Todos os produtos
Search
Central de documentação

Cloud Firewall:Configure NAT Border access control policy

Última atualização: Sep 12, 2026

Para controlar o tráfego de saída para a internet proveniente de recursos na sua Virtual Private Cloud (VPC), como instâncias ECS e Elastic Container Instance (ECI), ative um NAT firewall no seu NAT gateway. Configure uma política de controle de acesso para gerenciar com precisão a conexão dos seus recursos privados à internet.

Recursos privados em uma VPC que acessam a internet diretamente por meio de um NAT gateway ficam expostos a riscos como acesso não autorizado, vazamento de dados e ataques de tráfego malicioso. Use o recurso NAT firewall do Cloud Firewall para permitir apenas o tráfego necessário, especificando critérios como origem, destino, porta, protocolo e aplicação. Essa medida limita efetivamente o acesso não autorizado à internet a partir dos seus recursos privados.

Ao ativar o NAT firewall para um NAT gateway, todo o tráfego de saída dos recursos privados dentro da VPC para esse NAT gateway fica protegido. A proteção abrange recursos na mesma VPC e em VPCs diferentes.

Pré-requisitos

  • Crie e ative um NAT firewall. Para mais informações, consulte NAT firewall.

  • Verifique se há cota suficiente para políticas de controle de acesso. Consulte o uso das suas políticas na página Prevention Configuration > Access Control > Policy Configuration > NAT Border. Para obter detalhes sobre o cálculo da cota de políticas, consulte Overview of access control policies.

    Se a cota disponível for insuficiente, clique em Increase Quota para adquirir uma Quota for Additional Policy. Para mais informações, consulte Purchase Cloud Firewall.

  • Para usar vários endereços IP ou domínios como origem ou destino, crie primeiro um catálogo de endereços. Para mais informações, consulte Address books.

Configure uma política de controle de acesso

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, selecione Prevention Configuration > Access Control > Policy Configuration > NAT Border.

  3. Na página NAT Border, selecione o NAT gateway a ser configurado e clique em Create Policy.

    O Cloud Firewall sincroniza automaticamente os NAT gateways associados à sua conta atual. Selecione o NAT gateway desejado na lista suspensa para configuração.

    image..png

  4. No painel Create Policy - NAT Border, configure a política de controle de acesso e clique em OK.

    Item de configuração

    Descrição

    Source Type

    Origem do tráfego de rede. Selecione o tipo de origem de acesso e insira o endereço correspondente.

    • Selecione o tipo IP e insira um intervalo de endereços IP. Os intervalos devem usar o formato CIDR padrão, como 192.168.0.0/16. É possível inserir até 2.000 intervalos de endereços separados por vírgulas (,).

      Ao inserir múltiplos intervalos de endereços IP, o Cloud Firewall cria automaticamente um catálogo de endereços e solicita a definição de um nome ao salvar a política.

    • Selecione o tipo Address Book e referencie um Custom IP Address Book ou um Cloud Asset IP Address Book. Para mais informações, consulte Gerencie address books.

    Destination Type

    Destino do tráfego de rede. Selecione o tipo de destino e insira o endereço correspondente.

    • Selecione o tipo IP e insira um intervalo de endereços IP. Os intervalos devem usar o formato CIDR padrão, como 192.168.0.0/16. É possível inserir até 2.000 intervalos de endereços separados por vírgulas (,).

      Ao inserir múltiplos intervalos de endereços IP, o Cloud Firewall cria automaticamente um catálogo de endereços e solicita a definição de um nome ao salvar a política.

    • Selecione o tipo Address Book e referencie um IP Address Book ou um Domain Address Book. Para mais informações, consulte Gerencie address books.

    • Ao selecionar o tipo Domain Name, escolha o modo de reconhecimento de nome de domínio. Existem três modos disponíveis:

      • FQDN-based Resolution (Extract Host or SNI Field in Packets): Recomendado para gerenciar tráfego dos seguintes sete protocolos: HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS.

      • DNS-based Dynamic Resolution: Indicado para gerenciar tráfego diferente dos sete protocolos mencionados: HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS.

        Importante

        Este modo não oferece suporte a domínios curinga ou catálogos de endereços de domínio curinga.

      • Baseado simultaneamente em FQDN e resolução dinâmica DNS: Utilize este modo ao gerenciar tráfego dos sete protocolos quando parte ou todo o tráfego não carregar o campo HOST/SNI.

        Importante

        Este modo entra em vigor apenas quando o modo estrito do ACL Engine Management está ativado e não suporta domínios curinga ou catálogos de endereços de domínio curinga.

    • Selecione o tipo Location e escolha a região do endereço de destino. É possível selecionar uma região da China ou uma região internacional.

