Todos os produtos
Search
Central de documentação

Cloud Firewall:Pre-sales FAQ

Última atualização: Jun 26, 2026

Respostas para dúvidas comuns sobre os recursos do Cloud Firewall, faturamento, escopo de proteção e como ele se integra à sua arquitetura Alibaba Cloud.

Recursos e capacidades

Por que preciso atribuir a função vinculada ao serviço AliyunServiceRoleForCloudFW ao Cloud Firewall?

O Cloud Firewall precisa acessar seus recursos de nuvem — instâncias Elastic Compute Service (ECS), virtual private clouds (VPCs) e instâncias Server Load Balancer (SLB) — para exibir o tráfego de ativos, monitorar comunicações da rede interna e aplicar políticas de controle de acesso no console.

Somente uma conta Alibaba Cloud ou um usuário Resource Access Management (RAM) com a política AliyunRAMFullAccess pode autorizar o Cloud Firewall a acessar recursos de nuvem.

Quantos membros o recurso de gerenciamento de múltiplas contas suporta?

O gerenciamento de múltiplas contas está disponível nas edições Premium, Enterprise e Ultimate do Cloud Firewall. O limite de membros varia conforme a edição. Consulte Detalhes de faturamento para verificar a cota de cada edição.

Para adicionar mais membros do que a cota atual permite, atualize a especificação Managed Members. Consulte Atualizar ou reduzir o Cloud Firewall.

O Cloud Firewall oferece defesa contra APTs?

Sim. O Cloud Firewall defende contra ameaças persistentes avançadas (APTs) por meio de uma abordagem em camadas: políticas de controle de acesso restringem tráfego não autorizado, a prevenção de intrusões detecta e bloqueia comportamentos maliciosos em tempo real, a conscientização sobre violações identifica atividades suspeitas e o rastreamento de logs fornece visibilidade forense dos incidentes.

Quais são os principais cenários em que o Cloud Firewall protege instâncias SLB voltadas para a Internet?

O Cloud Firewall suporta a arquitetura SLB voltada para a Internet de nova geração e oferece duas capacidades principais:

  • Prevenção de intrusões: Implante patches virtuais com um único clique em para proteger contra vulnerabilidades de dia zero e outras de alto risco, sem necessidade de reinicializações ou instalação de patches.

  • Controle de acesso: Implemente controle refinado para tráfego HTTP e HTTPS, com capacidade de restringir endereços IP, portas e protocolos específicos, especialmente para negócios baseados em TCP. Por exemplo, configure políticas para permitir tráfego apenas de regiões específicas.

Quais são as principais capacidades de defesa do firewall de Internet?

Após ativar o Cloud Firewall, o firewall de Internet fornece as seguintes capacidades no limite da Internet:

  • Inventário de ativos: Analise o tráfego de entrada e saída para identificar aplicativos abertos, portas, endereços IP públicos e serviços de nuvem acessados.

  • Prevenção de intrusões: Detecte e bloqueie tráfego malicioso e ataques em tempo real usando inteligência contra ameaças.

  • Bloqueio de nomes de domínio: Monitore conexões de saída em busca de destinos suspeitos e aplique políticas de controle de acesso baseadas em domínio ou IP.

  • Prevenção de vulnerabilidades: Utilize patches virtuais para defender contra vulnerabilidades de alto risco exploráveis remotamente, mesmo quando não for possível instalar patches.

Quais são as vantagens do Cloud Firewall em relação a firewalls autogerenciados?

O Cloud Firewall é um serviço totalmente gerenciado que centraliza a proteção de tráfego norte-sul e leste-oeste em todo o seu ambiente de nuvem, sem hardware para implantar ou manter.

  • Serviço gerenciado: Totalmente gerenciado pela Alibaba Cloud. Configure-o no console e ele estará pronto para uso, sem sobrecarga de implantação de dispositivos ou operações.

  • Alta disponibilidade e dimensionamento elástico: Utiliza uma implantação de cluster em zona dupla que escala o desempenho suavemente, sem exigir que você gerencie configurações de alta disponibilidade ou planejamento de capacidade.

  • Integração profunda com serviços de nuvem: Integra-se nativamente com VPC, Cloud Enterprise Network (CEN), elastic IP addresses (EIPs) e SLB para controlar o acesso no nível de ativo de nuvem, combinando proteção de camada de rede com sinais de segurança de endpoint.

  • Prevenção de intrusões e inteligência contra ameaças: O mecanismo de detecção de ameaças integrado monitora mais de 5 milhões de endereços IP e nomes de domínio maliciosos ativos, atualizando-se continuamente para detectar e bloquear ameaças da Internet em tempo real.

