Os catálogos de endereços agrupam endereços IP (IPv4 e IPv6), portas ou nomes de domínio para uso em políticas de controle de acesso. Eles eliminam configurações repetidas entre políticas e propagam atualizações automaticamente para todas as políticas que os referenciam.
Tipos de catálogo de endereços
O Cloud Firewall oferece três tipos de catálogos de endereços:
1. IP Address Book Gerencia endereços IP (IPv4 e IPv6). Possui três subtipos:
Custom IP Address Book: Insira endereços IP manualmente. Um único catálogo pode conter até 2.000 endereços IPv4 ou IPv6.
Cloud Asset IP Address Book: Agrega endereços IP públicos dos seus ativos da Alibaba Cloud conforme o Asset Type selecionado. Não requer entrada manual.
Cloud Service IP Address Book: Predefinido com endereços IP de back-to-origin de serviços da Alibaba Cloud, como scanners de vulnerabilidades do Security Center e URLs de origem de instâncias do WAF. Somente leitura.
2. Domain Address Book Gerencia nomes de domínio. Possui dois subtipos:
Custom Domain Name Address Book: Insira nomes de domínio manualmente. Um único catálogo pode conter até 2.000 nomes de domínio.
Cloud Service Domain Address Book: Predefinido com domínios confiáveis da Alibaba Cloud e sites comuns de documentação pública. Somente leitura.
3. Port Address Book Gerencia portas. Insira manualmente até 2.000 intervalos de portas por catálogo.
Criar um catálogo de endereços
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
Na página Address Book, clique na aba correspondente ao tipo de catálogo que deseja criar.
IP Address Book
Custom IP Address Book
Na aba , clique em Create Custom IP Address Book. Configure os seguintes parâmetros:
|
Item de configuração |
Descrição |
|
Address Book Name e Address Book Description |
Defina um nome descritivo e descreva o cenário aplicável para facilitar a identificação. |
|
IP Type |
Selecione IPv4 ou IPv6. |
|
Custom IP |
Insira intervalos de endereços IPv4 ou IPv6, separados por vírgulas (,) ou quebras de linha. Adicione uma descrição após cada endereço com um espaço (máximo de 64 caracteres).
|
Cloud Asset IP Address Book
Na aba , clique em Create Cloud Asset IP Address Book. Configure os seguintes parâmetros:
Address Book Name e Address Book Description: Defina um nome descritivo e descreva o cenário aplicável para facilitar a identificação.
-
Asset Type: Há suporte para as três categorias a seguir.
Public Assets: Agrega endereços IP públicos da sua conta por tipo de ativo, incluindo EIPs, IPs públicos de ECS, IPs públicos do Server Load Balancer (SLB) e IPs do Bastionhost. Com o recurso de gerenciamento de múltiplas contas ativado, os ativos das contas membro também são incluídos.
ACK Asset: Adiciona endereços IP de clusters ACK. Crie primeiro um nó de sincronização de cluster ACK.
ECS Tags: Filtra instâncias ECS com IPs públicos por tag. Use esta opção para incluir apenas instâncias ECS específicas.
Public Assets
Asset Accounts: Selecione a conta da Alibaba Cloud proprietária dos ativos alvo. Para incluir outras contas, configure primeiro o gerenciamento de múltiplas contas.
IP Type: Selecione IPv4 ou IPv6.
Public Assets: Selecione os tipos de ativo desejados. Clique em Preview Asset IPs para visualizar os endereços IP que serão incluídos.
NotaSe você selecionar All Accounts em Asset Accounts, os ativos públicos de novas contas membro serão sincronizados automaticamente.
O ciclo de sincronização de um catálogo de endereços de Public Assets corresponde ao ciclo de sincronização de ativos públicos. Alterações nos ativos podem causar latência na sincronização e acionar bloqueios nas políticas de controle de acesso.
Após alterar ativos públicos, acesse e clique em Synchronize Assets no canto superior direito da lista de ativos para atualizar o catálogo de endereços.
ACK Asset
Instance ID/Name of the ACK Cluster Synchronization Node: Selecione um nó de sincronização de cluster ACK existente.
-
ACK Address Book Type:
ACK Cluster Namespace: Sincroniza todos os endereços IP de pods nos namespaces selecionados. É possível selecionar vários namespaces.
ACK Cluster Pod Tag: Sincroniza todos os endereços IP de pods que possuem os rótulos selecionados. É possível selecionar vários rótulos.
ECS Tags
ECS Tag Filter: Instâncias ECS correspondentes às tags especificadas são adicionadas automaticamente. Ativado por padrão e não pode ser desativado.
ECS Tags: Selecione tags e valores para as instâncias ECS alvo. Para adicionar mais condições de tag, clique em Add ECS Tag. Os IPs das instâncias ECS correspondentes aparecem abaixo.
NotaO Cloud Firewall atualiza os catálogos de endereços baseados em tags de ECS a cada 100 minutos e sincroniza as alterações com todas as políticas de controle de acesso que os referenciam.
Domain Address Book
Na aba , clique em Create Custom Domain Name Address Book. Configure os seguintes parâmetros:
|
Item de configuração |
Descrição |
|
Address Book Name e Address Book Description |
Defina um nome descritivo e descreva o cenário aplicável para facilitar a identificação. |
|
Domain Name |
Insira nomes de domínio ou nomes de domínio curinga, separados por vírgulas (,) ou quebras de linha. Adicione uma descrição após cada domínio com um espaço (máximo de 64 caracteres). Nota
|
Port Address Book
Na aba Port Address Book, clique em Create Port Address Book. Configure os seguintes parâmetros:
|
Item de configuração |
Descrição |
|
Address Book Name e Address Book Description |
Defina um nome descritivo e descreva o cenário aplicável para facilitar a identificação. |
|
Port |
Insira intervalos de portas (0-65535), separados por vírgulas (,) ou quebras de linha. Adicione uma descrição após cada intervalo com um espaço (máximo de 8 caracteres).
|
Após a criação, visualize, modifique ou exclua o catálogo de endereços na lista.
Não é possível excluir um catálogo de endereços referenciado por uma política.
Após criar um catálogo de endereços ACK, não é possível modificar seu Instance ID/Name of the ACK Cluster Synchronization Node ou ACK Address Book Type. Exclua o catálogo e crie um novo.
Visualizar catálogos de endereços de serviços em nuvem
O Cloud Service IP Address Book e o Cloud Service Domain Address Book são somente leitura. Você pode visualizá-los e referenciá-los, mas não pode criá-los ou modificá-los.
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
-
Acesse o catálogo de endereços desejado.
Cloud Service IP Address Book: Acesse a aba .
Cloud Service Domain Address Book: Acesse a aba .
Clique em View na coluna Actions para visualizar os detalhes do catálogo de endereços.