    Protocol

    Tipo de protocolo da camada de transporte. Configurações suportadas: TCP, UDP, ICMP, ANY. Caso não tenha certeza do protocolo específico, selecione ANY.

    Port Type

    • Selecione o tipo Port e insira o intervalo de portas. Os intervalos são separados por barras (/), como 22/22 e 80/88. É possível adicionar até 2.000 intervalos de portas, separados por vírgulas (,).

      Ao inserir múltiplos intervalos de portas, o Cloud Firewall cria automaticamente um catálogo de endereços de porta e solicita a definição de um nome ao salvar a política.

    • Ao selecionar o tipo Port Address Book, crie previamente um catálogo de endereços de porta. Para mais informações, consulte Gerencie address books.

    Application

    • Protocol Ao selecionar TCP:

      • Destination Type Se selecionar IP, Address Book de IP ou Location: Todas as aplicações estão disponíveis para seleção.

      • Destination Type Se selecionar Domain Name ou Address Book de nome de domínio:

        • Domain Name Identification Mode Ao escolher FQDN-based Resolution (Extract Host or SNI Field in Packets), apenas aplicações como HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS podem ser selecionadas.

        • Domain Name Identification Mode Ao escolher DNS-based Dynamic Resolution, todas as aplicações estão disponíveis.

        • Domain Name Identification Mode Ao escolher Baseado simultaneamente em FQDN (extrair Host/SNI dos pacotes) e resolução dinâmica DNS, apenas aplicações como HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS podem ser selecionadas.

    • Ao selecionar o Protocol UDP, os tipos de aplicação suportados são ANY e DNS.

    • Caso selecione ICMP ou ANY como Protocol, o tipo de aplicação será obrigatoriamente ANY.

    Action

    Especifique a ação para o tráfego correspondente nesta política.

    • Allow: Permite o tráfego.

    • Drop: Bloqueia o tráfego sem enviar notificações.

    • Monitor: Neste modo, o tráfego é permitido por padrão. Filtre e observe esse tráfego usando os campos relevantes nos Logs de Tráfego. Após um período de observação, ajuste para Allow ou Deny.

    Policy Priority

    Prioridade da política. Valor padrão: Lowest, indicando a menor prioridade.

    • Highest: A política de controle de acesso entra em vigor com a maior prioridade.

    • Lowest: A política de controle de acesso entra em vigor com a menor prioridade.

    • Custom: Personalize a prioridade. Mínimo: 1, Máximo: 50. Quanto menor o número, maior a prioridade.

    Policy Validity Period

    Defina o período de validade da política. Ela só corresponderá ao tráfego dentro desse intervalo.

    • Always

    • Single Time Range: Selecione um período único.

    • Recurrence Cycle: Escolha um período recorrente e as datas de vigência.

      Nota

    Status

    Especifique se a política deve ser ativada. Apenas políticas habilitadas entram em vigor.

    Description

    Insira uma descrição para a política a fim de facilitar a identificação de sua finalidade.

Configure o modo do mecanismo ACL

Após configurar as políticas de controle de acesso, o mecanismo ACL do NAT firewall assume o Loose Mode como padrão. Nesse modo, o tráfego de aplicações ou nomes de domínio não identificados é permitido por padrão para evitar interrupções nos serviços. Alterne para o Strict Mode conforme necessário.

  1. Na página Prevention Configuration > Access Control > Policy Configuration > NAT Border, clique em ACL Engine Management no canto superior direito da lista de políticas.

  2. No painel ACL Engine Management - NAT Firewall, localize o NAT gateway cujo modo deseja alterar e clique em Modify na coluna Engine Mode.

  3. Na caixa de diálogo Change Engine Mode, selecione um modo de mecanismo e clique em OK.

    • Strict Mode: O tráfego de aplicações ou nomes de domínio não identificados é comparado com suas políticas de controle de acesso. Se houver correspondência com uma política Deny, o tráfego será bloqueado.

    • Loose Mode: O tráfego de aplicações ou nomes de domínio não identificados é permitido para garantir a continuidade dos negócios.

Visualize estatísticas de acertos de política

Após seus negócios operarem por um período, verifique a contagem de acertos das políticas de controle de acesso na coluna Hits/Last Hit At da lista de políticas.

Clique na contagem de acertos para acessar a página Traffic Logs e visualize os logs de tráfego. Para saber mais sobre como visualizar logs de tráfego, consulte Traffic Logs.

image.png

Operações relacionadas

Depois de criar uma política, edite, exclua, copie ou mova-a diretamente na lista de políticas. Mover uma política altera sua prioridade. Quando a prioridade de uma política muda, as prioridades de todas as políticas subsequentes são ajustadas automaticamente.

Importante

Ao excluir uma política, o tráfego gerenciado por ela deixa de ser controlado pelo Cloud Firewall. Proceda com cautela.

Documentos relacionados