Quando recursos em uma VPC, como instâncias ECS e ECI, acessam a internet por meio de um Internet NAT Gateway, ficam expostos a riscos de segurança, como acesso não autorizado, vazamento de dados e ataques maliciosos. Para mitigar esses riscos, ative o NAT Firewall, que usa o Cloud Firewall para inspecionar e bloquear tráfego não autorizado. Este tópico descreve como configurar o NAT Firewall.
Assista a este vídeo para obter um guia rápido sobre como ativar a proteção do seu Internet NAT Gateway.
Como funciona
Mecanismo de proteção
O NAT Firewall oferece recursos como ativação com um clique, sincronização de ativos, configuração de políticas de controle de acesso para o limite NAT, análise de tráfego e auditoria de logs.
Após a ativação, o NAT Firewall inspeciona todo o tráfego de saída dos recursos de rede privada na sua VPC (incluindo recursos na mesma VPC e em VPCs diferentes) que passa pelo Internet NAT Gateway associado. O NAT Firewall avalia o tráfego com base nas políticas de controle de acesso configuradas e no banco de dados interno de inteligência contra ameaças do Cloud Firewall. Elementos como endereços de source e destino, portas, protocolos, aplicativos e domínios são comparados para determinar se o tráfego deve ser permitido. Isso restringe o acesso não autorizado da sua rede privada à internet.
Mecanismo de redirecionamento de tráfego
Ao ativar o NAT Firewall, o Cloud Firewall modifica automaticamente a tabela de rotas para redirecionar todo o tráfego de saída que utiliza o Internet NAT Gateway ao Cloud Firewall para inspeção de segurança.
Caminho do tráfego antes de ativar o NAT Firewall
Caminho do tráfego após ativar o NAT Firewall
Ao ativar o NAT Firewall, o Cloud Firewall cria automaticamente interfaces de rede elásticas (ENIs) de interface de firewall correspondentes, com base nos EIPs associados ao Internet NAT Gateway original. Por exemplo, se o Internet NAT Gateway estiver associado a dois EIPs, o Cloud Firewall criará uma ENI de entrada (eni0) e duas ENIs de saída (eni1 e eni2).
Ao ativar o NAT Firewall, o Cloud Firewall executa automaticamente as seguintes configurações de roteamento para inspecionar e proteger o tráfego de saída dos seus ativos de rede privada:
Cria um vSwitch de firewall: esse vSwitch transporta o tráfego redirecionado dos seus ativos privados para a internet através do Cloud Firewall.
Cria uma tabela de rotas personalizada e a associa ao vSwitch de firewall: o Cloud Firewall cria automaticamente uma tabela de rotas personalizada chamada
Cloud_Firewall_ROUTE_TABLE. Em seguida, adiciona uma rota estática com destino 0.0.0.0/0 e o próximo salto apontando para o Internet NAT Gateway. Isso garante que o tráfego processado pelo Cloud Firewall seja roteado corretamente de volta para o Internet NAT Gateway.Adiciona entradas SNAT: o Cloud Firewall adiciona entradas SNAT específicas de ENI ao Internet NAT Gateway. A ENI de source é definida como as ENIs de saída do firewall (como eni1 e eni2). Isso assegura que o tráfego de saída processado pelo firewall passe corretamente pela tradução de endereço de source.
Modifica a tabela de rotas do sistema: o próximo salto da rota padrão (0.0.0.0/0) na tabela de rotas do sistema é alterado do Internet NAT Gateway para a ENI de entrada do Cloud Firewall (eni0).
Essas configurações de roteamento redirecionam todo o tráfego de saída que usa o Internet NAT Gateway para o Cloud Firewall. O Cloud Firewall então realiza inspeção de segurança das camadas 4 a 7 no tráfego, incluindo controle de acesso, correspondência de inteligência contra ameaças e defesa básica.
Impacto nos seus services
Ao ativar ou desativar o NAT Firewall, o Cloud Firewall executa uma troca de rotas. Isso causa uma desconexão transitória de 1 a 2 segundos para conexões de longa duração. Conexões de curta duração não são afetadas. Para minimizar o impacto nos seus services, recomendamos realizar essas operações fora do horário de pico.
-
A criação de um NAT Firewall não afeta seus services. No entanto, se você optar por ativar o firewall durante a criação, ocorrerá uma desconexão transitória de 1 a 2 segundos para conexões de longa duração. Conexões de curta duração não são afetadas.
NotaO tempo necessário para criar um NAT Firewall depende do número de EIPs associados ao Internet NAT Gateway. Cada EIP adicional aumenta o tempo de criação em aproximadamente 2 a 5 minutos. Esse processo não afeta seus services.