Faturamento pagamento conforme o uso

Como sou cobrado pelo Cloud Firewall (pagamento conforme o uso)?

O faturamento é por hora, e as taxas são calculadas diariamente usando esta fórmula:

Taxa diária = Taxa diária de configuração de endereços IP públicos + Taxa diária de processamento de tráfego

As faturas são geradas e deduzidas do saldo da sua conta no dia seguinte ao uso. Para a tabela completa de tarifas, consulte Pagamento conforme o uso.

Para reduzir custos, adquira um plano de economia de pagamento conforme o uso para compensar suas taxas de uso.

Como visualizo os detalhes de uso do Cloud Firewall (pagamento conforme o uso)?

No console do Cloud Firewall, acesse System Settings > Bill Management para visualizar os detalhes de uso.

O que é um plano de economia de pagamento conforme o uso?

Um plano de economia é um plano de desconto que reduz seus custos de pagamento conforme o uso em troca de um compromisso com um valor de uso consistente durante um período fixo. Quanto maior o valor comprometido, maior o desconto. Consulte Planos de economia de pagamento conforme o uso para obter detalhes.

Quais são as diferenças entre o faturamento por pagamento conforme o uso e por assinatura?

Os dois métodos de faturamento diferem na forma de pagamento e nos recursos disponíveis:

Dimensão

Pagamento conforme o uso

Assinatura

Forma de pagamento

Por hora, faturado diariamente com base no uso real

Pagamento antecipado por um prazo fixo (mensal ou anual)

Previsibilidade de custos

Variável — escala com o uso

Fixa durante o prazo

Otimização de custos

Adquira um plano de economia para reduzir custos por hora

Comprometa-se antecipadamente para obter uma taxa efetiva menor

Flexibilidade

Libere a qualquer momento; sem compromisso de longo prazo

Prazo fixo

Recursos suportados

Consulte Funções e recursos

Consulte Funções e recursos

Para a comparação completa, consulte Assinatura 2.0 e Pagamento conforme o uso.

Como altero de assinatura para pagamento conforme o uso?

Consulte Atualizar ou reduzir o Cloud Firewall para conhecer as etapas e os impactos da alteração de assinatura para pagamento conforme o uso.

Como altero de pagamento conforme o uso para assinatura?

Consulte Alterar de pagamento conforme o uso para assinatura para conhecer as etapas e os impactos.

Como libero o Cloud Firewall (pagamento conforme o uso)?

No console do Cloud Firewall, acesse a página Overview e escolha More > Self-service Release. Para obter detalhes, consulte Liberar o Cloud Firewall.

Por que continuo sendo cobrado após liberar o Cloud Firewall (pagamento conforme o uso)?

O ciclo de faturamento é de um dia, e as faturas são geradas no dia seguinte ao uso. Se você liberar o Cloud Firewall hoje, uma fatura referente ao uso de hoje ainda será gerada amanhã. Este é o comportamento esperado. Para mais informações, consulte Pagamento conforme o uso.

Escopo de proteção

O Cloud Firewall pode proteger EIPs de camada 2?

Sim. Para obter o escopo completo de proteção, consulte O que é o Cloud Firewall?

O Cloud Firewall suporta a rede clássica?

O Cloud Firewall pode proteger instâncias ECS e instâncias SLB específicas que usam endereços IP públicos na rede clássica. Os firewalls internos protegem instâncias em VPCs, mas não suportam a rede clássica.

O Cloud Firewall pode proteger instâncias SLB voltadas para a Internet?

Algumas instâncias SLB voltadas para a Internet não podem ser protegidas devido a restrições de arquitetura de rede. Nesses casos, implante uma instância SLB voltada para a rede interna e associe um elastic IP address (EIP) a ela.

Quando um firewall é ativado para uma instância SLB voltada para a rede interna associada a um EIP, o tráfego flui através do firewall, depois pelo gateway de tradução de endereços de rede de destino (DNAT) associado ao EIP e, finalmente, chega à instância SLB.

O Cloud Firewall pode proteger tráfego no Express Connect ou CEN?

Sim, com as seguintes distinções:

Cenário

Protegido?

VPC para VPC via Express Connect (mesma região)

Sim

VPC para Virtual Border Router (VBR) via Express Connect

Não

VPC para VPC via CEN

Sim

VPC para VBR via CEN

Sim

Para proteger o tráfego entre regiões entre VPCs ou entre uma VPC e um Virtual Border Router (VBR), migre as VPCs de uma conexão de peering no Express Connect para uma instância CEN .

O firewall de Internet pode proteger tráfego destinado a um gateway VPN público?

