O Cloud Firewall da Alibaba Cloud é um firewall como service (SaaS) que oferece isolamento e controle de segurança unificados para seus ativos em cloud nas fronteiras de internet, VPC e NAT. Ele atua como a primeira linha de defesa de rede para seus negócios na cloud.
Casos de uso
O Cloud Firewall é adequado para os seguintes cenários típicos:
-
Segurança de nível empresarial para data centers em cloud
Ideal para empresas que migram para a cloud ou constroem data centers de grande escala. O Cloud Firewall fornece controle de tráfego unificado e proteção contra ameaças nas fronteiras de internet, NAT, VPC e host. Essa solução reduz a superfície de ataque pública, bloqueia ataques de movimento lateral e impede a exfiltração de dados.
-
Proteção avançada para nuvens híbridas e DMZs baseadas em cloud
Recomendado quando os services são implantados tanto em data centers on-premises quanto na cloud, ou quando a DMZ migra para a cloud. O Cloud Firewall protege o tráfego norte-sul na DMZ e o tráfego leste-oeste entre data centers e VPCs, garantindo comunicação segura em ambientes de cloud híbrida.
-
Gerenciamento de segurança unificado para múltiplas contas
Indicado para empresas com recursos distribuídos em várias contas da Alibaba Cloud. O Cloud Firewall integra-se ao Resource Directory para centralizar o gerenciamento de ativos, a configure de políticas, a análise de tráfego e a auditoria de logs em um único console, reduzindo os custos operacionais de segurança.
-
Segurança para cenários críticos e simulados adversariais
Projetado para situações de alto risco, como grandes eventos e exercícios de segurança. O Cloud Firewall oferece recursos como bloqueio em massa de endereços IP ou domínios, rastreamento de ataques e correção virtual para vulnerabilidades de dia zero, atendendo a requisitos especiais de segurança.
Por que escolha o Cloud Firewall
Em comparação aos firewalls de hardware tradicionais, o Cloud Firewall oferece as seguintes vantagens principais:
-
Ativação instantânea e pronto para uso
Ative o firewall de internet com um único clique em, sem modificar sua arquitetura de rede, o que reduz significativamente os custos de implantação e configure.
-
Controle de fronteira unificado e proteção integrada
O Cloud Firewall proporciona controle de tráfego unificado nas fronteiras de internet, NAT, VPC e host. Isso permite gerenciar de forma integrada o controle de acesso, a detecção de ameaças e a auditoria de logs para tráfegos norte-sul e leste-oeste.
-
Defesa inteligente e interceptação proativa de ameaças
Com seu mecanismo de prevenção de intrusão (IPS) integrado e ampla inteligência contra ameaças, o Cloud Firewall detecta e bloqueia tráfego malicioso em tempo real. Isso inclui exploração de vulnerabilidades, ataques de força bruta, programas de mineração de criptomoedas e backdoors. A solução também oferece correção virtual para proteger hosts vulneráveis antes do lançamento de patches oficiais.
-
Elasticidade, estabilidade e dimensionamento sob demanda
A capacidade de processamento de tráfego do Cloud Firewall escala suavemente conforme as necessidades do seu negócio, sendo ideal para cenários de pico de tráfego, como promoções, testes ou simulados de segurança. Nos períodos de baixa demanda, o dimensionamento reduz automaticamente sem impactar seus services, diminuindo efetivamente os custos. Um mecanismo de alta disponibilidade integrado oferece recuperação de desastres em duas zonas de disponibilidade para diferentes clusters de firewall, garantindo a continuidade dos negócios.
Recursos principais
Ative proteção de firewall
O Cloud Firewall oferece controle de tráfego unificado para a fronteira de internet, fronteira NAT e fronteira VPC. Após ativado, ele aplica controle de acesso e detecção de ameaças ao tráfego norte-sul e leste-oeste dos seus ativos em cloud.
Internet firewall: Protege o tráfego de entrada proveniente da internet pública. Oferece políticas baseadas em endereço IP, porta, protocolo e nome de domínio para bloquear varreduras e ataques direcionados a ativos públicos, como instâncias ECS e Server Load Balancer (SLB).
NAT firewall: Gerencia o tráfego de ativos privados que acessam a internet por meio de um NAT Gateway. Impede que hosts internos se conectem a servidores C2 ou vazem dados, além de oferecer inspeção profunda com IPS.
VPC firewall: Gerencia o tráfego entre VPCs e entre sub-redes dentro de uma VPC. Previne ataques de movimento lateral e oferece controle de acesso baseado em nomes de domínio DNS para implementar microssegmentação de rede.
