Todos os produtos
Search
Central de documentação

Cloud Firewall:Permitir que uma instância acesse um nome de domínio específico

Última atualização: Jun 26, 2026

Configure uma política de controle de acesso do Internet Firewall para restringir o tráfego de saída de uma instância a um nome de domínio específico. Essa prática reduz o risco de exfiltração de dados e minimiza a superfície de ataque exposta à internet.

Cenário de exemplo

Uma instância ECS está associada ao endereço IP elástico 47.100.XX.XX. É necessário configurar uma política que permita a essa instância acessar apenas o nome de domínio www.aliyun.com.

Pré-requisitos

Você adquiriu o Cloud Firewall e ativou a proteção do Internet Firewall. Para mais informações, consulte Adquirir o Cloud Firewall e Internet Firewall.

Procedimento

  1. Acesse o console do Cloud Firewall.

  2. No painel de navegação à esquerda, selecione Prevention Configuration > Access Control > Policy Configuration > Internet Border.

  3. Na aba Outbound, clique em Create Policy. No painel Create Outbound Policy, clique em Create Policy.

  4. Configure uma política de alta prioridade para permitir o acesso a www.aliyun.com e uma política de baixa prioridade para negar todo o restante do tráfego de saída.

    1. Defina uma política que autorize a instância a acessar www.aliyun.com. As principais configurações são:

      Parâmetro

      Descrição

      Valor de exemplo

      Source Type

      A origem do tráfego de rede. Selecione um tipo de origem e insira o endereço correspondente.

      IP

      Source

      Insira o endereço IP público da instância ECS. Neste exemplo, o endereço IP é 47.100.XX.XX/32.

      Destination Type

      O destino do tráfego de rede. Selecione um tipo de destino e insira o endereço correspondente.

      Domain Name

      Destination

      Insira o nome de domínio cujo acesso pela instância será permitido: www.aliyun.com.

      Nota

      Também é possível realizar uma consulta ao Domain Name System (DNS) no nome de domínio e utilizar o endereço IP resolvido.

      Protocol Type

      O protocolo da camada de transporte. Os valores válidos são TCP, UDP, ICMP e ANY. Caso não tenha certeza sobre o protocolo, selecione ANY.

      TCP

      Port Type

      O tipo de porta de destino e a porta de destino.

      Port

      Port

      Insira 0/0 para especificar todas as portas.

      Application

      O tipo de aplicação do tráfego.

      ANY

      Action

      A ação a ser executada no tráfego que corresponde à política.

      • Allow: Permite o tráfego.

      • Drop: Bloqueia o tráfego sem enviar notificação.

      • Monitor: Neste modo, o tráfego é permitido por padrão. Filtre e observe esse tráfego usando os campos relevantes em Traffic Logs. Após um período de observação, ajuste para Allow ou Deny.

      Allow

      Description

      Insira uma descrição para a política a fim de facilitar a identificação de sua finalidade.

      Política de permissão para www.aliyun.com

      Priority

      A prioridade da política. O padrão é Lowest.

      Highest

      Policy Validity Period

      Always

      Status

      Define se a política deve ser ativada. Caso não a ative durante a criação, você poderá ativá-la posteriormente na lista de políticas.

      Enabled

    2. Configure uma política de negação que bloqueie o acesso da instância a todos os endereços IP públicos. As principais configurações são:

      • Source: 47.100.XX.XX/32

      • Destination: 0.0.0.0/0, que representa todos os endereços IP.

      • Protocol Type: ANY

      • Port: 0/0, que representa todas as portas.

      • Application: ANY

      • Action: Deny

      • Priority: Lowest

    Após configurar as políticas, certifique-se de que the allow policy for www.aliyun.com tenha prioridade superior à the deny policy for all other traffic.

Visualizar ocorrências de políticas

Depois que sua aplicação estiver em execução por algum tempo, visualize a contagem de ocorrências das políticas de controle de acesso na coluna Hits/Last Hit At da lista de políticas de controle de acesso.

Clique em contagem de ocorrências para acessar a página Traffic Logs e visualizar os logs de tráfego. Para obter informações sobre como visualizar logs de tráfego, consulte Traffic Logs.

image.png

Documentação relacionada