Se suas Virtual Private Clouds (VPCs) estiverem conectadas por uma VPC Peering Connection, use um VPC Firewall para proteger o tráfego entre elas. Este tópico descreve como configurar um VPC Firewall para uma VPC Peering Connection.
Recursos
Topologia de proteção
Para obter mais informações sobre o escopo de proteção, consulte O que é o Cloud Firewall?
Impacto nos serviços
Crie um VPC Firewall para proteger seus ativos sem alterar a topologia de rede. A criação leva cerca de 5 minutos e não afeta seus serviços. Recomendamos ativar o VPC Firewall fora dos horários de pico.
Ativar ou desativar um VPC Firewall leva de 5 a 30 minutos, dependendo do número de entradas de rota. Durante esse processo, conexões de longa duração podem sofrer breves desconexões de alguns segundos. Conexões de curta duração não são afetadas.
Antes de ativar o VPC Firewall, verifique se seus aplicativos suportam retransmissão automática de TCP. Monitore também o status de conexão dos aplicativos para evitar interrupções causadas pela ausência desse mecanismo.
Limitações
Limite | Descrição | Recomendação |
Limite de tipo de tráfego |
| Nenhuma |
Limite de roteamento | O VPC Firewall não oferece suporte à proteção de rotas com máscara de sub-rede /32 em uma VPC Peering Connection. Se você ativar o VPC Firewall para essa rota, o acesso à rede ao bloco CIDR de destino será interrompido. | Recomendamos alterar o prefixo da máscara de sub-rede para um valor igual ou inferior a 30 antes de ativar o VPC Firewall. Em caso de dúvidas, envie um para consultar os especialistas técnicos do produto. |
Criar e ativar um VPC Firewall
Pré-requisitos
-
Você ativou o Cloud Firewall Enterprise Edition, Ultimate Edition ou Pay-As-You-Go Edition. Para obter mais informações, consulte Comprar o Cloud Firewall.
NotaApenas o Cloud Firewall Enterprise Edition, Ultimate Edition e Pay-As-You-Go Edition oferecem suporte ao VPC Firewall. A Premium Edition não oferece suporte a este recurso.
Você autorizou o Cloud Firewall a acessar seus recursos em nuvem. Para obter mais informações, consulte Autorizar o Cloud Firewall a acessar recursos em nuvem.
Você criou uma instância de VPC Peering Connection para conectar VPCs. Para obter mais informações, consulte Usar VPC Peering Connection para conectar VPCs.
Certifique-se de que seus recursos de rede estejam implantados em regiões compatíveis com o VPC Firewall. Para obter mais informações, consulte Regiões suportadas.
Após criar um VPC Firewall, modificar os vSwitches ou tabelas de rotas na VPC associada pode causar interrupções no tráfego.
Não há suporte para reversão ou pausa durante o processo de abertura do VPC Firewall. Se ocorrer uma exceção, o sistema fará a reversão automaticamente.
Procedimento
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Na aba VPC Firewall, clique na subaba Peering Connection.
-
Na subaba Peering Connection, clique em Synchronize Assets. O sistema sincroniza os ativos da sua conta e das contas membro associadas.
Esse processo leva de 1 a 2 minutos.
-
Localize a instância de VPC Peering Connection que deseja proteger e clique em Create na coluna Actions.
Se houver muitas instâncias de VPC Peering Connection, filtre a lista por região ou instância de VPC.
-
Na caixa de diálogo Create VPC Firewall, configure os parâmetros.
Parâmetro
Descrição
Instance Name
Use um nome descritivo para facilitar a identificação.
Connection Type
Este campo é definido automaticamente como VPC Peering Connection e não pode ser alterado.
VPC
Confirme a região e a instância da VPC, selecione a Route Table a ser protegida e insira o Destination CIDR Block.
Tabela de rotas
Ao criar uma VPC, uma tabela de rotas padrão é criada automaticamente para gerenciar o tráfego adicionando rotas do sistema. Crie várias tabelas de rotas conforme necessário. Para obter mais informações, consulte Visão geral da tabela de rotas.
No console do Cloud Firewall, o sistema lê automaticamente as informações da tabela de rotas da sua VPC. Uma VPC Peering Connection suporta múltiplas tabelas de rotas. Visualize e selecione as tabelas de rotas específicas que deseja proteger.
