Configure uma política de controle de acesso do Internet Firewall para restringir o tráfego de saída de uma instância a um nome de domínio específico. Essa prática reduz o risco de exfiltração de dados e minimiza a superfície de ataque exposta à internet.
Cenário de exemplo
Uma instância ECS está associada ao endereço IP elástico 47.100.XX.XX. É necessário configurar uma política que permita a essa instância acessar apenas o nome de domínio www.aliyun.com.
Pré-requisitos
Você adquiriu o Cloud Firewall e ativou a proteção do Internet Firewall. Para mais informações, consulte Adquirir o Cloud Firewall e Internet Firewall.
Procedimento
Acesse o console do Cloud Firewall.
No painel de navegação à esquerda, selecione .
Na aba Outbound, clique em Create Policy. No painel Create Outbound Policy, clique em Create Policy.
-
Configure uma política de alta prioridade para permitir o acesso a www.aliyun.com e uma política de baixa prioridade para negar todo o restante do tráfego de saída.
-
Defina uma política que autorize a instância a acessar www.aliyun.com. As principais configurações são:
Parâmetro
Descrição
Valor de exemplo
Source Type
A origem do tráfego de rede. Selecione um tipo de origem e insira o endereço correspondente.
IP
Source
Insira o endereço IP público da instância ECS. Neste exemplo, o endereço IP é 47.100.XX.XX/32.
Destination Type
O destino do tráfego de rede. Selecione um tipo de destino e insira o endereço correspondente.
Domain Name
Destination
Insira o nome de domínio cujo acesso pela instância será permitido: www.aliyun.com.
NotaTambém é possível realizar uma consulta ao Domain Name System (DNS) no nome de domínio e utilizar o endereço IP resolvido.
Protocol Type
O protocolo da camada de transporte. Os valores válidos são TCP, UDP, ICMP e ANY. Caso não tenha certeza sobre o protocolo, selecione ANY.
TCP
Port Type
O tipo de porta de destino e a porta de destino.
Port
Port
Insira 0/0 para especificar todas as portas.
Application
O tipo de aplicação do tráfego.
ANY
Action
A ação a ser executada no tráfego que corresponde à política.
Allow: Permite o tráfego.
Drop: Bloqueia o tráfego sem enviar notificação.
Monitor: Neste modo, o tráfego é permitido por padrão. Filtre e observe esse tráfego usando os campos relevantes em Traffic Logs. Após um período de observação, ajuste para Allow ou Deny.
Allow
Description
Insira uma descrição para a política a fim de facilitar a identificação de sua finalidade.
Política de permissão para www.aliyun.com
Priority
A prioridade da política. O padrão é Lowest.
Highest
Policy Validity Period
Always
Status
Define se a política deve ser ativada. Caso não a ative durante a criação, você poderá ativá-la posteriormente na lista de políticas.
Enabled
-
Configure uma política de negação que bloqueie o acesso da instância a todos os endereços IP públicos. As principais configurações são:
Source: 47.100.XX.XX/32
Destination: 0.0.0.0/0, que representa todos os endereços IP.
Protocol Type: ANY
Port: 0/0, que representa todas as portas.
Application: ANY
Action: Deny
Priority: Lowest
Após configurar as políticas, certifique-se de que the allow policy for www.aliyun.com tenha prioridade superior à the deny policy for all other traffic.
-
Visualizar ocorrências de políticas
Depois que sua aplicação estiver em execução por algum tempo, visualize a contagem de ocorrências das políticas de controle de acesso na coluna Hits/Last Hit At da lista de políticas de controle de acesso.
Clique em contagem de ocorrências para acessar a página Traffic Logs e visualizar os logs de tráfego. Para obter informações sobre como visualizar logs de tráfego, consulte Traffic Logs.

Documentação relacionada
Para instruções detalhadas sobre como configurar políticas de controle de acesso do Internet Firewall, consulte Configurar políticas de controle de acesso do Internet Firewall.
Para mais informações sobre os princípios de configuração de políticas de controle de acesso, consulte Exemplos de configuração de políticas de controle de acesso.
Para respostas a perguntas frequentes sobre políticas de controle de acesso, consulte Perguntas frequentes sobre políticas de controle de acesso.