Se suas instâncias de rede (como VPCs, VBRs e CCNs) estiverem conectadas por meio de um transit router da Enterprise Edition, use um vpc firewall para proteger o tráfego entre essas instâncias e garantir a segurança dos seus ativos. Este tópico descreve como criar e gerenciar um vpc firewall para um transit router da Enterprise Edition.
Como funciona
Mecanismo de proteção
Ao ativar um vpc firewall, o Cloud Firewall filtra o tráfego entre VPCs usando recursos como inspeção profunda de pacotes (DPI), prevenção de intrusões, inteligência contra ameaças, correção virtual e políticas de controle de acesso. Com base nos resultados da inspeção, o Cloud Firewall decide se permite ou não o tráfego. Isso bloqueia acessos não autorizados e protege o tráfego entre os ativos da sua rede privada.
A figura a seguir mostra um exemplo de como um vpc firewall protege um transit router da Enterprise Edition.
Para obter mais informações sobre o escopo de proteção, consulte O que é o Cloud Firewall?
Impacto nos seus negócios
Crie um vpc firewall e defina um modo de redirecionamento de tráfego (automático ou manual) para proteger seus ativos sem interromper suas operações. O processo de criação leva cerca de 5 minutos. Recomendamos ativar o vpc firewall fora do horário de pico.
No modo de redirecionamento automático de tráfego, ativar ou desativar o vpc firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Essa operação não afeta seus negócios.
No modo de redirecionamento manual de tráfego, a duração do impacto nos negócios ao ativar ou desativar o vpc firewall depende do método de alternância de tráfego utilizado.
Limitações
Ao ativar um vpc firewall, o Cloud Firewall cria uma nova instância de VPC chamada
Cloud_Firewall_VPC. Verifique se você possui cota suficiente de VPC. Para obter mais informações sobre cotas de VPC, consulte Limites e cotas.-
O modo de redirecionamento automático de tráfego não oferece suporte aos seguintes cenários:
A tabela de rotas do transit router da Enterprise Edition contém rotas estáticas, exceto rotas estáticas para o bloco CIDR
100.64.0.0/10e suas sub-redes.Uso simultâneo de múltiplos cenários de redirecionamento de tráfego para instâncias de VPC, VBR e transit router (TR).
Adição de um transit router da Basic Edition ao modo de redirecionamento de tráfego.
O transit router apresenta conflito de rotas.
Uma VPC utiliza o recurso de lista de prefixos.
Um vpc firewall não protege o tráfego proveniente de um gateway VPN (como um gateway IPsec-VPN ou SSL-VPN) conectado diretamente a uma VPC. No entanto, o vpc firewall pode proteger o tráfego de uma conexão IPsec-VPN anexada a um transit router. Para obter mais informações, consulte Cenários de aplicação do IPsec-VPN (anexado a um transit router).
O vpc firewall não protege tráfego IPv6.
O tráfego destinado ao bloco CIDR de serviço em nuvem (
100.64.0.0/10) e rotas com máscara de sub-rede de 32 bits não são redirecionados para o vpc firewall para proteção.-
Mantenha as seguintes configurações:
Políticas de roteamento na tabela de rotas do CEN-TR. Por exemplo, configure e mantenha manualmente a política de prioridade de rota para VBRs na tabela de rotas do TR do vpc firewall.
Rotas estáticas para o bloco CIDR de serviço em nuvem (
100.64.0.0/10).Aprendizado de rotas na tabela de rotas do sistema.
Criar um vpc firewall e configurar o redirecionamento de tráfego
Pré-requisitos
-
Você adquiriu o Cloud Firewall Enterprise Edition, Ultimate Edition ou Pay-As-You-Go. Para obter mais informações, consulte Comprar o Cloud Firewall.
NotaSomente o Cloud Firewall Enterprise Edition, Ultimate Edition e Pay-As-You-Go oferecem suporte à configuração de um vpc firewall para um transit router da Enterprise Edition. A Premium Edition não oferece suporte a este recurso.
Você autorizou o Cloud Firewall a acessar seus recursos em nuvem. Para obter mais informações, consulte Autorizar o Cloud Firewall a acessar outros recursos em nuvem.
-
Você adquiriu uma instância CEN e utilizou um transit router da Enterprise Edition para estabelecer conexões de rede entre VPCs ou entre redes locais e em nuvem. Para obter mais informações, consulte Conectar redes locais e em nuvem e Conectar VPCs entre contas.
NotaSe uma VPC na sua instância CEN pertencer a uma conta diferente da Alibaba Cloud e essa conta não tiver autorizado o Cloud Firewall, não será possível criar o vpc firewall. Para criá-lo, faça login no console do Cloud Firewall com a conta correspondente para conceder a autorização. Para obter mais informações, consulte Autorizar o Cloud Firewall a acessar outros recursos em nuvem.