Análise de tráfego
Este recurso fornece visualize de tráfego para ajudar você a identificar comportamentos anormais e riscos potenciais.
Outbound Connections: Monitora conexões de hosts internos para a internet pública. Identifica comportamentos como mineração de criptomoedas, controle remoto e exfiltração de dados, permitindo rastreamento por IP de destino, porta, protocolo e horário.
Public Exposure: Descobre automaticamente ativos e services acessíveis publicamente, avalia riscos de exposição e ajuda a reduzir sua superfície de ataque.
VPC Inter-Traffic: Exibe a topologia de tráfego e as relações de acesso entre VPCs e dentro delas, auxiliando na otimização da arquitetura de rede e das políticas de segurança.
Configure de proteção
Esta seção permite configure políticas de controle de acesso e prevenção de intrusão.
IPS Protection: Utiliza inteligência contra ameaças e um mecanismo de detecção de ataques para interceptar tentativas como exploração de vulnerabilidades, uploads de webshell e injeção de SQL. Também oferece correção virtual para proteção antes da liberação de patches oficiais.
Access Control Policies: Oferece políticas baseadas na 5-tupla (IP de source/destino, porta, protocolo), nome de domínio, tipo de aplicativo e localização geográfica. Modelos de política e operações em lote também estão disponíveis.
Detecção e resposta
Este recurso fornece alertas de eventos de segurança, auditoria de logs e funções de análise.
-
Eventos de segurança: O mecanismo de proteção IPS agrega detecções nos três tipos de alerta a seguir:
Intrusion Prevention: Registra e intercepta tentativas de ataque externo e tráfego malicioso.
Vulnerability Protection: Monitora tentativas de exploração contra vulnerabilidades conhecidas.
Compromised Host Detection: Identifica conexões de saída anormais ou movimentos laterais originados de hosts internos comprometidos.
Log audit: Oferece 7 dias de armazenamento gratuito de logs para atender às necessidades básicas de conformidade e perícia forense.
Log analysis: Permite estender a duração do armazenamento de logs (como o período de 180 dias exigido pela conformidade Classified Protection) e fornece capacidades de pesquisa multidimensional e análise estatística.
Edições e faturamento
O Cloud Firewall está disponível em quatro edições: Pagamento conforme o uso, Premium Edition, Enterprise Edition e Ultimate Edition. Escolha a edição mais adequada às necessidades do seu negócio.
Esta tabela destaca as principais diferenças entre as edições. Para uma comparação completa de recursos, consulte Compare and selecione an edition.
Para informações detalhadas sobre preços, consulte Subscription (Billing 2.0) (para Premium Edition, Enterprise Edition e Ultimate Edition) e Pay-as-you-go (Billing 2.0) (para a edição Pagamento conforme o uso).
Edição | Pagamento conforme o uso | Premium Edition | Enterprise Edition | Ultimate Edition |
Modelo de faturamento | pagamento conforme o uso | assinatura | ||
Suporte a recursos | Proteção básica | Proteção básica | Proteção completa | Proteção completa |
Cenários recomendados |
|
|
| |
Primeiros passos
Após ative o Cloud Firewall, siga estas etapas para configure:
-
Ative a proteção para seus ativos
Ative o firewall de internet para seus ativos públicos (obrigatório). Para mais informações, consulte Internet firewall. Conforme as necessidades do seu negócio, ative a proteção para seus gateways NAT públicos e ativos VPC. Para mais informações, consulte NAT firewall e VPC firewall.
-
Revise a configure do IPS
O mecanismo de ameaças IPS é ativado por padrão para proteção geral. Ajuste a configure posteriormente com base nas necessidades do seu negócio. Para mais informações, consulte IPS configure.
-
Configure políticas de controle de acesso
As políticas de controle de acesso padrão são permissivas e não bloqueiam tráfego malicioso. Configure as políticas de acordo com as necessidades do seu negócio para evitar o bloqueio de tráfego legítimo. Para mais informações, consulte Access control policies. Se não tiver certeza sobre quais políticas configure, consulte Configure an access control policy.
-
Analise o tráfego e audite logs
Depois que o Cloud Firewall estiver em execução por algum tempo, acesse as páginas de análise de tráfego e auditoria de logs para visualize padrões de tráfego e eventos de segurança. Ajuste sua configure de IPS e políticas de controle de acesso com base na análise. Para reter logs por um período maior, ative e configure o recurso log analysis, que oferece consulta e auditoria completas de logs.
-
Configure recursos avançados
Além das funções básicas, o Cloud Firewall oferece recursos avançados como Security Operation Agent, TLS Inspection, Application Control e Web Filtering (alguns em beta público ou apenas por convite) para atender a necessidades de segurança e operações mais granulares.
