Todos os produtos
Search
Central de documentação

Cloud Firewall:Configure a VPC Firewall for a VPC Peering Connection

Última atualização: Jun 26, 2026

Se suas Virtual Private Clouds (VPCs) estiverem conectadas por uma VPC Peering Connection, use um VPC Firewall para proteger o tráfego entre elas. Este tópico descreve como configurar um VPC Firewall para uma VPC Peering Connection.

Recursos

Topologia de proteção

image

Para obter mais informações sobre o escopo de proteção, consulte O que é o Cloud Firewall?

Impacto nos serviços

Crie um VPC Firewall para proteger seus ativos sem alterar a topologia de rede. A criação leva cerca de 5 minutos e não afeta seus serviços. Recomendamos ativar o VPC Firewall fora dos horários de pico.

Ativar ou desativar um VPC Firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Durante esse processo, conexões de longa duração podem sofrer breves desconexões de alguns segundos. Conexões de curta duração não são afetadas.

Nota

Antes de ativar o VPC Firewall, verifique se seus aplicativos suportam retransmissão automática de TCP. Monitore também o status de conexão dos aplicativos para evitar interrupções causadas pela ausência desse mecanismo.

Limitações

Limite

Descrição

Recomendação

Limite de tipo de tráfego

  • O VPC Firewall não protege tráfego IPv6.

  • O tráfego destinado ao bloco CIDR de serviço em nuvem (100.64.0.0/10) não é redirecionado para o VPC Firewall.

Nenhuma

Limite de roteamento

O VPC Firewall não oferece suporte à proteção de rotas com máscara de sub-rede /32 em uma VPC Peering Connection. Se você ativar o VPC Firewall para essa rota, o acesso à rede ao bloco CIDR de destino será interrompido.

Recomendamos alterar o prefixo da máscara de sub-rede para um valor igual ou inferior a 30 antes de ativar o VPC Firewall. Em caso de dúvidas, envie um para consultar os especialistas técnicos do produto.

Criar e ativar um VPC Firewall

Pré-requisitos

  • Você ativou o Cloud Firewall Enterprise Edition, Ultimate Edition ou Pay-As-You-Go Edition. Para obter mais informações, consulte Comprar o Cloud Firewall.

    Nota

    Apenas o Cloud Firewall Enterprise Edition, Ultimate Edition e Pay-As-You-Go Edition oferecem suporte ao VPC Firewall. A Premium Edition não oferece suporte a este recurso.

  • Você autorizou o Cloud Firewall a acessar seus recursos em nuvem. Para obter mais informações, consulte Autorizar o Cloud Firewall a acessar recursos em nuvem.

  • Você criou uma instância de VPC Peering Connection para conectar VPCs. Para obter mais informações, consulte Usar VPC Peering Connection para conectar VPCs.

  • Certifique-se de que seus recursos de rede estejam implantados em regiões compatíveis com o VPC Firewall. Para obter mais informações, consulte Regiões suportadas.

Aviso
  • Após criar um VPC Firewall, modificar os vSwitches ou tabelas de rotas na VPC associada pode causar interrupções no tráfego.

  • Não há suporte para reversão ou pausa durante o processo de abertura do VPC Firewall. Se ocorrer uma exceção, o sistema fará a reversão automaticamente.

Procedimento

  1. Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.

  2. Na aba VPC Firewall, clique na subaba Peering Connection.

  3. Na subaba Peering Connection, clique em Synchronize Assets. O sistema sincroniza os ativos da sua conta e das contas membro associadas.

    Esse processo leva de 1 a 2 minutos.

  4. Localize a instância de VPC Peering Connection que deseja proteger e clique em Create na coluna Actions.

    Se houver muitas instâncias de VPC Peering Connection, filtre a lista por região ou instância de VPC.

  5. Na caixa de diálogo Create VPC Firewall, configure os parâmetros.

    Parâmetro

    Descrição

    Instance Name

    Use um nome descritivo para facilitar a identificação.

    Connection Type

    Este campo é definido automaticamente como VPC Peering Connection e não pode ser alterado.

    VPC

    Confirme a região e a instância da VPC, selecione a Route Table a ser protegida e insira o Destination CIDR Block.