Verifique se seus recursos de rede estão em regiões compatíveis com o vpc firewall. Caso contrário, não será possível ativar o vpc firewall. Para obter mais informações, consulte Regiões suportadas.
Procedimento
Não há suporte para reversão ou pausa durante o processo de criação do vpc firewall. Se ocorrer uma exceção, o sistema fará a reversão automaticamente.
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Na página Firewall, clique em VPC Firewall.
Na aba VPC Firewall, clique em CEN (Enterprise Edition).
-
Localize o transit router sob a instância CEN desejada e clique em Create na coluna Actions.
Se o ativo que você deseja proteger não estiver na lista de ativos, clique em Synchronize Assets para sincronizar os ativos da sua conta Alibaba Cloud e de suas contas membros.
ImportanteAutomatic: Se o seu Cloud Firewall for uma instância Pay-As-You-Go ou uma instância por assinatura com pagamento conforme o uso elástico ativado, o Cloud Firewall cobre as taxas de tráfego de TR de rede para o tráfego retornado ao transit router da Enterprise Edition após o processamento pelo vpc firewall. Você não será cobrado por essas taxas e esse processo não consome sua cota de VPC.
Manual: Serão cobradas taxas de tráfego de TR de rede para o tráfego retornado ao transit router da Enterprise Edition após o processamento pelo vpc firewall.
Automatic (recomendado)
No modo automático, crie cenários de redirecionamento de tráfego para suas instâncias de rede conforme suas necessidades de negócios. O vpc firewall configura automaticamente as rotas no transit router da Enterprise Edition e cria uma interface de rede elástica para redirecionar o tráfego para o vpc firewall.
-
No painel Create VPC Firewall, configure os parâmetros do vpc firewall conforme descrito na tabela a seguir. Em seguida, clique em Check Now. Após a conclusão da verificação, clique em Next.
Parâmetro
Descrição
Firewall Basic Information
Firewall Name: Nomeie o vpc firewall. Este nome identifica a instância do firewall. Utilize um nome exclusivo que reflita o contexto do seu negócio.
VPC Configurations of Firewall
VPC CIDR Block of Firewall: Atribua um bloco CIDR de VPC ao Cloud Firewall. Para garantir o funcionamento adequado, atribua um bloco CIDR com máscara de sub-rede de pelo menos /27 que não entre em conflito com seu planejamento de rede.
Configure Zone:
NotaSe as zonas primária e secundária estiverem definidas como Default (Auto-assigned), o modo ativo-ativo será utilizado. Esse modo é adequado para cenários de negócios insensíveis à latência e fácil de configurar.
Se você especificar zonas primária e secundária, o modo ativo-em espera será utilizado. Esse modo é adequado para cenários de negócios sensíveis à latência e pode reduzir a latência do tráfego.
Consulte Melhores práticas para migração de zonas de VPC firewall para obter detalhes sobre os modos ativo-ativo e ativo-em espera, além das etapas de migração.
Primary Zone: Defina a zona primária. O Cloud Firewall suporta alocação padrão de zonas de vSwitch.
ImportanteSe seus serviços forem sensíveis à latência, recomendamos definir a Primary Zone como a zona onde seus serviços estão implantados para reduzir a latência.
Secondary Zone: Defina a zona secundária. Por padrão, o vpc firewall encaminha o tráfego através da interface de rede elástica (ENI) na zona primária para maior eficiência. Se a zona primária ficar indisponível, o sistema alternará automaticamente para a ENI na zona secundária para garantir a continuidade dos negócios.
IPS
Selecione o modo de operação e a política de prevenção de intrusões para o módulo do Sistema de Prevenção de Intrusões (IPS).
IPS Mode
Monitor Mode: Monitora e gera alertas para tráfego malicioso.
Block Mode: Intercepta tráfego malicioso para bloquear intrusões.
IPS Capabilities
Basic Rules: Fornece proteção básica para seus ativos, incluindo bloqueio de ataques de força bruta, vulnerabilidades de execução de comandos e conexões com servidores de comando e controle (C&C) após infecção.
Virtual Patching: Oferece proteção em tempo real contra vulnerabilidades populares de alto risco em aplicações.
NotaEsta configuração aplica-se a todas as instâncias de rede sob a mesma instância CEN.
-
Após concluir a criação, clique em Next. Configure o cenário de redirecionamento de tráfego conforme descrito na tabela a seguir.