Perguntas frequentes
Diferenças entre WAF, Cloud Firewall e Anti-DDoS
Web Application Firewall (WAF): Product de segurança dedicado à camada de aplicação HTTP/HTTPS. O WAF realiza inspeção profunda de requisições web para defender contra ataques na camada de aplicação.
Cloud Firewall (CFW): Product unificado de controle de acesso de perímetro de rede para ambientes em cloud. O CFW gerencia o tráfego e fornece prevenção de intrusão nas fronteiras de internet, VPC e NAT para impedir intrusões na camada de rede e movimentos laterais.
Anti-DDoS: Protege contra ataques distribuídos de negação de service (DDoS) em grande escala redirecionando o tráfego para centros de limpeza distribuídos globalmente. O Anti-DDoS filtra o tráfego malicioso para manter a estabilidade e a disponibilidade do service durante os ataques.
|
Product cloud |
Web Application Firewall (WAF) |
Cloud Firewall (CFW) |
Anti-DDoS |
|
Nível de proteção |
Camada de aplicação (L7) |
Fornece proteção primária nas camadas de rede e transporte (L3-L4) e inclui um IPS integrado para detecção de intrusão nas camadas L4-7. |
Fornece proteção primária nas camadas de rede e transporte (L3-L4) e defende contra ataques CC e HTTP Flood de alto volume na camada de aplicação (L7). |
|
Mecanismo principal |
Análise semântica, correspondência de regras e modelagem de comportamento |
Políticas de controle de acesso, inspeção stateful e sistema de prevenção de intrusão (IPS) |
Limpeza de tráfego, filtragem baseada em assinatura e dimensionamento de largura de banda |
|
Ataques defensáveis |
Injeção de SQL, XSS, uploads de webshell, ataques HTTP flood, bots maliciosos e abuso de API |
Varredura de portas, ataques de força bruta, acesso não autorizado, worms de mineração de criptomoedas e ameaças de tráfego leste-oeste |
Ataques volumétricos L3/L4, como SYN flood e UDP flood, e ataques na camada de aplicação L7, como HTTP floods de alta frequência |
|
Casos de uso |
Defender sites e aplicativos contra adulteração, acesso malicioso, raspagem por bots e abuso de API. |
Aplicar políticas de acesso unificadas para ativos em cloud nos pontos de entrada e saída da rede pública. Prevenir ataques de força bruta em servidores e movimentos laterais em redes internas. |
Garantir a continuidade do service e a disponibilidade da rede durante ataques de alto volume com perda zero de pacotes. |
Para uma estratégia de defesa em profundidade, recomendamos uma arquitetura combinada de Anti-DDoS Pro e Anti-DDoS Premium, Cloud Firewall e WAF.
Integração de products e caminho de tráfego
Sim. O Cloud Firewall pode ser implantado junto com outros products cloud. O caminho do tráfego é mostrado na figura a seguir.
Cálculo da quantidade de instâncias
Por padrão, novos usuários utilizam o Faturamento 2.0. Nesse modelo, uma assinatura do Cloud Firewall fornece uma especificação de instância de uso geral, que pode ser usada para crie diferentes firewalls de fronteira. Por exemplo, a assinatura Premium Edition fornece uma especificação de instância de uso geral.
O número de instâncias consumidas do Cloud Firewall é calculado da seguinte forma:
Firewall de internet: Uma instância é necessária para cada região protegida. Dentro da mesma região, apenas uma especificação de instância é consumida, independentemente do número de endereços IP públicos protegidos ou se os endereços IP são IPv4 ou IPv6.
Firewall NAT: Uma instância é necessária para cada instância de NAT Gateway.
-
Firewall VPC:
Em uma arquitetura Cloud Enterprise Network (CEN) Enterprise Edition, uma instância é necessária para cada Transit Router (TR).
Em uma arquitetura CEN Basic Edition, uma instância é necessária para cada VPC.
Em uma arquitetura de conexão peering VPC, uma instância é necessária para cada par de VPCs.
Gerenciamento de múltiplas contas: Se você ative esse recurso, os ativos de cada conta membro consomem uma especificação de instância do Cloud Firewall e incorrem em uma taxa de instância separada.
Certificações de conformidade
O Cloud Firewall possui certificações ISO 9001, ISO 20000, ISO 22301, ISO 27001, ISO 27017, ISO 27018, ISO 29151, ISO 27701, BS 10012, CSA STAR e PCI DSS.
Source do product
A Alibaba Cloud desenvolveu o Cloud Firewall inteiramente internamente. Não se trata de um product OEM de terceiros.