Todos os produtos
Search
Central de documentação

Cloud Firewall:Proteger tráfego selecionado entre VPCs com um TR no modo manual

Última atualização: Jun 26, 2026

Ao usar um Transit Router (TR), configure rotas manualmente para direcionar o tráfego entre o TR e um vpc firewall. Isso permite que o vpc firewall proteja o tráfego selecionado entre VPCs e Virtual Border Routers (VBRs) conectados ao TR. Este tópico demonstra como conectar um TR a um vpc firewall.

Cenários aplicáveis

O Cloud Firewall protege o tráfego entre instâncias de rede conectadas por meio de um Transit Router (TR) da Cloud Enterprise Network (CEN). Essas instâncias incluem VPCs, Virtual Border Routers (VBRs), instâncias da Cloud Connect Network (CCN) e gateways VPN.

Este tópico descreve como configurar um vpc firewall no modo de redirecionamento manual de tráfego para proteger o tráfego entre várias VPCs na mesma região.

Diagrama do cenário

image

Pré-requisitos

Crie uma instância da Cloud Enterprise Network (CEN) no console CEN, juntamente com três VPCs (VPC1, VPC2 e DMZ VPC neste exemplo) e dois VBRs (IDC-1 e IDC-2 neste exemplo). Para mais informações, consulte Criar uma instância CEN.

Neste exemplo, o Cloud Firewall protege o tráfego entre VPC1, IDC-1, IDC-2 e outras VPCs. O tráfego entre VPC2 e DMZ VPC não é protegido. O tráfego de qualquer VPC ou IDC para a rota padrão 0.0.0.0/0 também não recebe proteção.

Etapa 1: Criar uma VPC para o vpc firewall

O vpc firewall exige uma VPC dedicada. Crie uma instância de VPC específica para essa finalidade.

  1. Faça login no console VPC.

  2. Na barra de navegação superior, selecione a região onde deseja criar a VPC e clique em Create VPC.

  3. Na página Create VPC, configure a VPC com as informações abaixo e clique em OK.

    Parâmetro

    Descrição

    Region

    Selecione a região onde deseja ativar o vpc firewall.

    Name

    Insira um nome para a instância de VPC. Este exemplo usa FW VPC.

    IPv4 CIDR

    Especifique o bloco CIDR IPv4 principal da VPC. Deve ser um bloco CIDR privado com máscara de pelo menos /26 e não pode entrar em conflito com os blocos CIDR dos seus serviços.

    vSwitch

    Especifique os vSwitches para a conexão da instância de rede. Cada vSwitch deve ter um bloco CIDR privado com máscara de pelo menos /28.

    Crie três vSwitches. Dois servem para a conexão da instância de rede do TR e devem ser criados em zonas de disponibilidade diferentes que suportem o serviço TR. Recomendamos escolher as zonas onde seus serviços estão implantados para reduzir a latência. O terceiro vSwitch destina-se ao vpc firewall e pode ser criado em qualquer zona de disponibilidade.

    Neste exemplo, o vSwitch Primary para a conexão do TR chama-se TR-Vswitch-01, o vSwitch Secondary chama-se TR-VSwitch-02 e o vSwitch do vpc firewall chama-se Cfw-Vswitch.

  4. Na página VPC, localize a instância de VPC do firewall FW VPC e clique no ID da instância.

  5. Na aba Resource Management, clique em Add na seção Route Table.

  6. Na caixa de diálogo Create Route Table, configure a tabela de rotas com as informações a seguir e clique em OK.

    Parâmetro

    Descrição

    VPC

    Selecione a VPC do firewall criada. Este exemplo usa FW VPC.

    Associated Resource Type

    Selecione vSwitch como tipo de recurso a associar à tabela de rotas.

    Name

    Insira um nome para a tabela de rotas personalizada. Este exemplo usa VPC-CFW-RouteTable.