Desativar e depois excluir um NAT Firewall não afeta seus services.
-
Se o seu tráfego exceder o limite de throughput da sua assinatura do Cloud Firewall, o acordo de nível de service (SLA) não será garantido. Isso pode causar degradação do service, como falha em recursos de segurança (controle de acesso, IPS, auditoria de logs), desativação do firewall para ativos que geram tráfego excessivo ou limitação de taxa e perda de pacotes.
Caso seu tráfego possa exceder o limite, consulte Pay-as-you-go for burstable traffic of subscription instances.
Limitações
Após ativar o NAT Firewall, não altere as rotas no vSwitch do firewall nem qualquer rota cujo próximo salto seja o NAT Firewall. Modificar essas rotas pode causar interrupções no service.
Para adicionar um novo bloco CIDR para proteção entre VPCs após ativar o NAT Firewall, atualize manualmente a tabela de rotas do vSwitch do firewall. Recomendamos também atualizar a rota correspondente na tabela de rotas usada antes da ativação do firewall. Isso evita problemas de roteamento caso o firewall seja desativado posteriormente.
-
Se a assinatura do Cloud Firewall expirar e não for renovada a tempo, o NAT Firewall será liberado automaticamente. O tráfego retornará à rota original de saída para a internet, o que pode causar uma breve interrupção no service.
Para garantir a disponibilidade do service, ative a renovação automática ou renove sua assinatura antecipadamente. Para mais informações, consulte Renewal.
-
Para NAT Firewalls criados antes de 1º de setembro de 2023, a largura de banda máxima de proteção para todas as conexões de rede com o mesmo par de IP e porta de destino é de 20 Mbps. Se a largura de banda dessas conexões ultrapassar 20 Mbps, poderá ocorrer instabilidade na rede. Para aumentar esse limite de largura de banda, exclua e recrie o NAT Firewall.
NAT Firewalls criados em ou após 1º de setembro de 2023 não possuem essa limitação de 20 Mbps. A largura de banda de proteção pode chegar a 4 Gbps.
O NAT Firewall não protege tráfego IPv6.
O NAT Firewall não suporta recursos de Sistema de Prevenção de Intrusões (IPS).
A criação de um NAT Firewall adiciona automaticamente novas entradas SNAT. O número de novas entradas SNAT é igual ao número de EIPs associados ao Internet NAT Gateway. Não exclua nem modifique as entradas SNAT criadas pelo Cloud Firewall.
Para informações sobre os limites de entradas SNAT, consulte NAT Gateway quotas. Reserve capacidade SNAT suficiente para o NAT Firewall. O número de entradas SNAT reservadas deve ser igual ao número de EIPs associados ao Internet NAT Gateway.
Fluxo de trabalho
O fluxograma a seguir ilustra o processo de uso do NAT Firewall.
O Cloud Firewall fornece uma especificação de autorização padrão para a criação de NAT Firewalls. Caso a especificação padrão não atenda aos seus requisitos, adquira uma especificação de autorização para o NAT Firewall. Para mais informações, consulte Purchase Cloud Firewall service.
Pré-requisitos
Você possui uma assinatura ativa do Cloud Firewall e um número suficiente de licenças do NAT Firewall. Para mais informações, consulte Purchase Cloud Firewall.
-
Você possui um Internet NAT Gateway. Para mais informações, consulte Internet NAT Gateway.
ImportanteAtualmente, o NAT Firewall protege apenas Internet NAT Gateways.
O Internet NAT Gateway deve atender às seguintes condições:
A região onde o Internet NAT Gateway está implantado suporta o NAT Firewall. Para obter a lista de regiões suportadas, consulte Supported regions for cloud products.
O Internet NAT Gateway está associado a entre 1 e 10 EIPs. Para mais informações, consulte Internet NAT Gateway.
-
O Internet NAT Gateway deve ter entradas SNAT, mas nenhuma entrada DNAT. Para mais informações, consulte Create and manage SNAT entries.
Se o Internet NAT Gateway possuir entradas DNAT existentes, exclua-as antes de ativar o NAT Firewall. Para mais informações, consulte Create and manage DNAT entries.
A VPC onde reside o Internet NAT Gateway possui uma entrada de rota que encaminha o tráfego para 0.0.0.0/0 para o NAT gateway. Para mais informações, consulte Create and manage a route table.
A VPC deve ter um vSwitch disponível com pelo menos uma máscara /28. É possível utilizar um bloco CIDR secundário para essa finalidade.
