Todos os produtos
Search
Central de documentação

Cloud Firewall:IPS configuration

Última atualização: Sep 09, 2026

O Cloud Firewall possui um mecanismo de ameaças integrado que bloqueia tráfego malicioso da internet, defende contra ataques comuns em tempo real e oferece correções virtuais precisas. Configure o modo do mecanismo e gerencie módulos como Threat Intelligence, Basic Protection, Intelligent Defense e Virtual Patching para identificar e bloquear possíveis intrusões com maior precisão. Este tópico explica como configurar os recursos do Sistema de Prevenção de Intrusões (IPS).

Capacidades do IPS para a borda da internet

Modo do mecanismo de ameaças

Ao ativar o Cloud Firewall, o mecanismo de ameaças assume o modo de bloqueio por padrão e seleciona automaticamente um nível de rigor com base no seu tráfego. Os recursos Block Mode e Block Mode bloqueiam ameaças apenas quando o Block Mode está ativado. Se o Block Mode estiver desativado, o recurso de prevenção de intrusões apenas monitora ameaças e tráfego malicioso.

Para obter mais informações sobre o modo do mecanismo, consulte Overview of IPS capabilities.

  1. Faça login no console do Cloud Firewall. No painel de navegação à esquerda, escolha Prevention Configuration > IPS Configuration.

  2. Na aba Internet Border, configure o Threat Engine Mode na extremidade direita.

    Selecione um dos seguintes modos de mecanismo:

    • Monitor: Neste modo, o Cloud Firewall registra logs e gera alertas sobre ataques sem bloqueá-los. As ações de proteção para Threat Intelligence, Basic Protection e Virtual Patching são definidas como Monitor.

    • Block: Neste modo, o Cloud Firewall bloqueia tráfego malicioso e interrompe atividades de intrusão.

      Escolha um modo de bloqueio com um nível de rigor diferente conforme suas necessidades de segurança:

      • Block - Loose: Oferece proteção de granularidade grossa e utiliza regras com baixa taxa de falsos positivos. Ideal para services sensíveis a falsos positivos.

      • Block - Medium: Proporciona um equilíbrio entre os modos Loose e Strict com alta precisão. Recomendado para operações diárias.

      • Block - Strict: Fornece proteção de granularidade fina com um conjunto abrangente de regras. Embora possa apresentar uma taxa de falsos positivos maior que o modo Medium, é ideal para cenários que exigem baixa taxa de falsos negativos.

Recursos

A configuração do IPS para a borda da internet fornece recursos como Basic Protection, Virtual Patching, Threat Intelligence, Intelligent Defense, Data Loss Prevention e Traffic Traceability. Utilize os alternadores à esquerda para ativar ou desativar esses recursos.

Proteção básica

O alternador Basic Protection vem ativado por padrão. O Cloud Firewall ativa regras de detecção para algumas ameaças comuns. A Basic Protection oferece prevenção fundamental contra intrusões, incluindo o bloqueio de vulnerabilidades de execução de comandos e conexões de dispositivos comprometidos a servidores de Comando e Controle (C&C). Este recurso fornece proteção essencial para seus ativos. Recomendamos manter a Basic Protection ativada para aumentar a segurança.

  • Modifique uma regra de proteção: Na coluna Current Action, altere a ação de uma regra. Regras modificadas são marcadas como personalizadas.

  • Restaurar regras de proteção padrão: Clique em Restore to Default IPS Rules e, em seguida, clique em OK.

  • Ative ou desative uma regra: Clique no alternador na coluna Status.

    • Enabled: A regra está ativa. Regras de proteção personalizadas têm prioridade maior que as regras padrão.

    • Disabled: A regra está inativa.

Correção virtual

O alternador Virtual Patching vem ativado por padrão. O Cloud Firewall oferece proteção em tempo real contra vulnerabilidades críticas e de emergência populares. A Virtual Patching aplica correções rápidas na camada de rede para bloquear tentativas de exploração, evitando interrupções de service que podem ocorrer ao corrigir hosts. Não é necessário instale correções nos seus servidores. Se este recurso for desativado, ele deixará de receber atualizações em tempo real. Recomendamos manter todas as correções virtuais ativadas.

  • Modifique uma regra de proteção: Na coluna Current Action, altere a ação de uma regra. Regras modificadas são marcadas como personalizadas.

  • Restaurar regras de proteção padrão: Clique em Restore to Default IPS Rules e, em seguida, clique em OK.

  • Ative ou desative uma regra: Clique no alternador na coluna Status.

    • Enabled: A regra está ativa. Regras de proteção personalizadas têm prioridade maior que as regras padrão.

    • Disabled: A regra está inativa.