Etapa 2: Conectar a VPC do firewall ao TR

Nesta etapa, conecte a instância de VPC (FW VPC) ao Transit Router Enterprise Edition.

  1. Faça login no console CEN.

  2. Na página CEN Instance, localize a instância CEN cujo tráfego você deseja redirecionar para o vpc firewall e clique no ID da instância.

  3. Na aba Basic Settings da página de detalhes da instância, clique em Create Connection na coluna Actions ou clique no ícone 添加图标 à direita das informações da VPC.

  4. Na página Create Intra-Region Connection, configure a conexão entre FW VPC e o Transit Router.

    A tabela a seguir descreve os principais parâmetros para criar a conexão de rede.

    Parâmetro

    Descrição

    Network Type

    Tipo de instância de rede a conectar via CEN. Selecione VPC.

    Region

    Região da instância de rede. Deve ser a mesma região onde FW VPC foi criada.

    Networks

    Instância de rede a conectar via CEN. Selecione o ID da instância FW VPC.

    VSwitch

    vSwitches a associar à conexão de rede. Selecione TR-Vswitch-01 para o vSwitch Primary e TR-VSwitch-02 para o vSwitch Secondary.

    Para obter informações sobre outros parâmetros, consulte Criar uma conexão de VPC com um Transit Router Enterprise Edition.

Etapa 3: Criar conexões de rede para VPCs e VBRs

Crie conexões de instância de rede para VPC1, VPC2, DMZ VPC, IDC-1 e IDC-2 para anexá-las à instância CEN.

Para mais informações, consulte Criar uma conexão de VPC com um Transit Router Enterprise Edition.

Etapa 4: Criar um vpc firewall

Crie um vpc firewall para FW VPC.

No console do Cloud Firewall, acesse Firewall > VPC Firewall > CEN (Enterprise Edition). Localize o Transit Router para o qual deseja ativar o firewall e clique em Create na coluna Actions. Ao criar o vpc firewall, selecione Manual para Traffic Redirection Mode, escolha FW VPC em VPC e selecione Cfw-Vswitch para vSwitch. Para mais informações, consulte Configurar um vpc firewall para um Transit Router Enterprise Edition.

Importante
  • A VPC configurada para o firewall deve pertencer à mesma conta do CEN TR. Caso contrário, não será possível criar o vpc firewall.

  • Após esta etapa, o Cloud Firewall cria uma interface de rede elástica (ENI) no Cfw-Vswitch para redirecionamento de tráfego. Visualize essa ENI na página Network & Security > ENIs no console ECS. O sistema atribui a ela o nome padrão cfw-bonding-eni. Essa ENI é uma interface de rede virtual usada para configuração de rotas. Por padrão, o cluster do firewall se vincula a múltiplas ENIs virtuais em diferentes zonas de disponibilidade para garantir alta disponibilidade. No modo de redirecionamento manual de tráfego, o cluster do firewall opera por padrão em modo ativo-ativo em duas zonas de disponibilidade alocadas automaticamente.

Etapa 5: Configurar rotas para a VPC do firewall

Configure as rotas da VPC para direcionar o tráfego do TR para o vpc firewall e de volta.

  1. Faça login no console VPC.

  2. Na página Route Table, selecione a tabela de rotas do sistema da instância de VPC do firewall.

  3. Na aba Route Entry List, selecione a aba Custom.

  4. Clique em Add Route Entry, configure a seguinte entrada de rota e exclua quaisquer outras entradas de rota personalizadas existentes.

    Principais parâmetros:

    • Destination CIDR Block: Selecione 0.0.0.0/0.

    • Next Hop Type: Selecione ENI.

    • ENI: Selecione Cfw-bonding-eni, criada na Etapa 4.

    Após concluir esta etapa, o tráfego do TR para a VPC do firewall será redirecionado para o vpc firewall.