Também é possível configurar o cenário de redirecionamento de tráfego posteriormente, conforme suas necessidades de negócios. Na aba CEN (Enterprise Edition), localize o transit router desejado sob a instância CEN e clique em Configure Now na coluna Firewall Status. Na aba Traffic Redirection Scenario, clique em Immediately Create Traffic Redirection Scenario e, em seguida, clique em Create Redirection Scenario para configurá-lo.
Parâmetro
Descrição
Basic Information
Template Name: O nome do modelo de redirecionamento de tráfego.
Select a scenario
Selecione o tipo de cenário a ser controlado e protegido pelo vpc firewall.
Instance-Instance: Controla o tráfego entre duas instâncias de rede. Adequado para topologias de rede simples.
Instance to Instances: Controla o tráfego entre uma instância de rede e várias outras instâncias. Ideal para topologias de rede em estrela. Selecione ALL para sub-instâncias de redirecionamento a fim de redirecionar todo o tráfego para a instância principal de redirecionamento através do Cloud Firewall. Isso equivale ao cenário de redirecionamento de tráfego de um vpc firewall para um transit router da Basic Edition.
ImportanteO cenário de instância para múltiplas instâncias não é suportado se a tabela de rotas do transit router contiver uma política de negação de rota personalizada. Utilize o cenário de interconexão de múltiplas instâncias.
Interconnected Instances: Controla o tráfego entre múltiplas instâncias de rede. Adequado para topologias de rede full-mesh.
NotaUma instância de rede é uma instância VPC, VBR ou TR conectada através de um transit router da Enterprise Edition.
Redirection object
Configure o Instance Type e o Instance ID para o redirecionamento de tráfego.
ImportanteNo modo automático, o número de VPCs protegidas é determinado pelo número de instâncias de rede (VPC, TR e VBR) configuradas no cenário de redirecionamento de tráfego.
-
Clique em OK.
O processo de configuração de redirecionamento de tráfego pode levar até 30 minutos. Após a conclusão, o tráfego entre as instâncias de rede conectadas ao transit router estará protegido.
Após a criação do vpc firewall, ele é ativado automaticamente. O Cloud Firewall cria automaticamente os seguintes recursos na sua VPC:
-
Um recurso de VPC chamado
Cloud_Firewall_VPC.ImportanteNão adicione outros recursos de negócios à
Cloud_Firewall_VPC. Caso contrário, não será possível excluir esses recursos ao excluir o vpc firewall. Não modifique ou exclua manualmente recursos de rede nesta VPC. Um recurso de vSwitch chamado
Cloud_Firewall_VSWITCH.Uma entrada de rota personalizada com a observação:
Created by cloud firewall. Do not modify or delete it..
NotaApós ativar o vpc firewall, se você adicionar ou excluir informações da tabela de rotas da VPC, o Cloud Firewall levará de 15 a 30 minutos para aprender as rotas. Recomendamos aguardar a conclusão do processo de aprendizado de rotas antes de verificar se a tabela de rotas está efetiva. Em caso de dúvidas, envie um .
Manual
No modo manual, crie manualmente uma interface de rede elástica para o vpc firewall no transit router da Enterprise Edition e configure rotas para redirecionar o tráfego para a ENI. Para instruções detalhadas, consulte Proteger todo o tráfego entre VPCs conectadas por um transit router CEN (redirecionamento manual de tráfego), Proteger parte do tráfego entre VPCs conectadas por um transit router CEN (redirecionamento manual de tráfego) e Proteger o tráfego entre VPCs em diferentes regiões em uma instância CEN (redirecionamento manual de tráfego).
ImportanteNo modo manual, também é necessário selecionar a rede VPC e o vSwitch conectados à instância CEN. Se optar pelo modo manual, renove sua instância do Cloud Firewall antes que ela expire. Caso contrário, se o serviço Cloud Firewall ficar indisponível, o redirecionamento de tráfego falhará, causando uma interrupção na rede.
-
No painel Create VPC Firewall, configure o vpc firewall.
Parâmetro
Descrição
Firewall Basic Information
Firewall Name: Insira um nome exclusivo e descritivo para a instância do vpc firewall.
VPC: Configure a VPC para o firewall.
ImportanteA VPC configurada deve pertencer à mesma conta que o CEN-TR. Caso contrário, o vpc firewall não poderá ser criado.
vSwitch: Configure o vSwitch para o firewall.
Intrusion prevention
Selecione o modo de operação e a política de prevenção de intrusões para o módulo IPS.
IPS Mode
Monitor Mode: Monitora e gera alertas para tráfego malicioso.
Block Mode: Intercepta tráfego malicioso para bloquear intrusões.
IPS Capabilities
Basic Rules: Fornece proteção básica para seus ativos, incluindo bloqueio de ataques de força bruta, vulnerabilidades de execução de comandos e conexões com servidores C&C.
Virtual Patching: Oferece proteção em tempo real contra vulnerabilidades populares de alto risco em aplicações.
