Todos os produtos
Search
Central de documentação

Cloud Firewall:Protect VPC-to-VPC traffic with a Transit Router (manual diversion)

Última atualização: Aug 21, 2026

Este tópico descreve como configurar manualmente rotas entre um Transit Router (TR) e um VPC Firewall. Essa configuração permite que o VPC Firewall proteja todo o tráfego entre as Virtual Private Clouds (VPCs) conectadas pelo TR.

Casos de uso

O Cloud Firewall protege o tráfego entre instâncias de rede conectadas por um Transit Router (TR) do Cloud Enterprise Network (CEN). Essas instâncias incluem Virtual Private Clouds (VPCs), Virtual Border Routers (VBRs), Cloud Connect Networks (CCNs) e gateways VPN.

Este tópico explica como configurar o modo de desvio manual de tráfego para um VPC Firewall. Esse modo protege o tráfego entre várias VPCs na mesma região.

Diagrama de arquitetura

image

Pré-requisitos

Crie uma instância do Cloud Enterprise Network (CEN) no console do CEN e duas Virtual Private Clouds (VPCs). Este tópico usa VPC-01 e VPC-02 como exemplos. Para mais informações, consulte Create a CEN instance.

Etapa 1: Criar uma VPC para o firewall

O VPC Firewall exige uma VPC dedicada. Crie uma nova VPC para essa finalidade.

Importante

Certifique-se de que a VPC do firewall e o Transit Router (TR) do CEN estejam na mesma conta. Caso contrário, não será possível criar o VPC Firewall.

  1. Faça login no Virtual Private Cloud Console.

  2. Na barra de navegação superior, selecione a região onde deseja criar a VPC e clique em Create VPC.

  3. Na caixa de diálogo Create VPC, configure os parâmetros conforme descrito na tabela a seguir e clique em OK.

    Parâmetro

    Descrição

    Region

    Selecione a região onde deseja ativar o VPC Firewall.

    Name

    Insira um nome para a instância da VPC. Este tópico usa Cfw-TR-manual-VPC como exemplo.

    IPv4 CIDR

    Bloco CIDR IPv4 primário da VPC. Especifique um bloco CIDR privado com comprimento de prefixo de pelo menos /26. O bloco CIDR não pode se sobrepor aos blocos CIDR dos seus serviços.

    vSwitch

    vSwitches para a conexão da instância de rede. É necessário um bloco CIDR privado com comprimento de prefixo de pelo menos /28.

    A conexão da instância de rede do TR requer dois vSwitches. Crie-os em duas zonas de disponibilidade diferentes que suportem o service TR. Para reduzir a latência, selecione as zonas de disponibilidade onde seus serviços estão implantados. O terceiro vSwitch destina-se ao VPC Firewall e pode estar em qualquer zona de disponibilidade.

    Neste tópico, o vSwitch primário para a conexão do TR chama-se TR-Vswitch-01, o vSwitch secundário chama-se TR-VSwitch-02 e o vSwitch para o VPC Firewall chama-se Cfw-Vswitch.

  4. Na página VPC, localize a instância da VPC do firewall Cfw-TR-manual-VPC e clique no ID da instância.

  5. Na página de detalhes da instância, clique na aba Resource Management. Na seção Route Table, clique em Add.

  6. Na caixa de diálogo Create Route Table, configure a tabela de rotas conforme descrito na tabela a seguir e clique em OK.

    Parâmetro

    Descrição

    VPC

    Selecione a VPC do firewall criada. Este tópico usa Cfw-TR-manual-VPC como exemplo.

    Associated Resource Type

    Selecione vSwitch.

    Name

    Insira um nome para a tabela de rotas personalizada. Este tópico usa VPC-CFW-RouteTable como exemplo.

Etapa 2: Conectar a VPC do firewall ao TR

Esta etapa cria uma conexão entre a instância da VPC (Cfw-TR-manual-VPC) e o Transit Router (TR) Enterprise Edition.

  1. Faça login no CEN console.

  2. Na página CEN Instance, localize a instância do CEN cujo tráfego você deseja desviar para o VPC Firewall e clique no ID da instância.