Bloco CIDR de destino
Ao selecionar uma tabela de rotas, seu bloco CIDR de destino padrão aparece automaticamente. Modifique manualmente o bloco CIDR de destino para proteger outros segmentos de rede. Adicione vários blocos CIDR, separados por vírgulas (,).
ImportanteApós ativar o VPC Firewall, edite manualmente sua configuração para adicionar blocos CIDR protegidos.
Peer VPC
Confirme a região e a instância da VPC par, selecione a Route Table a ser protegida e insira o Destination CIDR Block.
ImportanteApós ativar o VPC Firewall, edite manualmente sua configuração para adicionar blocos CIDR protegidos.
IPS
Selecione uma política de Sistema de Prevenção de Intrusões (IPS):
IPS mode
Monitor Mode: Identifica e registra tráfego malicioso sem bloqueá-lo.
Block Mode: Bloqueia tráfego malicioso para prevenir intrusões. Três níveis de rigor estão disponíveis:
Block Mode - Loose
Blocking Mode - Medium
Block Mode - Strict
IPS Capabilities
Basic Rules: Fornece proteção básica contra ameaças como ataques de força bruta, vulnerabilidades de execução de comandos e callbacks de servidores de comando e controle (C&C).
Virtual Patching: Oferece defesa em tempo real contra vulnerabilidades de aplicativos de alto risco.
Enable VPC Firewall
Ative esta opção para iniciar o VPC Firewall automaticamente após a criação.
-
Clique em Submit e confirme a ação.
NotaApós ativar o VPC Firewall, o Cloud Firewall pode levar de 15 a 30 minutos para aprender as rotas caso você adicione ou exclua informações da tabela de rotas da VPC. Aguarde a conclusão do processo de aprendizado de rotas e verifique se a tabela de rotas está efetiva. Se tiver dúvidas, envie um para consultar os especialistas técnicos do produto.
Após criar o VPC Firewall, o Cloud Firewall cria automaticamente os seguintes recursos na VPC associada:
Entradas personalizadas na tabela de rotas com as seguintes observações:
Created by cloud firewall. Do not modify or delete it..Ao ativar o VPC Firewall, o sistema cria automaticamente um grupo de segurança chamado Cloud_Firewall_Security_Group e configura uma Authorization Policy para permitir o tráfego para o VPC Firewall.
ImportanteNão exclua o grupo de segurança Cloud_Firewall_Security_Group nem sua política de autorização. Caso contrário, o tráfego não poderá ser redirecionado para o VPC Firewall.
Para evitar interrupções no serviço, realize operações em lote ou ative e desative o VPC Firewall frequentemente apenas fora dos horários de pico.
-
Na subaba Peering Connection, ative a chave do VPC Firewall criado.
O Cloud Firewall só protege seus recursos de rede quando o VPC Firewall está ativado. O VPC Firewall é considerado ativado quando seu Firewall Status muda para Enabled.
Mais operações
Desativar um VPC Firewall
Desativar um VPC Firewall pode causar desconexões transitórias de tráfego.
Para desativar um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e desative a chave Firewall.
O VPC Firewall é considerado desativado quando seu Firewall Status muda para Disabled.
Excluir um VPC Firewall
Excluir um VPC Firewall pode causar desconexões transitórias de tráfego.
Se não precisar mais de um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e clique em Delete na coluna Actions.
Editar um VPC Firewall
Para modificar a configuração de um VPC Firewall, acesse a subaba Peering Connection, localize a instância de firewall desejada e clique em Edit na coluna Actions.
Modificar configuração do IPS
Para alterar o modo ou as capacidades do IPS, adicionar endereços IP a uma lista de permissões ou modificar regras do IPS, clique em Configure IPS na coluna Actions da instância de firewall. Configure as definições na aba VPC Border da página IPS Configuration. Para obter mais informações, consulte Configuração do IPS.
Documentos relacionados
Após ativar um VPC Firewall, configure políticas de controle de acesso do VPC Firewall para controlar o tráfego entre VPCs.
Com o VPC Firewall ativado, utilize o recurso de logs de tráfego da VPC para visualizar o tráfego entre VPCs.
Depois de ativar um VPC Firewall, use o recurso de Proteção de VPC para visualizar informações sobre eventos de segurança interceptados pelo Cloud Firewall entre VPCs.