  5. Na página Route Table, abra a tabela de rotas personalizada VPC-CFW-RouteTable criada anteriormente. Na aba Associated vSwitch, clique em Associate vSwitch. Em vSwitch, selecione Cfw-Vswitch. Em seguida, clique em OK.

  6. Na aba Route Entry List, selecione a aba Custom. Clique em Add Route Entry, configure a seguinte entrada de rota e exclua quaisquer outras entradas de rota personalizadas existentes.

    Principais parâmetros:

    • Destination CIDR Block: Selecione 0.0.0.0/0.

    • Next Hop Type: Selecione Transit Router.

    • Transit Router: Selecione a conexão de instância de rede do vpc firewall.

    O vpc firewall então encaminha o tráfego processado de volta para o TR.

Etapa 6: Configurar rotas para o TR

Configure rotas no Transit Router para VPC1, VPC2 e a VPC do firewall, garantindo que o tráfego entre VPC1 e VPC2 passe pelo vpc firewall.

  1. Faça login no console CEN.

  2. No console Cloud Enterprise Network, localize o Transit Router para o qual deseja ativar o vpc firewall, clique no ID da instância e acesse a aba Route Table.

  3. Crie duas tabelas de rotas: Cfw-Untrust-RouteTable e Cfw-Trust-RouteTable.

    1. Na aba Route Table, clique em Create Route Table.

    2. Na caixa de diálogo Create Route Table, crie as tabelas de rotas Cfw-Untrust-RouteTable e Cfw-Trust-RouteTable.

      Transit Router: Selecione o Transit Router para o qual deseja ativar o vpc firewall.

      Nota
      • Tabela de rotas Cfw-Untrust-RouteTable: Encaminha o tráfego de VPC1, IDC-1 e IDC-2 para FW VPC.

      • Tabela de rotas Cfw-Trust-RouteTable: Encaminha o tráfego de FW VPC para VPC1, VPC2, DMZ VPC, IDC-1 e IDC-2.

  4. Configure a tabela de rotas Cfw-Trust-RouteTable.

    Configure a tabela de rotas Cfw-Trust-RouteTable para aprender rotas automaticamente de VPC1, VPC2, DMZ VPC, IDC-1 e IDC-2, e associe o tráfego de FW VPC à Cfw-Trust-RouteTable.

    1. Clique na tabela de rotas Cfw-Trust-RouteTable criada e, no painel de detalhes, clique na aba Route Propagation.

    2. Na aba Route Propagation, clique em Create Route Propagation.

    3. Na caixa de diálogo Create Route Propagation, selecione VPC1, VPC2, DMZ VPC, IDC-1 e IDC-2 na lista suspensa Attachments to Propagate Routes From. Em seguida, clique em OK.

      Após ativar a propagação de rotas, visualize as entradas de rota aprendidas automaticamente na aba Route Entry.

    4. Na aba Route Table, clique na tabela de rotas do sistema na lista à esquerda e, em seguida, clique na aba Route Table Association no painel de detalhes da tabela de rotas.

    5. Na aba Route Table Association da tabela de rotas do sistema, clique na tabela de rotas Cfw-Trust-RouteTable criada e, na aba Route Table Association, clique em Create Association.

    6. Na página Create Association, selecione FW VPC na lista suspensa Route Table Association. Em seguida, clique em OK.

  5. Configure a tabela de rotas Cfw-Untrust-RouteTable.

    Por padrão, a tabela de rotas personalizada Cfw-Untrust-RouteTable direciona o tráfego para a instância de VPC.

    1. Clique na tabela de rotas Cfw-Untrust-RouteTable criada e, no painel de detalhes, clique na aba Route Entry.

    2. Na aba Route Entry, clique em Create Route Entry.

    3. Na caixa de diálogo Add Route Entry, configure a entrada de rota.

      Parâmetros:

      • Destination CIDR: Selecione o intervalo de endereços 10.0.0.0/8.

      • Blackhole Route: Selecione a opção padrão No.

