Todos os produtos
Search
Central de documentação

Cloud Firewall:Migração de zonas de disponibilidade do firewall VPC

Última atualização: Jun 26, 2026

Este tópico descreve como migrar um firewall VPC da arquitetura padrão ativo-ativo para uma arquitetura ativo-standby específica. Essa migração reduz a latência causada pelo tráfego entre zonas de disponibilidade diferentes.

Cenário de exemplo

Suponha que você crie um firewall VPC na região Singapura e selecione a opção Default (Auto-assigned) para as zonas de disponibilidade primária e secundária.

Por padrão, o firewall VPC usa uma arquitetura ativo-ativo para recuperação de desastres. Nessa arquitetura, o cluster do Cloud Firewall não encaminha o tráfego com base na proximidade. Em vez disso, ele distribui o tráfego aleatoriamente entre as duas zonas de disponibilidade por meio de balanceamento de carga.

Para resolver essa questão, o VPC Firewall oferece suporte a uma arquitetura ativo-standby. Essa arquitetura prioriza o processamento de tráfego na zona primária e usa a zona secundária apenas para failover de recuperação de desastres.

Se você tiver um firewall VPC com a arquitetura ativo-ativo, siga as etapas deste tópico para migrá-lo para a arquitetura ativo-standby.

Antes da migração

Após a migração

image image

Precauções

  • Para migrar, desative, exclua e recrie os firewalls VPC na região especificada. As políticas de controle de acesso existentes são mantidas durante esse processo.

  • No CEN (Basic Edition), ativar ou desativar o redirecionamento de tráfego do firewall VPC interrompe brevemente o roteamento por alguns segundos.

    No CEN (Enterprise Edition), esse processo não causa interrupção no roteamento.

    Para evitar o bloqueio de tráfego unidirecional durante o processo, configure uma política de permissão de alta prioridade para tráfego ANY. Para obter mais informações, consulte Configurar uma política de controle de acesso para um firewall VPC.

  • Antes de começar, anote os blocos CIDR da VPC e do vSwitch do firewall VPC atual. Você precisará dessas informações para recriar o firewall.

  • Em uma arquitetura ativo-standby, há dependências entre as zonas de disponibilidade primária e secundária. As zonas selecionáveis limitam-se às opções disponíveis no console.

Migração do CEN (Basic Edition) para uma arquitetura ativo-standby

Para migrar um firewall VPC de uma instância CEN (Basic Edition) de uma arquitetura ativo-ativo para ativo-standby em uma região específica, desative e exclua todos os firewalls VPC associados à instância CEN nessa região e recrie-os.

Etapa 1: Desativar e excluir os firewalls VPC

  1. Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.

  2. Na aba VPC Firewall > CEN (Basic Edition), clique em Batch Disable.

  3. Na caixa de diálogo Batch Disable, selecione a CEN Instance e a Region e clique em OK.

  4. Após desativar os firewalls, localize o ativo na região especificada e clique em Delete na coluna Actions para excluir todos os firewalls VPC dessa região.

Etapa 2: Criar um firewall VPC

  1. Na coluna Actions da instância CEN na região especificada, clique em Create.

  2. No painel Create Firewall, clique em One-click Check.

    Para um roteador de trânsito Basic Edition, execute uma verificação de diagnóstico para confirmar se é possível ativar o firewall VPC. Após a conclusão, visualize os resultados no assistente Enable Diagnosis. Se já conhecer o processo, pule esta etapa e crie o firewall diretamente. Caso o diagnóstico falhe, consulte Causas e soluções para falhas na ativação do Cloud Firewall para obter mais informações.

  3. Configure parâmetros como o bloco CIDR da VPC do firewall, zonas de disponibilidade primária e secundária, instância de vSwitch e zona de disponibilidade para a VPC de negócios, além das configurações de prevenção contra intrusão.

    Importante
    • Para habilitar a arquitetura ativo-standby, defina as Primary and Secondary Availability Zones na seção Firewall VPC Configurations como as zonas de disponibilidade do seu negócio. No entanto, se a Availability Zone dos vSwitches for Business VPCs diferir da zona primária, ainda poderá ocorrer latência de tráfego.

      Se o seu negócio for sensível à latência, defina tanto a zona primária na seção Firewall VPC Configurations quanto a zona de disponibilidade dos vSwitches for Business VPCs como a zona de disponibilidade primária do seu negócio. Isso minimiza a latência.

    • As configurações de prevenção contra intrusão aplicam-se a todas as instâncias de rede na mesma instância CEN.

  4. Clique em Start Creation para criar o firewall VPC.

  5. Após criar o firewall, repita essas etapas para outras VPCs de negócios na instância CEN. Garanta que as zonas de disponibilidade dos vSwitches correspondam à zona de disponibilidade primária do firewall.

  6. Depois de configurar todas as VPCs na região, ative o firewall para todas elas na coluna Firewall.

Migração do CEN (Enterprise Edition) para uma arquitetura ativo-standby

Para migrar um firewall VPC de uma instância CEN (Enterprise Edition) de uma arquitetura ativo-ativo para ativo-standby, exclua o cenário de redirecionamento de tráfego da região, exclua e recrie o firewall VPC e restaure o cenário original de redirecionamento de tráfego.

Etapa 1: Desativar e excluir o cenário de redirecionamento de tráfego

  1. Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.

  2. Na aba VPC Firewall > CEN (Enterprise Edition), localize o firewall VPC na região de destino e clique em Details na coluna Actions.

  3. Na aba VPC Firewall Details > Traffic Redirection Scenario, desative a chave.

  4. Na caixa de diálogo Disable Traffic Redirection Scenario, selecione Roll Back Route e clique em OK.

    Durante a desativação do cenário, monitore o progresso da tarefa na aba Firewall Task.

  5. Após desativar o cenário, clique em Delete para removê-lo. Em seguida, feche o painel VPC Firewall Details.

Etapa 2: Excluir o firewall VPC

  1. Localize a instância CEN da região especificada e clique em Delete na coluna Actions.

  2. Na caixa de diálogo Delete, clique em OK para excluir a instância do firewall.

Etapa 3: Criar o firewall e configurar o redirecionamento de tráfego

  1. Localize a instância CEN da região especificada e clique em Create na coluna Actions.

  2. No painel Create Firewall, selecione Automatic e clique em Quick Diagnosis.

    Para um roteador de trânsito Enterprise Edition, execute uma verificação de diagnóstico para confirmar se é possível ativar o firewall VPC. Após a conclusão, visualize os resultados no assistente Precheck. Se já conhecer o processo, clique em Skip and start creation now.. Caso o diagnóstico falhe, consulte Causas e soluções para falhas na ativação do Cloud Firewall para obter mais informações.

  3. Configure parâmetros como o bloco CIDR da VPC do firewall, zonas de disponibilidade primária e secundária e configurações de prevenção contra intrusão.

    Importante
    • Se o seu negócio for sensível à latência, selecione as zonas de disponibilidade reais do seu negócio como zonas primária e secundária para reduzir a latência.

    • As configurações de prevenção contra intrusão aplicam-se a todas as instâncias de rede na mesma instância CEN.

    Insira um bloco CIDR de pelo menos /27 para a VPC do firewall que não se sobreponha ao seu plano de rede existente. O sistema usa esse bloco CIDR para alocar os vSwitches necessários à criação do firewall.

  4. Após criar o firewall VPC, clique em Next para reconfigurar o cenário de redirecionamento de tráfego.

  5. Clique em Next para concluir a configuração e ativar automaticamente o firewall VPC.

Documentos relacionados