O sistema de prevenção de intrusão (IPS) do Cloud Firewall detecta e bloqueia tráfego malicioso em tempo real, incluindo ataques de hackers, exploração de vulnerabilidades, ataques de força bruta, worms, programas de mineração, trojans de backdoor e ataques DoS. O IPS protege sua infraestrutura em nuvem contra acesso não autorizado, violações de dados e interrupções de serviço.
Limitações
-
A prevenção de intrusão do Cloud Firewall oferece suporte à descriptografia e inspeção de tráfego criptografado por meio de inspeção TLS para tráfego de saída no Internet Border. Para tráfego de entrada no Internet Border, combine o Cloud Firewall com o Web Application Firewall para aprimorar a proteção. A descriptografia e inspeção TLS/SSL não têm suporte no VPC Border.
-
A agregação de dados introduz um atraso nas estatísticas de prevenção de intrusão do Cloud Firewall. Para dados em tempo real, use o log audit ou o log analysis.
-
Consultas da última hora têm um atraso de 10 minutos.
-
Consultas com duração superior a uma hora têm um atraso de 30 minutos.
Por exemplo, se o horário atual for 15:00, a consulta de 12:00–15:00 exclui dados de 14:30–15:00. A consulta de 12:00–14:30 retorna resultados completos para esse período.
-
Visualizar ou modificar regras de IPS
Após ativar o Cloud Firewall, o mecanismo de ameaças é definido como Block Mode por padrão, que bloqueia ataques automaticamente. O Cloud Firewall seleciona um nível de modo de bloqueio (Loose, Moderate ou Strict) com base no tráfego. Inteligência de ameaças, defesa básica e patches virtuais são ativados por padrão.
Acesse a página IPS Configuration usando um destes métodos:
-
Na página IPS, clique no link no canto superior direito da Protection Details List.

-
In the navigation pane on the left, select .
No cartão Basic Protection, visualize as regras de prevenção de intrusão padrão. Para alterar uma regra, localize-a na lista e atualize sua ação na coluna Current Action. Configuração de IPS.
Ativar o Rastreamento de IP Privado do IPS
-
Ponto de entrada:
Na página IPS, clique no link no canto superior direito da Protection Details List para acessar diretamente a página de Configuração de Rastreamento de IP Privado do IPS.

-
Ativar
Na página Private IP Traceback, ative o rastreamento de recursos específicos para localizar ativos de risco sem expor endereços IP internos.
NotaO Rastreamento de IP Privado do IPS requer que tanto a Internet firewall protection quanto o NAT session log service estejam ativados para o mesmo ativo. Configuração de Rastreamento de IP Privado do IPS.

-
Rastreabilidade:
Após ativar o recurso, visualize os endereços IP de ativos de risco nas seções Protection Details List e Details da página IPS.
Lista
Detalhes


Visualizar eventos de bloqueio de Internet
O Cloud Firewall fornece estatísticas de bloqueio de tráfego de Internet de entrada e saída. Você pode consultar até 90 dias de dados, com cada consulta abrangendo no máximo 31 dias.
Acesse . Na guia Protection Status, defina um intervalo de tempo e visualize as estatísticas de proteção e a lista de detalhes de proteção.
-
O módulo Protection Statistics exibe o total de ataques, distribuição por tipo de ataque e dados de bloqueio.

Métricas de dados de bloqueio:
-
Top Blocked Destinations: Exibe os 5 principais endereços IP de destino entre o tráfego bloqueado pelo Cloud Firewall.
Passe o cursor sobre um IP de destino bloqueado e clique no ícone
para abrir a página Log Audit e visualizar detalhes de porta de destino, tipo de aplicativo e ação. -
Top Blocked Sources: Exibe os três principais tipos de origem por percentual entre o tráfego bloqueado pelo Cloud Firewall.
-
Top Blocked Applications: Exibe os cinco principais tipos de aplicativo entre o tráfego bloqueado pelo Cloud Firewall.
-
-
Protection Details List: Lista eventos de ataque bloqueados com nível de risco, contagem de eventos, IP de origem e IP de destino.
NotaSe o IP de origem for um endereço IP de back-to-origin do WAF ou DDoS, o Cloud Firewall detecta esses endereços IP de back-to-origin e exibe WAF Back-to-origin IP Address e Anti-DDoS Back-to-origin IP Address.
Você pode:
-
Pesquisar eventos: Defina filtros como nível de risco, status de defesa, tipo de ataque, origem, direção e intervalo de tempo. Em seguida, clique em Search para visualizar os eventos correspondentes.
-
Visualizar detalhes do evento: Na coluna Actions, clique em Details para visualizar Basic Information, Attack Payload e outros detalhes. O Attack Payload exibe informações de 5 tuplas e conteúdo de payload para rastreamento de ataques.
-
Baixar eventos bloqueados: Clique no ícone
ao lado da barra de pesquisa e baixe pelo painel Download Task Management no canto superior direito. -
Análise de eventos com IA: Clique no ícone
da coluna AI Analysis para usar o Security AI Assistant na análise rápida do evento.Isso inclui:
Análise de conteúdo de payload: Descreve a solicitação e a análise de IA da ação.

Inteligência de ameaças: Corresponde o endereço de destino ao banco de dados de inteligência de ameaças.
NotaEste recurso não está disponível nas edições Cloud Firewall Premium Edition ou pay-as-you-go.
Intenção do atacante: Comportamento do atacante previsto por IA.
Recomendações de mitigação: Configurações do Cloud Firewall sugeridas (políticas de ACL, configuração de IPS) e verificações de ativos.
-
Visualizar eventos de bloqueio de VPC
O Cloud Firewall fornece estatísticas de bloqueio de tráfego entre VPCs. Você pode consultar até 90 dias de dados, com cada consulta abrangendo no máximo 31 dias.
O Cloud Firewall Premium Edition não oferece suporte ao VPC firewall e não exibe a guia VPC Protection.
Acesse . Na guia VPC Protection, visualize detalhes como nome do evento, nível de risco e tipo de ataque para eventos de bloqueio de VPC no intervalo de tempo selecionado.

Você pode:
-
Pesquisar eventos: Defina filtros como nível de risco, status de defesa, tipo de ataque e horário. Em seguida, clique em Search para visualizar os eventos correspondentes.
-
Visualizar detalhes do evento: Na coluna Actions, clique em Details para visualizar Basic Information, Attack Payload e outros detalhes. O Attack Payload exibe informações de 5 tuplas e conteúdo de payload para rastreamento de ataques.
-
Baixar eventos de proteção: Clique no ícone
ao lado da barra de pesquisa e baixe pelo painel Download Task Management no canto superior direito. -
Análise de eventos com IA: Clique no ícone
na coluna AI Analysis para analisar rapidamente o evento com o Security AI Assistant.Isso inclui:
Análise de conteúdo de payload: Descreve a solicitação e a análise de IA da ação.

Inteligência de ameaças: Corresponde o endereço de destino ao banco de dados de inteligência de ameaças.
NotaEste recurso não está disponível nas edições Cloud Firewall Premium Edition ou pay-as-you-go.
Intenção do atacante: Comportamento do atacante previsto por IA.
Recomendações de mitigação: Configurações do Cloud Firewall sugeridas (políticas de ACL, configuração de IPS) e verificações de ativos.