internet
-
Verifique se o firewall de Internet está ativado para seu ativo.
O tráfego passa pelo Cloud Firewall somente após a ativação do firewall de Internet. Para obter mais informações sobre como ativar o firewall, consulte Firewall de Internet.
NotaSe o firewall de Internet não estiver ativado para seu ativo, o tráfego não passará pelo Cloud Firewall. Nesse caso, verifique outros problemas, como falhas de conectividade de rede.
-
Verifique a aba Traffic Logs em busca de registros de tráfego correspondentes.
Se nenhum log de tráfego for encontrado, o tráfego foi descartado antes de chegar ao firewall.
-
Se existirem logs de tráfego e a ação for Drop, o firewall de Internet descartou o tráfego. Nesse cenário, localize o tráfego correspondente na lista Event Logs e verifique a coluna Judgement Source para identificar o módulo que bloqueou o tráfego.
Se a origem for Access Control, uma de suas políticas de controle de acesso bloqueou o tráfego. Revise e modifique a configuração da política.
Caso a origem seja Basic Protection, Virtual Patching ou Threat Intelligence, uma política de prevenção de intrusão bloqueou o tráfego. Acesse a página para desativar a política responsável.
Se existirem logs de tráfego e a ação for Allow ou Monitor, o firewall de Internet não descartou o tráfego. Nessa situação, continue a solução de problemas na política do firewall interno (grupo de segurança).
Firewall interno (grupo de segurança)
Faça logon no console do ECS.
No painel de navegação à esquerda, escolha .
Localize a instância ECS com problemas de conectividade. Na aba Security Group, acesse a aba Security Group List e verifique se as regras do grupo de segurança permitem o tráfego. A Authorization policy deve estar definida como Allow.
Ordem de avaliação de regras
No Cloud Firewall, o tráfego de rede é avaliado em relação às regras na seguinte ordem:
-
Política de controle de acesso (ACL): Se você ativar uma política de controle de acesso, o sistema primeiro compara o tráfego com as regras da política:
Se o tráfego corresponder a uma regra com a ação Deny, ele será bloqueado imediatamente e nenhuma avaliação adicional ocorrerá.
Se o tráfego corresponder a uma regra com a ação Allow ou Monitor, ou se nenhuma regra ACL for correspondida, a avaliação continuará para a próxima etapa.
-
Threat Intelligence (TI): Em seguida, o sistema compara o tráfego com o banco de dados de Threat Intelligence:
Se o tráfego corresponder a uma ameaça e a ação for Block, a avaliação será interrompida.
Caso contrário, a avaliação continuará para a próxima etapa.
Módulo do Sistema de Prevenção de Intrusão (IPS): O módulo do Sistema de Prevenção de Intrusão (IPS) avalia o tráfego em relação aos conjuntos de regras Basic Protection, Intelligent Defense e Virtual Patching. Esses três conjuntos de regras não possuem prioridade específica, e o sistema compara o tráfego com todos eles. Se qualquer regra acionar uma ação Block, o tráfego será descartado. Caso contrário, o tráfego será permitido após a conclusão de todas as verificações.
Os módulos ACL, TI e IPS são independentes e avaliados sequencialmente. O processo de avaliação só é interrompido quando um módulo bloqueia o tráfego. Caso contrário, a avaliação continua por todos os módulos subsequentes.
Detecção de exposição à Internet
O Cloud Firewall analisa dados de tráfego de entrada para detectar anomalias, como endereços IP públicos expostos, portas abertas, aplicativos voltados para o público e IPs públicos de serviços em nuvem. Para obter mais informações sobre como visualizar detalhes de exposição à internet, consulte Exposição à Internet.
Tráfego que excede os limites de largura de banda
Como lidar com excessos de tráfego
Se o tráfego do seu serviço exceder a especificação de largura de banda adquirida, o acordo de nível de serviço (SLA) não será garantido. Esse excesso pode causar degradação do serviço, incluindo, mas não se limitando a: desativação de recursos de segurança como controle de acesso, IPS e Log Audit; bypass de firewall para ativos com alto tráfego; e perda de pacotes devido à limitação de taxa.
Se você prevê que o tráfego excederá seu limite adquirido, utilize o recurso de tráfego elástico por assinatura com pagamento conforme o uso.
Para obter informações sobre como solucionar problemas de tráfego incomum, consulte Solucionar problemas de tráfego incomum na borda da Internet.
Para obter informações sobre como aumentar sua largura de banda, consulte Renovação.
Configure notificações de excesso de tráfego
Existem dois tipos de notificações para excessos de tráfego: Traffic Exceeding Notification e Traffic Exceeding Warning.
-
Traffic Exceeding Notification: Fornece estatísticas em tempo real para o dia atual quando o tráfego em qualquer borda (borda da Internet, borda da VPC ou borda NAT) excede o limite.
Lógica de acionamento: Uma notificação é enviada com um atraso de 10 minutos após o limite ser excedido. Os alertas são enviados 24 horas por dia, 7 dias por semana.
-
Lógica de envio: Uma notificação é enviada apenas uma vez por dia.
Observação: Se você utilizar o recurso de tráfego elástico por assinatura com pagamento conforme o uso, não receberá mais notificações de excesso de tráfego.
Se você aumentar sua largura de banda dentro de 10 minutos após um excesso, nenhum alerta será acionado.
-
Traffic Exceeding Warning: Fornece estatísticas em tempo real (com um atraso de 10 minutos) quando o tráfego excede um limiar predefinido. Atualmente, o Traffic Exceeding Warning é suportado apenas para a borda da Internet. Ele não está disponível para a borda NAT.
Lógica de acionamento: O tráfego atual excede o limiar de aviso configurado.
Lógica do conteúdo do aviso: A notificação inclui a largura de banda de pico e o número de vezes que o limiar de aviso foi excedido nas últimas 24 horas. Um evento é contabilizado se o limiar for excedido em qualquer momento dentro de um intervalo de 30 minutos.
-
Lógica de envio: Um aviso é enviado apenas uma vez por dia. Se uma Traffic Exceeding Notification já tiver sido enviada no dia, nenhum aviso será enviado.
Os avisos não são enviados se você tiver ativado a capacidade de processamento de tráfego elástico.
Os avisos são enviados 24 horas por dia.
Para obter informações sobre os tipos de notificação suportados e como configurá-los, consulte Alertas.
Como lidar com excessos de tráfego intempestivos
Se você prevê picos de tráfego de curta duração que não conseguirá gerenciar a tempo, utilize o recurso de tráfego elástico por assinatura com pagamento conforme o uso do Cloud Firewall.
O recurso de tráfego elástico por assinatura com pagamento conforme o uso é um modelo pós-pago para tráfego que excede a cota incluída no seu plano de assinatura. Esse modelo permite pagar pelo tráfego excedente com base no uso real, sem alterar o método de faturamento de assinatura existente. Para obter mais informações, consulte tráfego elástico por assinatura com pagamento conforme o uso.
Este cenário não se aplica à edição de pagamento conforme o uso, pois todo o tráfego é faturado em uma base pós-paga.