  3. Na aba Basic Settings da página de detalhes da instância, clique em Create Connection na coluna Actions. Alternativamente, clique no ícone 添加图标 à direita das informações básicas da VPC.

  4. Na página Create Intra-Region Connection, configure a conexão entre a Cfw-TR-manual-VPC e o Transit Router.

    A tabela a seguir descreve os principais parâmetros para criar a conexão da instância de rede.

    Parâmetro

    Descrição

    Network Type

    Tipo de instância de rede a ser conectada ao CEN. Selecione Virtual Private Cloud (VPC).

    Region

    Região da instância de rede a ser conectada ao CEN. Deve ser a mesma região onde você criou a Cfw-TR-manual-VPC.

    Networks

    Instância de rede a ser conectada ao CEN. Selecione o ID da instância da Cfw-TR-manual-VPC.

    VSwitch

    vSwitches a serem associados à conexão da instância de rede. Selecione TR-Vswitch-01 como o vSwitch primário e TR-VSwitch-02 como o vSwitch secundário.

    Para obter informações sobre outros parâmetros, consulte Create a VPC connection by using an Enterprise Edition transit router.

Etapa 3: Criar conexões de rede para as VPCs

Crie conexões de instância de rede separadas para a VPC-01 e a VPC-02 a fim de anexá-las à instância do CEN.

Para mais informações, consulte Create a VPC connection by using an Enterprise Edition transit router.

Etapa 4: Criar o VPC Firewall

Nesta etapa, crie um VPC Firewall para a Cfw-TR-manual-VPC.

No console do Cloud Firewall, acesse Firewall > VPC Firewall. Na aba CEN (Enterprise Edition), localize a instância do TR para a qual deseja criar um firewall e clique em Create na coluna Actions. Ao criar o VPC Firewall, defina Manual como Manual, defina VPC como Cfw-TR-manual-VPC e defina vSwitch como Cfw-Vswitch. Para mais informações, consulte Configure a VPC Firewall for an Enterprise Edition Transit Router.

Nota

Após concluir esta etapa, o Cloud Firewall cria uma interface de rede elástica (ENI) no Cfw-Vswitch para o desvio de tráfego. Visualize essa ENI, chamada por padrão de cfw-bonding-eni, na página Network & Security > ENIs no console do ecs. Essa ENI é uma interface de rede virtual para configuração de roteamento. Por padrão, o cluster do firewall está vinculado a várias ENIs virtuais em diferentes zonas de disponibilidade para garantir alta disponibilidade. No modo de desvio manual de tráfego, o cluster do firewall oferece alta disponibilidade operando em modelo ativo-ativo em duas zonas de disponibilidade atribuídas automaticamente.

Etapa 5: Configurar rotas para a VPC do firewall

Nesta etapa, configure as rotas da VPC para desviar o tráfego do TR para o VPC Firewall para inspeção e, em seguida, rotear o tráfego inspecionado de volta ao TR.

  1. Faça login no Virtual Private Cloud Console.

  2. Na página Route Table, selecione a tabela de rotas do sistema da instância da VPC do firewall.

  3. Na aba Route Entry List, clique na aba Custom Route.

  4. Clique em Add Route Entry, configure a entrada de rota conforme descrito na seção a seguir e exclua outras entradas de rota personalizadas, se existirem.

    Principais parâmetros:

    • Destination CIDR Block: Defina como 0.0.0.0/0.

    • Next Hop Type: Defina como ENI.

    • ENI: Selecione a cfw-bonding-eni criada na Etapa 4.

    Após concluir esta etapa, o tráfego encaminhado do TR para a VPC do firewall será desviado para o VPC Firewall.

  5. Na página Route Table, abra a tabela de rotas personalizada VPC-CFW-RouteTable criada. Na aba Associated vSwitch, clique em Associate vSwitch, defina vSwitch como Cfw-Vswitch e clique em OK.

  6. Na aba Route Entry List, clique na aba Custom Route. Clique em Add Route Entry, configure a entrada de rota conforme descrito na seção a seguir e exclua outras entradas de rota personalizadas, se existirem.