Inteligência contra ameaças

O alternador Threat Intelligence vem ativado por padrão. O Cloud Firewall verifica ameaças com base em feeds de inteligência e permite defina a ação como Monitor ou Block. Este recurso sincroniza endereços IP maliciosos detectados em toda a rede da Alibaba Cloud com o seu Cloud Firewall. Isso inclui sources de acesso malicioso, sources de varredura e sources de ataques de força bruta, permitindo defesa proativa contra ameaças de rede. Recomendamos ative a Threat Intelligence.

A Threat Intelligence detecta e bloqueia endereços IP maliciosos independentemente por meio do mecanismo IPS. Endereços IP maliciosos identificados pela Threat Intelligence não são sincronizados automaticamente com a lista de endereços IP usada pelas políticas de controle de acesso. São dois mecanismos independentes: a Threat Intelligence gera alertas ou bloqueia endereços IP maliciosos detectados, enquanto a lista de endereços IP usada pelas políticas de controle de acesso é gerenciada manualmente.

Defesa inteligente

O alternador Intelligent Defense vem ativado por padrão. O Cloud Firewall aprende com dados de ataques em toda a cloud para melhorar a precisão na detecção de ameaças e ataques. Atualmente, a Intelligent Defense é suportada apenas quando o mecanismo de ameaças está definido para o modo de monitoramento.

Importante

Para ative a Intelligent Defense, você deve primeiro ative a Basic Protection.

O painel da Intelligent Defense fornece uma entrada para a Allowlist no canto superior direito e exibe a versão atual do banco de dados de regras, como IPS-2502-01, no canto inferior direito.

Prevenção contra perda de dados

O Cloud Firewall inspeciona o tráfego de saída dos seus ativos para a internet para identificar possível exfiltração de dados confidenciais.

  1. Primeiro, ative a detecção de vazamento de dados para seus ativos.

  2. Na lista General Industry Template, visualize os tipos de dados que o Cloud Firewall pode identificar. Ative a detecção para tipos de dados específicos conforme suas necessidades de negócios.

  3. Clique em Apply to Assets, localize o ativo público alvo e, na coluna Actions, clique em Enable Data Leak Detection.

Na página Data Loss Prevention, visualize uma visão geral dos eventos de vazamento de dados detectados pelo Cloud Firewall. Esta página fornece detalhes sobre ativos afetados, eventos de vazamento e payloads de risco. Para obter mais informações, consulte Data Loss Prevention.

Rastreabilidade de tráfego

Quando o endereço IP real de um service está oculto, como atrás de um NAT Gateway ou balanceador de carga, localizar a instância específica (como uma instância ECS ou servidor) sob ataque torna-se difícil. O recurso Private IP Traceback automatiza o rastreamento da source do ataque correlacionando o log de sessão NAT para revelar o endereço IP privado, ajudando a identificar rapidamente o ativo em risco.

Importante
  • Este recurso é suportado apenas para ativos públicos do NAT Gateway.

  • Ative a Rastreabilidade de Tráfego não gera cobranças extras do Cloud Firewall. No entanto, o sistema cria um índice para e executa consultas no seu NAT session log, o que gera taxas do Log Service (SLS). Para obter mais informações sobre o faturamento do SLS, consulte Billing of SLS.

  • Se a Rastreabilidade de Tráfego estiver ativada, mas o índice para o log de sessão NAT não estiver habilitado ou estiver sem campos obrigatórios, o sistema criará automaticamente um novo índice ou adicionará os campos necessários.

  1. A página Private IP Traceback lista os ativos públicos que suportam rastreamento. Para o NAT Gateway correspondente, ative primeiro o Internet Firewall Status e os NAT Gateway Session Logs antes que o Cloud Firewall possa realizar o rastreamento de IP privado. Ao clicar no alternador na coluna Actions, um prompt aparece com links para orientá-lo durante a configuração. Consulte também os seguintes documentos para obter instruções detalhadas:

    Nota

    O log de sessão NAT não é necessário para configurações somente DNAT.

    Depois que tanto a Internet Firewall Protection quanto o NAT session log estiverem ativados, clique em OK para ative o Private IP Traceback. Quando o Private IP Traceback mostrar Enabled, o recurso de rastreamento estará ativo para o ativo público.

    Nota

    O recurso de Rastreabilidade de Tráfego funciona com o log de sessão NAT. Devido à latência de dados na captura e entrega de logs do NAT Gateway, os resultados do rastreamento de IP privado podem ter um atraso de aproximadamente 20 minutos.

Lista de permissões

Se precisar permitir tráfego bidirecional confiável de ou para endereços IP de source ou destino IPv4 e IPv6 específicos, adicione-os a uma lista de permissões. O tráfego proveniente de endereços IP na lista de permissões não é bloqueado pelas regras de Basic Protection, Intelligent Defense ou Virtual Patching. É possível adicionar até 50 endereços IP tanto à lista de permissões de IP de destino quanto à lista de permissões de IP de source.

No lado direito da página, clique em Allowlist para defina as configurações.

