Para controlar o tráfego de saída para a internet proveniente de recursos na sua Virtual Private Cloud (VPC), como instâncias ECS e Elastic Container Instance (ECI), ative um NAT firewall no seu NAT gateway. Configure uma política de controle de acesso para gerenciar com precisão a conexão dos seus recursos privados à internet.
Recursos privados em uma VPC que acessam a internet diretamente por meio de um NAT gateway ficam expostos a riscos como acesso não autorizado, vazamento de dados e ataques de tráfego malicioso. Use o recurso NAT firewall do Cloud Firewall para permitir apenas o tráfego necessário, especificando critérios como origem, destino, porta, protocolo e aplicação. Essa medida limita efetivamente o acesso não autorizado à internet a partir dos seus recursos privados.
Ao ativar o NAT firewall para um NAT gateway, todo o tráfego de saída dos recursos privados dentro da VPC para esse NAT gateway fica protegido. A proteção abrange recursos na mesma VPC e em VPCs diferentes.
Pré-requisitos
Crie e ative um NAT firewall. Para mais informações, consulte NAT firewall.
-
Verifique se há cota suficiente para políticas de controle de acesso. Consulte o uso das suas políticas na página . Para obter detalhes sobre o cálculo da cota de políticas, consulte Overview of access control policies.
Se a cota disponível for insuficiente, clique em Increase Quota para adquirir uma Quota for Additional Policy. Para mais informações, consulte Purchase Cloud Firewall.
Para usar vários endereços IP ou domínios como origem ou destino, crie primeiro um catálogo de endereços. Para mais informações, consulte Address books.
Configure uma política de controle de acesso
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, selecione .
-
Na página NAT Border, selecione o NAT gateway a ser configurado e clique em Create Policy.
O Cloud Firewall sincroniza automaticamente os NAT gateways associados à sua conta atual. Selecione o NAT gateway desejado na lista suspensa para configuração.

-
No painel Create Policy - NAT Border, configure a política de controle de acesso e clique em OK.
Item de configuração
Descrição
Source Type
Origem do tráfego de rede. Selecione o tipo de origem de acesso e insira o endereço correspondente.
Selecione o tipo IP e insira um intervalo de endereços IP. Os intervalos devem usar o formato CIDR padrão, como 192.168.0.0/16. É possível inserir até 2.000 intervalos de endereços separados por vírgulas (,).
Ao inserir múltiplos intervalos de endereços IP, o Cloud Firewall cria automaticamente um catálogo de endereços e solicita a definição de um nome ao salvar a política.
Selecione o tipo Address Book e referencie um Custom IP Address Book ou um Cloud Asset IP Address Book. Para mais informações, consulte Gerencie address books.
Destination Type
Destino do tráfego de rede. Selecione o tipo de destino e insira o endereço correspondente.
Selecione o tipo IP e insira um intervalo de endereços IP. Os intervalos devem usar o formato CIDR padrão, como 192.168.0.0/16. É possível inserir até 2.000 intervalos de endereços separados por vírgulas (,).
Ao inserir múltiplos intervalos de endereços IP, o Cloud Firewall cria automaticamente um catálogo de endereços e solicita a definição de um nome ao salvar a política.
Selecione o tipo Address Book e referencie um IP Address Book ou um Domain Address Book. Para mais informações, consulte Gerencie address books.
Ao selecionar o tipo Domain Name, escolha o modo de reconhecimento de nome de domínio. Existem três modos disponíveis:
FQDN-based Resolution (Extract Host or SNI Field in Packets): Recomendado para gerenciar tráfego dos seguintes sete protocolos: HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS.
DNS-based Dynamic Resolution: Indicado para gerenciar tráfego diferente dos sete protocolos mencionados: HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS.
ImportanteEste modo não oferece suporte a domínios curinga ou catálogos de endereços de domínio curinga.
Baseado simultaneamente em FQDN e resolução dinâmica DNS: Utilize este modo ao gerenciar tráfego dos sete protocolos quando parte ou todo o tráfego não carregar o campo HOST/SNI.
ImportanteEste modo entra em vigor apenas quando o modo estrito do ACL Engine Management está ativado e não suporta domínios curinga ou catálogos de endereços de domínio curinga.
Selecione o tipo Location e escolha a região do endereço de destino. É possível selecionar uma região da China ou uma região internacional.
Protocol
Tipo de protocolo da camada de transporte. Configurações suportadas: TCP, UDP, ICMP, ANY. Caso não tenha certeza do protocolo específico, selecione ANY.
Port Type
Selecione o tipo Port e insira o intervalo de portas. Os intervalos são separados por barras (/), como 22/22 e 80/88. É possível adicionar até 2.000 intervalos de portas, separados por vírgulas (,).
Ao inserir múltiplos intervalos de portas, o Cloud Firewall cria automaticamente um catálogo de endereços de porta e solicita a definição de um nome ao salvar a política.