    Principais parâmetros:

    • Destination CIDR Block: Defina como 0.0.0.0/0.

    • Next Hop Type: Defina como Transit Router.

    • Transit Router: Selecione a conexão da instância de rede para a VPC do firewall.

    Após concluir esta etapa, o VPC Firewall roteia o tráfego processado de volta ao TR.

Etapa 6: Configurar rotas para o TR

Nesta etapa, configure as rotas do TR para a VPC-01, a VPC-02 e a VPC do firewall. Isso garante que o tráfego entre a VPC-01 e a VPC-02 passe pelo VPC Firewall.

  1. Faça login no CEN console.

  2. No Cloud Enterprise Network, localize o TR para o qual deseja ativar o VPC Firewall, clique no ID da instância e acesse a aba Route Table.

  3. Na aba Route Table, clique na tabela de rotas do sistema na lista à esquerda.

  4. Na página de detalhes da tabela de rotas do sistema, clique na aba Route Propagation.

  5. Na aba Route Propagation, crie duas entradas de propagação de rotas. Selecione as conexões para a VPC-01 e a VPC-02.

    Essa operação ativa a propagação de rotas para a tabela de rotas do sistema, que aprende automaticamente as rotas da VPC-01 e da VPC-02.

    Após configurar a Route Propagation, visualize as rotas aprendidas na aba Route Entry.

  6. Na página de detalhes da tabela de rotas do sistema, clique na aba Route Table Association.

  7. Na aba Route Table Association, clique em Create Association.

  8. Na caixa de diálogo Add Association, selecione a conexão Cfw-TR-manual-VPC.

    Após concluir esta etapa, a VPC do firewall poderá rotear automaticamente o tráfego para a VPC-01 e a VPC-02 através do TR.

  9. Na página Route Table, clique em Create Route Table no painel à esquerda. Na caixa de diálogo Create Route Table, configure a tabela de rotas.

    Para Transit Router, selecione o TR para o qual deseja ativar o VPC Firewall e especifique um nome para a tabela de rotas. Este tópico usa Cfw-TR-RouteTable como exemplo.

    A nova tabela de rotas, Cfw-TR-RouteTable, encaminha o tráfego da VPC-01 e da VPC-02 para a VPC do firewall, Cfw-TR-manual-VPC.

  10. Localize a tabela de rotas Cfw-TR-RouteTable e clique em Add Route Entry. Na caixa de diálogo Add Route Entry, configure a entrada de rota.

    Parâmetros:

    • Destination CIDR: Defina como o bloco CIDR padrão 0.0.0.0/0.

    • Blackhole Route: Defina como a opção padrão No.

    • Next Hop: Selecione o ID da instância de conexão do TR correspondente à instância da VPC do firewall Cfw-TR-manual-VPC.

  11. Na aba Route Table, clique na tabela de rotas do sistema na lista à esquerda. Em seguida, na página de detalhes, clique na aba Route Table Association.

    Aviso

    Execute essas operações fora do horário de pico ou durante uma janela de manutenção. As etapas a seguir envolvem troca de rotas, o que pode causar desconexões transitórias para conexões TCP de longa duração.

  12. Na aba Route Table Association, exclua as associações de tabela de rotas cujos próximos saltos sejam a VPC-01 e a VPC-02. Depois, na aba Route Table, clique na tabela de rotas Cfw-TR-RouteTable na lista à esquerda.

  13. Na página de detalhes, clique na aba Route Table Association e clique em Create Association.

  14. Na caixa de diálogo Add Association, em Route Table Association, selecione VPC-01 e VPC-02 e clique em OK.

    Após concluir esta etapa, o tráfego da VPC-01 e da VPC-02 fica associado à Cfw-TR-RouteTable. O tráfego entre a VPC-01 e a VPC-02 é então encaminhado para a VPC do firewall.

Etapa 7: Verificar a configuração

Verifique os logs de tráfego da instância do CEN no recurso Log Analysis. A presença de logs relevantes confirma que a configuração de encaminhamento foi bem-sucedida. Para mais informações, consulte Log Analysis.