A lista de permissões aplica-se apenas à Basic Protection, Intelligent Defense e Virtual Patching.

Capacidades do IPS para a borda da VPC

É necessário ative um VPC Firewall antes de configure as capacidades do IPS para a borda da VPC.

Regras de proteção básica

A Basic Protection oferece prevenção fundamental contra intrusões, incluindo o bloqueio de vulnerabilidades de execução de comandos e conexões de dispositivos comprometidos a servidores C&C. Este recurso fornece proteção essencial para seus ativos.

  1. Clique em VPC Border > View Basic Protection Policies.

  2. No painel Basic Protection, configure a Current Action e o Status para cada regra.

    • Modifique uma regra de proteção: Na coluna Current Action, altere a ação de uma regra. Regras modificadas são marcadas como personalizadas.

    • Restaurar regras de proteção padrão: Clique em Restore All IPS Rules of VPC Firewall e, em seguida, clique em OK.

    • Ative ou desative uma regra: Clique no alternador na coluna Status.

      • Enabled: A regra está ativa. Regras de proteção personalizadas têm prioridade maior que as regras padrão.

      • Disabled: A regra está inativa.

Nota

As regras de proteção ativadas aplicam-se a todos os VPC Firewalls dos seus services.

Regras de correção virtual

O Cloud Firewall oferece proteção em tempo real contra vulnerabilidades críticas e de emergência populares. A Virtual Patching aplica correções rápidas na camada de rede para bloquear tentativas de exploração, evitando interrupções de service que podem ocorrer ao corrigir hosts. Não é necessário instale correções virtuais nos seus servidores. Se este recurso for desativado, ele deixará de receber atualizações em tempo real.

  1. Clique em View Virtual Patching Policies.

  2. No painel Virtual Patching, configure a Current Action e o Status para cada regra.

    • Modifique uma regra de proteção: Na coluna Current Action, altere a ação de uma regra. Regras modificadas são marcadas como personalizadas.

    • Restaurar regras de proteção padrão: Clique em Restore All IPS Rules of VPC Firewall e, em seguida, clique em OK.

    • Ative ou desative uma regra: Clique no alternador na coluna Status.

      • Enabled: A regra está ativa. Regras de proteção personalizadas têm prioridade maior que as regras padrão.

      • Disabled: A regra está inativa.

Nota

As regras de Virtual Patching ativadas aplicam-se a todos os VPC Firewalls dos seus services.

Modo IPS

  1. Clique em Configure IPS Mode.

  2. Na caixa de diálogo Configure IPS Mode, selecione um modo e clique em OK.

    Selecione um dos seguintes modos de IPS:

    • monitor mode: Neste modo, o Cloud Firewall monitora tráfego malicioso e gera alertas.

    • block mode: Neste modo, o Cloud Firewall bloqueia tráfego malicioso e interrompe atividades de intrusão. Selecione diferentes níveis de modo de bloqueio conforme seus requisitos de proteção.

      • Loose: blocks attacks in a loose manner by using rules that prevent a high rate of false positives. This level is suitable for business that requires the false positive rate to be minimized.

      • Medium: blocks attacks in a standard manner by using common rules. This level is suitable for daily O&M.

      • Strict: blocks attacks in a strict manner by using all rules. This level is suitable for business that requires the false negative rate to be minimized, such as major events or cybersecurity protection activities launched by public service sectors. The activities are rehearsals for network attack and defense. This level may cause a higher false positive rate than the Medium level.

Capacidades do IPS

Configure a Basic Protection e a Virtual Patching. Após concluir a configuração, o Cloud Firewall inspecionará o tráfego com base nas regras de Basic Protection e Virtual Patching ativadas.

Localize a instância alvo da Cloud Enterprise Network (CEN) ou o firewall Express Connect. Na coluna Actions, clique em Configure IPS Capabilities para defina as configurações.

Lista de permissões do IPS

Se precisar permitir tráfego confiável de ou para endereços IP de source ou destino específicos, adicione-os a uma lista de permissões. O tráfego proveniente de endereços IP na lista de permissões não é bloqueado pelas regras de Basic Protection, Intelligent Defense ou Virtual Patching. É possível adicionar até 50 endereços IP tanto à lista de permissões de IP de destino quanto à lista de permissões de IP de source.

Localize a instância alvo da Cloud Enterprise Network (CEN) ou o firewall Express Connect. Na coluna Actions, clique em Configure IPS Whitelist para defina as configurações.

A lista de permissões pode ser configurada de três formas: Not configured, Custom e Reference address book. Se selecione Custom, insira blocos CIDR, como 100.100.100.100/32, e separe vários blocos com vírgulas. Se selecione Reference address book, gerencie primeiro suas listas de endereços em Access Control. Esta configuração aplica-se a todas as VPCs dentro da mesma instância CEN.

Tópicos relacionados