      • Next hop: Selecione a instância de VPC do firewall (FW VPC).

    4. Repita as etapas anteriores para adicionar as seguintes rotas.

      • Adicione uma rota para o bloco CIDR 172.16.0.0/12 com o próximo salto definido para a instância de VPC do firewall (FW VPC).

      • Adicione uma rota para o bloco CIDR 192.168.0.0/16 com o próximo salto definido para a instância de VPC do firewall (FW VPC).

      • Adicione uma rota para o bloco CIDR 61.20.0.0/16 com o próximo salto definido para a instância de VPC do firewall (FW VPC).

      • Adicione uma rota para o bloco CIDR 0.0.0.0/0 com o próximo salto definido para DMZ VPC.

  6. Configure a tabela de rotas do sistema para direcionar o tráfego de VPC1, IDC-1 e IDC-2 através do Cloud Firewall.

    Aviso

    Esta operação causará uma breve interrupção no tráfego. Recomendamos executá-la fora do horário de pico ou dentro de uma janela de manutenção programada.

    1. Na aba Route Table, clique na tabela de rotas do sistema na lista à esquerda e, em seguida, clique na aba Route Propagation no painel de detalhes.

    2. Na aba Route Propagation, exclua as entradas de propagação de rotas para VPC1, IDC-1, FW VPC e IDC-2.

      Após esta operação, apenas as entradas de propagação de rotas para VPC2 e DMZ VPC permanecem na tabela de rotas do sistema. Visualize as entradas de rota aprendidas automaticamente na aba Route Entries.

    3. Na aba Route Entry, clique em Create Route Entry.

    4. Na caixa de diálogo Add Route Entry, adicione as seguintes rotas.

      • Adicione uma rota para o bloco CIDR 10.0.0.0/24 (VPC1) com o próximo salto definido para a instância de VPC do firewall (FW VPC).

      • Adicione uma rota para o bloco CIDR 172.16.0.0/12 (IDC-1) com o próximo salto definido para a instância de VPC do firewall (FW VPC).

      • Adicione uma rota para o bloco CIDR 61.20.0.0/16 (IDC-2) com o próximo salto definido para a instância de VPC do firewall (FW VPC).

  7. Altere as associações da tabela de rotas para direcionar o tráfego de VPC1, IDC-1 e IDC-2 para outras VPCs através do Cloud Firewall.

    Associe o tráfego de VPC1, IDC-1 e IDC-2 à Cfw-Untrust-RouteTable.

    Aviso

    Esta operação causará uma breve interrupção no tráfego. Recomendamos executá-la fora do horário de pico ou dentro de uma janela de manutenção programada.

    1. Na aba Route Table Association da tabela de rotas do sistema, exclua as associações para VPC1, IDC-1 e IDC-2.

    2. Na aba Route Table Association da tabela de rotas Cfw-Untrust-RouteTable, clique em Create Association.

    3. Na caixa de diálogo Create Association, selecione VPC1, IDC-1 e IDC-2 na lista suspensa Route Table Association. Em seguida, clique em OK.

    4. Na aba Route Table Association, clique em Create Route Forwarding.

    5. Na caixa de diálogo Add Route Forwarding, selecione VPC1, IDC-1 e IDC-2 na lista suspensa Route Table Association. Em seguida, clique em OK.

Após a conclusão desta etapa, o CEN direciona o tráfego para a instância de VPC do vpc firewall.

Etapa 7: Verificar a configuração de encaminhamento

Verifique os logs de tráfego provenientes da instância CEN. A presença de logs relevantes confirma que a configuração de encaminhamento foi bem-sucedida. Por exemplo:

  • A comunicação entre VPC1 e VPC2 ocorre com sucesso e gera logs de tráfego.

  • A comunicação entre VPC2 e DMZ VPC ocorre com sucesso, mas não gera logs de tráfego.

Para obter etapas detalhadas, consulte auditoria de logs.