Ao usar um Transit Router (TR), configure rotas manualmente para direcionar o tráfego entre o TR e um vpc firewall. Isso permite que o vpc firewall proteja o tráfego selecionado entre VPCs e Virtual Border Routers (VBRs) conectados ao TR. Este tópico demonstra como conectar um TR a um vpc firewall.
Cenários aplicáveis
O Cloud Firewall protege o tráfego entre instâncias de rede conectadas por meio de um Transit Router (TR) da Cloud Enterprise Network (CEN). Essas instâncias incluem VPCs, Virtual Border Routers (VBRs), instâncias da Cloud Connect Network (CCN) e gateways VPN.
Este tópico descreve como configurar um vpc firewall no modo de redirecionamento manual de tráfego para proteger o tráfego entre várias VPCs na mesma região.
Diagrama do cenário
Pré-requisitos
Crie uma instância da Cloud Enterprise Network (CEN) no console CEN, juntamente com três VPCs (VPC1, VPC2 e DMZ VPC neste exemplo) e dois VBRs (IDC-1 e IDC-2 neste exemplo). Para mais informações, consulte Criar uma instância CEN.
Neste exemplo, o Cloud Firewall protege o tráfego entre VPC1, IDC-1, IDC-2 e outras VPCs. O tráfego entre VPC2 e DMZ VPC não é protegido. O tráfego de qualquer VPC ou IDC para a rota padrão 0.0.0.0/0 também não recebe proteção.
Etapa 1: Criar uma VPC para o vpc firewall
O vpc firewall exige uma VPC dedicada. Crie uma instância de VPC específica para essa finalidade.
Faça login no console VPC.
Na barra de navegação superior, selecione a região onde deseja criar a VPC e clique em Create VPC.
-
Na página Create VPC, configure a VPC com as informações abaixo e clique em OK.
Parâmetro
Descrição
Region
Selecione a região onde deseja ativar o vpc firewall.
Name
Insira um nome para a instância de VPC. Este exemplo usa
FW VPC.IPv4 CIDR
Especifique o bloco CIDR IPv4 principal da VPC. Deve ser um bloco CIDR privado com máscara de pelo menos /26 e não pode entrar em conflito com os blocos CIDR dos seus serviços.
vSwitch
Especifique os vSwitches para a conexão da instância de rede. Cada vSwitch deve ter um bloco CIDR privado com máscara de pelo menos /28.
Crie três vSwitches. Dois servem para a conexão da instância de rede do TR e devem ser criados em zonas de disponibilidade diferentes que suportem o serviço TR. Recomendamos escolher as zonas onde seus serviços estão implantados para reduzir a latência. O terceiro vSwitch destina-se ao vpc firewall e pode ser criado em qualquer zona de disponibilidade.
Neste exemplo, o vSwitch Primary para a conexão do TR chama-se TR-Vswitch-01, o vSwitch Secondary chama-se TR-VSwitch-02 e o vSwitch do vpc firewall chama-se Cfw-Vswitch.
Na página VPC, localize a instância de VPC do firewall
FW VPCe clique no ID da instância.Na aba Resource Management, clique em Add na seção Route Table.
-
Na caixa de diálogo Create Route Table, configure a tabela de rotas com as informações a seguir e clique em OK.
Parâmetro
Descrição
VPC
Selecione a VPC do firewall criada. Este exemplo usa
FW VPC.Associated Resource Type
Selecione vSwitch como tipo de recurso a associar à tabela de rotas.
Name
Insira um nome para a tabela de rotas personalizada. Este exemplo usa VPC-CFW-RouteTable.
Etapa 2: Conectar a VPC do firewall ao TR
Nesta etapa, conecte a instância de VPC (FW VPC) ao Transit Router Enterprise Edition.
Faça login no console CEN.
Na página CEN Instance, localize a instância CEN cujo tráfego você deseja redirecionar para o vpc firewall e clique no ID da instância.
Na aba Basic Settings da página de detalhes da instância, clique em Create Connection na coluna Actions ou clique no ícone
à direita das informações da VPC.-
Na página Create Intra-Region Connection, configure a conexão entre
FW VPCe o Transit Router.A tabela a seguir descreve os principais parâmetros para criar a conexão de rede.
Parâmetro
Descrição
Network Type
Tipo de instância de rede a conectar via CEN. Selecione VPC.
Region
Região da instância de rede. Deve ser a mesma região onde
FW VPCfoi criada.Networks
Instância de rede a conectar via CEN. Selecione o ID da instância
FW VPC.VSwitch
vSwitches a associar à conexão de rede. Selecione TR-Vswitch-01 para o vSwitch Primary e TR-VSwitch-02 para o vSwitch Secondary.
Para obter informações sobre outros parâmetros, consulte Criar uma conexão de VPC com um Transit Router Enterprise Edition.
Etapa 3: Criar conexões de rede para VPCs e VBRs
Crie conexões de instância de rede para VPC1, VPC2, DMZ VPC, IDC-1 e IDC-2 para anexá-las à instância CEN.