Criar e ativar um NAT Firewall
Siga estas etapas para criar um NAT Firewall. Cada instância de Internet NAT Gateway corresponde a um NAT Firewall.
Observações
Um novo Internet NAT Gateway leva de 1 a 5 minutos para sincronizar com o service NAT Firewall.
-
Novos EIPs e entradas SNAT para um Internet NAT Gateway levam de 1 a 2 minutos para serem sincronizados com o NAT Firewall. Esses recursos só entram em vigor após a conclusão da sincronização.
Alternativamente, acesse a página e clique em Synchronize Assets para sincronizar manualmente os EIPs e as entradas SNAT.
-
Uma nova rota que aponta para um Internet NAT Gateway leva até 30 minutos para ser sincronizada com o NAT Firewall.
Alternativamente, acesse a página e clique em Synchronize Assets para sincronizar manualmente a rota.
-
Ao criar um NAT Firewall, o Cloud Firewall executa as seguintes ações:
Adiciona uma rota 0.0.0.0/0 que aponta para o Internet NAT Gateway na tabela de rotas do vSwitch do firewall.
Modifica a entrada de rota 0.0.0.0/0 na tabela de rotas do sistema para alterar seu próximo salto para uma ENI do Cloud Firewall.
NotaA criação de um NAT Firewall adiciona uma tabela de rotas personalizada à sua VPC. Se a VPC onde você está criando o firewall contiver um cluster ACK que utiliza o plugin de rede Flannel, configure o recurso de múltiplas tabelas de rotas do Cloud Controller Manager após a criação do firewall. Adicione a tabela de rotas do sistema da VPC à lista de tabelas de rotas. Caso essa etapa não seja realizada, o dimensionamento de nós do cluster poderá ser afetado. Para mais informações, consulte Use the multi-route-table feature of a VPC.
Se você já utiliza o recurso de múltiplas tabelas de rotas do Cloud Controller Manager, ignore esta observação.
Procedimento
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Clique na aba NAT Firewall. Na coluna Actions do Internet NAT Gateway desejado, clique em Create.
-
No painel Create NAT Firewall, clique em Check Now. Após a aprovação em todas as verificações, clique em Next.
Se tiver certeza de que o Internet NAT Gateway atende a todos os requisitos, clique em Skip and start creation now.
-
Selecione um modo de redirecionamento de tráfego:
Automatically Create vSwitch (Recomendado): este modo oferece redirecionamento de tráfego totalmente automatizado e é adequado para ambientes com ampla disponibilidade de segmentos de rede.
Manually Select vSwitch: este modo exige a reutilização de um bloco CIDR de vSwitch existente ou a criação manual de um vSwitch. É indicado para ambientes com segmentos de rede limitados e deve ser executado por usuários experientes.
-
No painel Create NAT Firewall, configure os seguintes parâmetros.
Parâmetro
Descrição
Basic Information
Name
Insira um nome personalizado para o NAT Firewall.
Traffic Redirection Configurations
Select Route Table
Selecione a tabela de rotas onde o Internet NAT Gateway é o próximo salto atual. Quando o firewall é criado, o próximo salto é alterado automaticamente para uma ENI do Cloud Firewall. Isso direciona o tráfego de saída dos seus ativos privados para o NAT Firewall.
vSwitch CIDR block (Automatically Create vSwitch)
ou
vSwitch for traffic redirection (Manually Select vSwitch)
É possível criar um vSwitch new ou selecionar um existing.
Regras para configurar um novo vSwitch:
Configure um bloco CIDR de vSwitch com pelo menos uma máscara /28 que não entre em conflito com seu planejamento de rede. Esse bloco será alocado ao NAT Firewall para redirecionamento de tráfego.
O bloco CIDR do vSwitch deve ser uma sub-rede do bloco CIDR da VPC e não pode entrar em conflito com segmentos de rede de services existentes. Blocos CIDR secundários são suportados. Após a alocação, o Cloud Firewall associa automaticamente o vSwitch a uma tabela de rotas personalizada de redirecionamento de tráfego.
Observações para selecionar um vSwitch existente:
O NAT Firewall requer um vSwitch que atenda aos seguintes requisitos. Para mais informações, consulte Create and manage a VPC.
O vSwitch, o Internet NAT Gateway e o NAT Firewall devem estar na mesma VPC.
O vSwitch e o Internet NAT Gateway devem estar na mesma zona de disponibilidade.
O bloco CIDR do vSwitch deve ter pelo menos uma máscara /28, e o número de endereços IP disponíveis deve exceder o número de EIPs no Internet NAT Gateway.