Ao selecionar o tipo Port Address Book, crie previamente um catálogo de endereços de porta. Para mais informações, consulte Gerencie address books.
Application
Protocol Ao selecionar TCP:
Destination Type Se selecionar IP, Address Book de IP ou Location: Todas as aplicações estão disponíveis para seleção.
Destination Type Se selecionar Domain Name ou Address Book de nome de domínio:
Domain Name Identification Mode Ao escolher FQDN-based Resolution (Extract Host or SNI Field in Packets), apenas aplicações como HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS podem ser selecionadas.
Domain Name Identification Mode Ao escolher DNS-based Dynamic Resolution, todas as aplicações estão disponíveis.
Domain Name Identification Mode Ao escolher Baseado simultaneamente em FQDN (extrair Host/SNI dos pacotes) e resolução dinâmica DNS, apenas aplicações como HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS podem ser selecionadas.
Ao selecionar o Protocol UDP, os tipos de aplicação suportados são ANY e DNS.
Caso selecione ICMP ou ANY como Protocol, o tipo de aplicação será obrigatoriamente ANY.
Action
Especifique a ação para o tráfego correspondente nesta política.
Allow: Permite o tráfego.
Drop: Bloqueia o tráfego sem enviar notificações.
Monitor: Neste modo, o tráfego é permitido por padrão. Filtre e observe esse tráfego usando os campos relevantes nos Logs de Tráfego. Após um período de observação, ajuste para Allow ou Deny.
Policy Priority
Prioridade da política. Valor padrão: Lowest, indicando a menor prioridade.
Highest: A política de controle de acesso entra em vigor com a maior prioridade.
Lowest: A política de controle de acesso entra em vigor com a menor prioridade.
Custom: Personalize a prioridade. Mínimo: 1, Máximo: 50. Quanto menor o número, maior a prioridade.
Policy Validity Period
Defina o período de validade da política. Ela só corresponderá ao tráfego dentro desse intervalo.
Always
Single Time Range: Selecione um período único.
Recurrence Cycle: Escolha um período recorrente e as datas de vigência.
NotaA hora de início da data efetiva deve ser anterior à hora de término. A política leva de 3 a 5 minutos para entrar em vigor.
Se você selecionar Indefinite Recurrence, a hora de término efetiva será definida automaticamente para 31 de dezembro de 2099.
FAQ relacionado: Does a policy take effect if the recurrence cycle spans multiple days?
Status
Especifique se a política deve ser ativada. Apenas políticas habilitadas entram em vigor.
Description
Insira uma descrição para a política a fim de facilitar a identificação de sua finalidade.
Configure o modo do mecanismo ACL
Após configurar as políticas de controle de acesso, o mecanismo ACL do NAT firewall assume o Loose Mode como padrão. Nesse modo, o tráfego de aplicações ou nomes de domínio não identificados é permitido por padrão para evitar interrupções nos serviços. Alterne para o Strict Mode conforme necessário.
Na página , clique em ACL Engine Management no canto superior direito da lista de políticas.
No painel ACL Engine Management - NAT Firewall, localize o NAT gateway cujo modo deseja alterar e clique em Modify na coluna Engine Mode.
-
Na caixa de diálogo Change Engine Mode, selecione um modo de mecanismo e clique em OK.
Strict Mode: O tráfego de aplicações ou nomes de domínio não identificados é comparado com suas políticas de controle de acesso. Se houver correspondência com uma política Deny, o tráfego será bloqueado.
Loose Mode: O tráfego de aplicações ou nomes de domínio não identificados é permitido para garantir a continuidade dos negócios.
Visualize estatísticas de acertos de política
Após seus negócios operarem por um período, verifique a contagem de acertos das políticas de controle de acesso na coluna Hits/Last Hit At da lista de políticas.
Clique na contagem de acertos para acessar a página Traffic Logs e visualize os logs de tráfego. Para saber mais sobre como visualizar logs de tráfego, consulte Traffic Logs.

Operações relacionadas
Depois de criar uma política, edite, exclua, copie ou mova-a diretamente na lista de políticas. Mover uma política altera sua prioridade. Quando a prioridade de uma política muda, as prioridades de todas as políticas subsequentes são ajustadas automaticamente.
Ao excluir uma política, o tráfego gerenciado por ela deixa de ser controlado pelo Cloud Firewall. Proceda com cautela.
Documentos relacionados
Para controlar o tráfego de recursos privados para sites específicos, consulte Tutorial: Configure a policy to allow a private server to access only a specific domain name.
Para entender o funcionamento das políticas de controle de acesso, consulte Overview of access control policies.
Para mais exemplos de configuração de políticas de controle de acesso, consulte Configuration examples for access control policies.
Para visualizar e gerenciar catálogos de endereços IP, portas e nomes de domínio, consulte Address books.
Para respostas a perguntas frequentes sobre a configuração e o uso de políticas de controle de acesso, consulte FAQ about access control policies.