Não. O tráfego para um gateway VPN público é criptografado pelo gateway VPN, e o firewall de Internet não consegue inspecionar ou proteger tráfego criptografado.

O VPC Firewall pode proteger tráfego destinado a uma VPC por meio de uma conexão IPsec-VPN?

Depende de como sua conexão IPsec-VPN está implantada.

Cenário 1: IPsec-VPN associado a um roteador de trânsito CEN

Se sua conexão IPsec-VPN estiver associada a um roteador de trânsito CEN e conectada a uma VPC de negócios, o VPC Firewall poderá proteger o tráfego para essa VPC.

image

Cenário 2: IPsec-VPN implantado em uma VPC de negócios com tráfego entre VPCs

Se sua conexão IPsec-VPN usar um gateway VPN implantado em uma VPC de negócios e seus serviços envolverem tráfego entre VPCs (por exemplo, VPCs conectadas via CEN ou uma conexão de peering de VPC), o VPC Firewall poderá proteger o tráfego para outras VPCs de negócios, mas não o tráfego para a VPC onde a conexão IPsec-VPN está implantada.

image

Para proteger o tráfego para a VPC onde a conexão IPsec-VPN está implantada, mova a conexão IPsec-VPN para uma VPC dedicada. O Cloud Firewall poderá então proteger o tráfego dessa VPC dedicada para suas VPCs de negócios.

Cenário 3: IPsec-VPN implantado em uma VPC de negócios sem tráfego entre VPCs

Se sua conexão IPsec-VPN usar um gateway VPN em uma VPC de negócios e não houver tráfego entre VPCs, o VPC Firewall não poderá proteger o tráfego para essa VPC.

image

Cloud Firewall e outros serviços Alibaba Cloud

Onde o firewall de Internet se posiciona na arquitetura de rede da Alibaba Cloud?

O firewall de Internet situa-se no limite entre a Internet e seus ativos de nuvem. Ele fornece duas funções principais:

  • Defende contra ataques de entrada provenientes da Internet.

  • Controla conexões de saída de ativos de nuvem para a Internet.

A figura a seguir mostra a posição lógica do Cloud Firewall em relação a outros serviços Alibaba Cloud.

image

Como flui o tráfego quando uso Anti-DDoS, WAF e Cloud Firewall juntos?

O fluxo de tráfego depende do modo de implantação do seu WAF:

  • WAF no modo de registro CNAME: Anti-DDoS → WAF → Cloud Firewall → serviço de back-end

  • WAF no modo nativo da nuvem: Anti-DDoS → Cloud Firewall → WAF → serviço de back-end

Como uso WAF e Cloud Firewall juntos para gerenciar a exposição à Internet?

A exposição à Internet refere-se a ativos acessíveis pela Internet — endereços IP, portas, nomes de domínio, aplicativos e APIs. O WAF e o Cloud Firewall abordam diferentes partes dessa superfície:

  • Web Application Firewall (WAF) — identificação de ativos: O WAF agrega dados de configuração do Alibaba Cloud Certificate Management Service, Alibaba Cloud DNS, WAF e HiChina para fornecer uma visão global dos seus ativos de aplicativos web. Isso garante que todos os ativos sejam inventariados e possam ser totalmente protegidos.

  • Cloud Firewall — gerenciamento de ativos de rede: O Cloud Firewall monitora o tráfego de comunicação entre a Internet e seus endereços IP públicos. Use-o para desativar portas abertas desnecessárias, restringir endereços IP expostos e configurar políticas de controle de acesso refinadas.

Por que usuários de roteadores de trânsito CEN têm requisitos mais altos para o Cloud Firewall?

Empresas que executam arquiteturas multi-VPC com roteadores de trânsito CEN enfrentam desafios complexos de gerenciamento de tráfego leste-oeste:

  • Controle de tráfego entre VPCs e nuvem híbrida: Diferentes VPCs frequentemente possuem níveis de segurança distintos, mas os requisitos de negócios exigem que múltiplas VPCs se comuniquem seletivamente. À medida que o número de VPCs e conexões entre elas cresce, controlar o tráfego leste-oeste e defender contra ataques de movimento lateral torna-se significativamente mais complexo.

  • Requisitos de conformidade: Ao migrar para a nuvem, muitas empresas devem atender a padrões como Multi-Level Protection Scheme (MLPS) e ISO 27001. Por exemplo, as extensões de segurança de computação em nuvem do MLPS exigem mecanismos de controle de acesso em cada limite de rede com aplicação nos níveis de sessão e aplicativo. O Cloud Firewall Enterprise Edition foi projetado para atender a esses requisitos de controle de tráfego leste-oeste.