Para mais informações, consulte Criar uma conexão de VPC com um Transit Router Enterprise Edition.
Etapa 4: Criar um vpc firewall
Crie um vpc firewall para FW VPC.
No console do Cloud Firewall, acesse Firewall > VPC Firewall > CEN (Enterprise Edition). Localize o Transit Router para o qual deseja ativar o firewall e clique em Create na coluna Actions. Ao criar o vpc firewall, selecione Manual para Traffic Redirection Mode, escolha FW VPC em VPC e selecione Cfw-Vswitch para vSwitch. Para mais informações, consulte Configurar um vpc firewall para um Transit Router Enterprise Edition.
A VPC configurada para o firewall deve pertencer à mesma conta do CEN TR. Caso contrário, não será possível criar o vpc firewall.
Após esta etapa, o Cloud Firewall cria uma interface de rede elástica (ENI) no Cfw-Vswitch para redirecionamento de tráfego. Visualize essa ENI na página Network & Security > ENIs no console ECS. O sistema atribui a ela o nome padrão
cfw-bonding-eni. Essa ENI é uma interface de rede virtual usada para configuração de rotas. Por padrão, o cluster do firewall se vincula a múltiplas ENIs virtuais em diferentes zonas de disponibilidade para garantir alta disponibilidade. No modo de redirecionamento manual de tráfego, o cluster do firewall opera por padrão em modo ativo-ativo em duas zonas de disponibilidade alocadas automaticamente.
Etapa 5: Configurar rotas para a VPC do firewall
Configure as rotas da VPC para direcionar o tráfego do TR para o vpc firewall e de volta.
Faça login no console VPC.
Na página Route Table, selecione a tabela de rotas do sistema da instância de VPC do firewall.
Na aba Route Entry List, selecione a aba Custom.
-
Clique em Add Route Entry, configure a seguinte entrada de rota e exclua quaisquer outras entradas de rota personalizadas existentes.
Principais parâmetros:
Destination CIDR Block: Selecione 0.0.0.0/0.
Next Hop Type: Selecione ENI.
ENI: Selecione Cfw-bonding-eni, criada na Etapa 4.
Após concluir esta etapa, o tráfego do TR para a VPC do firewall será redirecionado para o vpc firewall.
Na página Route Table, abra a tabela de rotas personalizada VPC-CFW-RouteTable criada anteriormente. Na aba Associated vSwitch, clique em Associate vSwitch. Em vSwitch, selecione Cfw-Vswitch. Em seguida, clique em OK.
-
Na aba Route Entry List, selecione a aba Custom. Clique em Add Route Entry, configure a seguinte entrada de rota e exclua quaisquer outras entradas de rota personalizadas existentes.
Principais parâmetros:
Destination CIDR Block: Selecione 0.0.0.0/0.
Next Hop Type: Selecione Transit Router.
Transit Router: Selecione a conexão de instância de rede do vpc firewall.
O vpc firewall então encaminha o tráfego processado de volta para o TR.
Etapa 6: Configurar rotas para o TR
Configure rotas no Transit Router para VPC1, VPC2 e a VPC do firewall, garantindo que o tráfego entre VPC1 e VPC2 passe pelo vpc firewall.
Faça login no console CEN.
No console Cloud Enterprise Network, localize o Transit Router para o qual deseja ativar o vpc firewall, clique no ID da instância e acesse a aba Route Table.
-
Crie duas tabelas de rotas: Cfw-Untrust-RouteTable e Cfw-Trust-RouteTable.
Na aba Route Table, clique em Create Route Table.
-
Na caixa de diálogo Create Route Table, crie as tabelas de rotas Cfw-Untrust-RouteTable e Cfw-Trust-RouteTable.
Transit Router: Selecione o Transit Router para o qual deseja ativar o vpc firewall.
NotaTabela de rotas Cfw-Untrust-RouteTable: Encaminha o tráfego de VPC1, IDC-1 e IDC-2 para FW VPC.
Tabela de rotas Cfw-Trust-RouteTable: Encaminha o tráfego de FW VPC para VPC1, VPC2, DMZ VPC, IDC-1 e IDC-2.
-
Configure a tabela de rotas Cfw-Trust-RouteTable.
Configure a tabela de rotas Cfw-Trust-RouteTable para aprender rotas automaticamente de VPC1, VPC2, DMZ VPC, IDC-1 e IDC-2, e associe o tráfego de FW VPC à Cfw-Trust-RouteTable.
Clique na tabela de rotas Cfw-Trust-RouteTable criada e, no painel de detalhes, clique na aba Route Propagation.
Na aba Route Propagation, clique em Create Route Propagation.
-
Na caixa de diálogo Create Route Propagation, selecione VPC1, VPC2, DMZ VPC, IDC-1 e IDC-2 na lista suspensa Attachments to Propagate Routes From. Em seguida, clique em OK.