NotaEsta configuração aplica-se a todas as instâncias de rede sob a mesma instância CEN.
Clique em Start Creation.
Ao ativar o vpc firewall, o Cloud Firewall adiciona automaticamente um grupo de segurança chamado
Cloud_Firewall_Security_Group. Este grupo de segurança possui uma política de permissão pré-configurada (também conhecida como authorization policy) para permitir o tráfego para o vpc firewall.ImportanteNão exclua o grupo de segurança
Cloud_Firewall_Security_Groupnem sua política de permissão. Essa ação causará interrupção no tráfego.AvisoApós criar um vpc firewall, alterar o vSwitch ou a tabela de rotas na VPC do firewall pode causar interrupção no tráfego.
Desativar ou excluir o vpc firewall para um transit router da Enterprise Edition no modo manual pode causar interrupção no tráfego.
Execute operações em lote ou alterne frequentemente o vpc firewall entre ativado e desativado fora do horário de pico para minimizar o impacto nos seus negócios.
Próximos passos
Após ativar o vpc firewall, configure políticas de controle de acesso para gerenciar o acesso entre VPCs. Para obter mais informações, consulte Configurar uma política de controle de acesso para um vpc firewall.
Com o vpc firewall ativado, utilize o recurso VPC Access para visualizar o tráfego entre suas VPCs. Para obter mais informações, consulte VPC Access.
Com o vpc firewall ativado, utilize o recurso VPC Protection para visualizar informações sobre eventos anômalos entre VPCs interceptados pelo Cloud Firewall. Para obter mais informações, consulte Visualizar eventos de bloqueio de tráfego de VPC.
Mais operações
Alterar a configuração de redirecionamento automático
Para modificar ou remover a configuração do modo de redirecionamento automático de tráfego, localize o transit router desejado sob a instância CEN, clique em Details na coluna Actions e execute as operações a seguir na aba Traffic Redirection Scenario do painel VPC Firewall Details.
Desativar um cenário de redirecionamento de tráfego
Clique no botão de alternância do cenário de redirecionamento de tráfego ativado.
-
Na caixa de diálogo Disable Traffic Redirection Scenario, desative o cenário usando Route rollback ou Route revocation.
Roll Back Route: Esta opção é adequada se você não modificou as rotas do CEN/TR e deseja restaurar rapidamente a configuração de roteamento existente antes do redirecionamento do Cloud Firewall. Essa reversão exclui diretamente a tabela de rotas de redirecionamento do Cloud Firewall e restaura a tabela de rotas original. Este processo leva cerca de 1 minuto.
Withdraw Route: Esta opção é adequada se você modificou as rotas do CEN/TR e precisa revogar o cenário de roteamento criado pelo Cloud Firewall. Esta ação exclui apenas as entradas de rota do Cloud Firewall e não exclui a tabela de rotas criada pelo Cloud Firewall. O tempo necessário depende do número de entradas de rota.
-
Clique em OK.
ImportanteEsta ação não pode ser desfeita. Confirme sua escolha antes de prosseguir. Após desativar o cenário, verifique imediatamente o status do tráfego dos seus negócios.
Excluir um cenário de redirecionamento de tráfego
Passe o mouse sobre o cartão do cenário de redirecionamento de tráfego desejado e clique em Delete para removê-lo. Antes de excluir um cenário de redirecionamento automático de tráfego, desative-o.
Modificar um cenário de redirecionamento de tráfego
Passe o mouse sobre o cartão do cenário de redirecionamento de tráfego desejado e clique em Edit para modificá-lo.
Visualizar detalhes da rota
Passe o mouse sobre o cartão do cenário de redirecionamento de tráfego desejado e clique em Route Details para visualizar as rotas de redirecionamento de tráfego do vpc firewall.
Editar ou excluir um vpc firewall
Para modificar ou excluir um vpc firewall, acesse a aba CEN (Enterprise Edition) em VPC Firewall. Localize o transit router desejado sob a instância CEN e clique em Edit ou Delete na coluna Actions.
Modo manual: Para evitar interrupções no serviço, antes de excluir a instância do firewall, exclua manualmente as rotas que apontam para o vpc firewall e, em seguida, exclua o vpc firewall.
Modo automático: Se o firewall estiver ativado, exclua todos os cenários atuais de redirecionamento de tráfego antes de excluir o vpc firewall.
Modificar configuração do IPS
Para alterar o modo ou as capacidades do IPS, adicionar endereços IP a uma lista de permissões ou modificar regras do IPS, clique em Configure IPS na coluna Actions da instância do firewall. Configure as definições na aba VPC Border da página IPS Configuration. Para obter mais informações, consulte Configuração do IPS.