O vSwitch não deve estar conectado a nenhum outro recurso cloud.
Crie uma nova tabela de rotas e associe-a ao vSwitch. Para mais informações, consulte Create and manage a route table.
(Opcional) Adicione entradas de rota personalizadas, além da rota 0.0.0.0/0, à nova tabela de rotas conforme necessário. Para mais informações, consulte Use custom route tables to manage network traffic.
Por exemplo, se seus services exigem comunicação entre VPCs, adicione manualmente as rotas de retorno das VPCs à tabela de rotas.
NotaSe o vSwitch desejado não aparecer na lista ou estiver esmaecido, verifique se ele está associado a outros recursos cloud ou a uma tabela de rotas personalizada. Após confirmar que a configuração do vSwitch está correta, acesse a aba NAT Firewall e clique em Synchronize Assets no canto superior direito.
Engine Mode
Engine Mode
O modo de correspondência para políticas de controle de acesso.
Loose Mode (Padrão): neste modo, se uma política de controle de acesso para aplicativos ou domínios encontrar tráfego de um aplicativo ou domínio não identificado, o tráfego será permitido. Este modo prioriza a disponibilidade do service.
Strict Mode: neste modo, se uma política de controle de acesso para aplicativos ou domínios encontrar tráfego de um aplicativo ou domínio não identificado, o tráfego será passado para políticas subsequentes para correspondência adicional. Se uma política de negação corresponder ao tráfego não identificado, o tráfego será bloqueado.
Selecione I have read and confirmed the preceding notes e clique em Enable Firewall.
-
Após a criação do NAT Firewall, defina manualmente o Enabled Status como On.
Depois de ativar o firewall, o Cloud Firewall rerroteia o tráfego para proteção.
Próximas etapas
Após criar um NAT Firewall, configure políticas de controle de acesso e visualize logs de acesso à rede privada do NAT Firewall para gerenciar e controlar melhor o tráfego entre seus ativos de rede privada e a internet.
Configurar políticas de controle de acesso
Se nenhuma política de controle de acesso for configurada, o Cloud Firewall permitirá todo o tráfego por padrão. Crie políticas de controle de acesso para o NAT Firewall para obter controle granular sobre o tráfego de saída para a internet dos seus ativos privados.
Acesse a página . Na coluna Actions do NAT Firewall desejado, clique no ícone
e selecione Access Control.
Na página exibida, crie uma política de controle de acesso para o NAT Firewall. Para mais informações, consulte Configure an access control policy for a NAT Firewall.
Consultar logs de auditoria
Acesse a página . Na coluna Actions do NAT Firewall desejado, clique no ícone
e selecione Log Audit.
Na página exibida, consulte os logs de tráfego de acesso da rede privada à internet. Para mais informações, consulte Log audit.
Visualizar análise de tráfego
Acesse a página . Na coluna Actions do NAT Firewall desejado, clique no ícone
e selecione Analysis.
A página exibida apresenta uma análise de tráfego do acesso à internet do Internet NAT Gateway. Para mais informações, consulte Outbound connections.
Visualizar estatísticas de tráfego de rede privada NAT
No painel de navegação à esquerda, clique em Overview. Na página Overview, clique em Purchased Specification Usage no canto superior direito. Aqui é possível visualizar a capacidade de tráfego de rede privada NAT, o pico recente de tráfego e o uso de licenças do NAT Firewall.
Visualizar lista de vSwitch do NAT Firewall
Acesse a página . No canto superior direito da lista do NAT Firewall, clique em Firewall vSwitch List.
Desativar e excluir um NAT Firewall
Desativar um NAT Firewall causa uma troca de rotas que resulta em uma desconexão transitória de 1 a 2 segundos para conexões de longa duração. Recomendamos realizar essa ação fora do horário de pico. Excluir um firewall após desativá-lo não afeta seus services.
Se você excluir um NAT Firewall sem desativá-lo primeiro, o sistema executará ambas as ações simultaneamente, o que também causa uma desconexão transitória de 1 a 2 segundos para conexões de longa duração.
-
Desativar um NAT Firewall
Acesse a página . Na coluna Switch do firewall desejado, desative a chave.
-
Excluir um NAT Firewall
Acesse a página . Na coluna Actions do firewall desejado, clique no ícone
e selecione Delete.
Referências
Para controlar o acesso dos seus ativos de rede privada a domínios de sites específicos, consulte Tutorial: Configure policies to allow access only to specified domains.
Utilize os logs de tráfego do NAT Firewall para visualizar os detalhes de tráfego dos seus ativos. Para mais informações, consulte Log audit.