Após ativar a propagação de rotas, visualize as entradas de rota aprendidas automaticamente na aba Route Entry.
Na aba Route Table, clique na tabela de rotas do sistema na lista à esquerda e, em seguida, clique na aba Route Table Association no painel de detalhes da tabela de rotas.
Na aba Route Table Association da tabela de rotas do sistema, clique na tabela de rotas Cfw-Trust-RouteTable criada e, na aba Route Table Association, clique em Create Association.
Na página Create Association, selecione FW VPC na lista suspensa Route Table Association. Em seguida, clique em OK.
-
Configure a tabela de rotas Cfw-Untrust-RouteTable.
Por padrão, a tabela de rotas personalizada Cfw-Untrust-RouteTable direciona o tráfego para a instância de VPC.
Clique na tabela de rotas Cfw-Untrust-RouteTable criada e, no painel de detalhes, clique na aba Route Entry.
Na aba Route Entry, clique em Create Route Entry.
-
Na caixa de diálogo Add Route Entry, configure a entrada de rota.
Parâmetros:
Destination CIDR: Selecione o intervalo de endereços 10.0.0.0/8.
Blackhole Route: Selecione a opção padrão No.
Next hop: Selecione a instância de VPC do firewall (FW VPC).
-
Repita as etapas anteriores para adicionar as seguintes rotas.
Adicione uma rota para o bloco CIDR 172.16.0.0/12 com o próximo salto definido para a instância de VPC do firewall (FW VPC).
Adicione uma rota para o bloco CIDR 192.168.0.0/16 com o próximo salto definido para a instância de VPC do firewall (FW VPC).
Adicione uma rota para o bloco CIDR 61.20.0.0/16 com o próximo salto definido para a instância de VPC do firewall (FW VPC).
Adicione uma rota para o bloco CIDR 0.0.0.0/0 com o próximo salto definido para DMZ VPC.
-
Configure a tabela de rotas do sistema para direcionar o tráfego de VPC1, IDC-1 e IDC-2 através do Cloud Firewall.
AvisoEsta operação causará uma breve interrupção no tráfego. Recomendamos executá-la fora do horário de pico ou dentro de uma janela de manutenção programada.
Na aba Route Table, clique na tabela de rotas do sistema na lista à esquerda e, em seguida, clique na aba Route Propagation no painel de detalhes.
-
Na aba Route Propagation, exclua as entradas de propagação de rotas para VPC1, IDC-1, FW VPC e IDC-2.
Após esta operação, apenas as entradas de propagação de rotas para VPC2 e DMZ VPC permanecem na tabela de rotas do sistema. Visualize as entradas de rota aprendidas automaticamente na aba Route Entries.
Na aba Route Entry, clique em Create Route Entry.
-
Na caixa de diálogo Add Route Entry, adicione as seguintes rotas.
Adicione uma rota para o bloco CIDR 10.0.0.0/24 (VPC1) com o próximo salto definido para a instância de VPC do firewall (FW VPC).
Adicione uma rota para o bloco CIDR 172.16.0.0/12 (IDC-1) com o próximo salto definido para a instância de VPC do firewall (FW VPC).
Adicione uma rota para o bloco CIDR 61.20.0.0/16 (IDC-2) com o próximo salto definido para a instância de VPC do firewall (FW VPC).
-
Altere as associações da tabela de rotas para direcionar o tráfego de VPC1, IDC-1 e IDC-2 para outras VPCs através do Cloud Firewall.
Associe o tráfego de VPC1, IDC-1 e IDC-2 à Cfw-Untrust-RouteTable.
AvisoEsta operação causará uma breve interrupção no tráfego. Recomendamos executá-la fora do horário de pico ou dentro de uma janela de manutenção programada.
Na aba Route Table Association da tabela de rotas do sistema, exclua as associações para VPC1, IDC-1 e IDC-2.
Na aba Route Table Association da tabela de rotas Cfw-Untrust-RouteTable, clique em Create Association.
Na caixa de diálogo Create Association, selecione VPC1, IDC-1 e IDC-2 na lista suspensa Route Table Association. Em seguida, clique em OK.
Na aba Route Table Association, clique em Create Route Forwarding.
Na caixa de diálogo Add Route Forwarding, selecione VPC1, IDC-1 e IDC-2 na lista suspensa Route Table Association. Em seguida, clique em OK.
Após a conclusão desta etapa, o CEN direciona o tráfego para a instância de VPC do vpc firewall.
Etapa 7: Verificar a configuração de encaminhamento
Verifique os logs de tráfego provenientes da instância CEN. A presença de logs relevantes confirma que a configuração de encaminhamento foi bem-sucedida. Por exemplo:
A comunicação entre VPC1 e VPC2 ocorre com sucesso e gera logs de tráfego.
A comunicação entre VPC2 e DMZ VPC ocorre com sucesso, mas não gera logs de tráfego.
Para obter etapas detalhadas, consulte auditoria de logs.