    • Tabela de rotas

      Ao criar uma VPC, uma tabela de rotas padrão é criada automaticamente para gerenciar o tráfego adicionando rotas do sistema. Crie várias tabelas de rotas conforme necessário. Para obter mais informações, consulte Visão geral da tabela de rotas.

      No console do Cloud Firewall, o sistema lê automaticamente as informações da tabela de rotas da sua VPC. Uma VPC Peering Connection suporta múltiplas tabelas de rotas. Visualize e selecione as tabelas de rotas específicas que deseja proteger.

    • Bloco CIDR de destino

      Ao selecionar uma tabela de rotas, seu bloco CIDR de destino padrão aparece automaticamente. Modifique manualmente o bloco CIDR de destino para proteger outros segmentos de rede. Adicione vários blocos CIDR, separados por vírgulas (,).

    Importante

    Após ativar o VPC Firewall, edite manualmente sua configuração para adicionar blocos CIDR protegidos.

    Peer VPC

    Confirme a região e a instância da VPC par, selecione a Route Table a ser protegida e insira o Destination CIDR Block.

    Importante

    Após ativar o VPC Firewall, edite manualmente sua configuração para adicionar blocos CIDR protegidos.

    IPS

    Selecione uma política de Sistema de Prevenção de Intrusões (IPS):

    • IPS mode

      • Monitor Mode: Identifica e registra tráfego malicioso sem bloqueá-lo.

      • Block Mode: Bloqueia tráfego malicioso para prevenir intrusões. Três níveis de rigor estão disponíveis:

        • Block Mode - Loose

        • Blocking Mode - Medium

        • Block Mode - Strict

    • IPS Capabilities

      • Basic Rules: Fornece proteção básica contra ameaças como ataques de força bruta, vulnerabilidades de execução de comandos e callbacks de servidores de comando e controle (C&C).

      • Virtual Patching: Oferece defesa em tempo real contra vulnerabilidades de aplicativos de alto risco.

    Enable VPC Firewall

    Ative esta opção para iniciar o VPC Firewall automaticamente após a criação.

  6. Clique em Submit e confirme a ação.

    Nota

    Após ativar o VPC Firewall, o Cloud Firewall pode levar de 15 a 30 minutos para aprender as rotas caso você adicione ou exclua informações da tabela de rotas da VPC. Aguarde a conclusão do processo de aprendizado de rotas e verifique se a tabela de rotas está efetiva. Se tiver dúvidas, envie um para consultar os especialistas técnicos do produto.

    Após criar o VPC Firewall, o Cloud Firewall cria automaticamente os seguintes recursos na VPC associada:

    Entradas personalizadas na tabela de rotas com as seguintes observações: Created by cloud firewall. Do not modify or delete it..

    Ao ativar o VPC Firewall, o sistema cria automaticamente um grupo de segurança chamado Cloud_Firewall_Security_Group e configura uma Authorization Policy para permitir o tráfego para o VPC Firewall.

    Importante

    Não exclua o grupo de segurança Cloud_Firewall_Security_Group nem sua política de autorização. Caso contrário, o tráfego não poderá ser redirecionado para o VPC Firewall.

    Para evitar interrupções no serviço, realize operações em lote ou ative e desative o VPC Firewall frequentemente apenas fora dos horários de pico.

  7. Na subaba Peering Connection, ative a chave do VPC Firewall criado.

    O Cloud Firewall só protege seus recursos de rede quando o VPC Firewall está ativado. O VPC Firewall é considerado ativado quando seu Firewall Status muda para Enabled.

Mais operações

Desativar um VPC Firewall

Aviso

Desativar um VPC Firewall pode causar desconexões transitórias de tráfego.

Para desativar um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e desative a chave Firewall.

O VPC Firewall é considerado desativado quando seu Firewall Status muda para Disabled.

Excluir um VPC Firewall

Aviso

Excluir um VPC Firewall pode causar desconexões transitórias de tráfego.

Se não precisar mais de um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e clique em Delete na coluna Actions.

Editar um VPC Firewall

Para modificar a configuração de um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e clique em Edit na coluna Actions.

Modificar configuração do IPS

Para alterar o modo ou as capacidades do IPS, adicionar endereços IP a uma lista de permissões ou modificar regras do IPS, clique em Configure IPS na coluna Actions da instância de firewall. Configure as definições na aba VPC Border da página IPS Configuration. Para obter mais informações, consulte Configuração do IPS.

Documentos relacionados