O Firewall ECS controla o tráfego de entrada e saída das instâncias ECS para impedir acessos não autorizados. As políticas de controle de acesso publicadas são sincronizadas automaticamente com o grupo de segurança correspondente do ECS.
Como funciona o Firewall ECS
Benefícios das políticas de controle de acesso do Firewall ECS
Em comparação às regras de grupo de segurança no console do ECS, as políticas de controle de acesso do Cloud Firewall oferecem os seguintes benefícios:
Publicação de políticas em lote.
Criação automática de grupos de segurança ao combinar com grupos de aplicativos.
Gerenciamento centralizado de políticas sem alternar entre regiões de instâncias ECS.
Por padrão, é possível criar até 500 Policy Groups, cada um com até 500 políticas. Esse limite inclui tanto as políticas do Firewall ECS quanto as sincronizadas a partir de grupos de segurança do ECS. Para liberar cota, remova políticas não utilizadas ou configure políticas de controle de acesso na borda da VPC.
Tipos de grupo de políticas
Os Policy Groups podem ser do tipo Standard Policy Group ou Enterprise Policy Group.
Casos de uso
Um Standard Policy Group corresponde a um grupo de segurança padrão do ECS. Ele oferece inspeção de pacotes com estado e permite ou nega o tráfego de entrada e saída para as instâncias ECS do grupo. Ideal para cenários que exigem controle de rede granular com um número moderado de conexões.
Um Enterprise Policy Group corresponde a um grupo de segurança empresarial do ECS. Suporta mais instâncias que um Standard Policy Group, elimina limites de endereços IP privados e simplifica a configuração de regras. Recomendado para implantações em grande escala que demandam alta eficiência operacional.
Comparação
Para obter uma comparação detalhada entre grupos de segurança padrão e empresariais, consulte Grupos de segurança padrão e grupos de segurança empresariais.
Pré-requisitos
Ative o Cloud Firewall Enterprise Edition ou Ultimate Edition. Adquirir o Cloud Firewall.
Configurar políticas de acesso do Firewall ECS
Para configurar o controle de acesso do Firewall ECS, crie primeiro um Policy Group com políticas padrão e adicione políticas de entrada ou saída. Após a configuração, publique o Policy Group para sincronizar as políticas com o grupo de segurança associado do ECS.
Etapa 1: Criar um grupo de políticas
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha . Na aba Security Group Configuration, clique em Create Policy Group.
-
Na caixa de diálogo Create Policy Group, configure os parâmetros do Policy Group e clique em Confirm.
Parâmetro
Descrição
Policy Group Type
Selecione o tipo do Policy Group:
-
Common Policy Group
-
Enterprise Policy Group
Policy Group Name
Insira um nome para o Policy Group.
Utilize um nome descritivo para facilitar a identificação.
VPC
Selecione a VPC para este Policy Group. Cada Policy Group suporta apenas uma VPC.
Instance ID
Selecione uma ou mais instâncias ECS para este Policy Group na lista suspensa Instance ID.
NotaA lista exibe apenas instâncias ECS dentro da VPC selecionada.
Description
Insira uma breve descrição para o Policy Group.
Template
Escolha um modelo na lista suspensa Template:
-
default-accept-login: Permite tráfego de entrada nas portas TCP 22 e TCP 3389, além de permitir todo o tráfego de saída.
-
default-accept-all: Permite todo o tráfego de entrada e saída.
-
default-drop-all: Nega todo o tráfego de entrada e saída.
NotaA opção default-drop-all não é compatível com Enterprise Policy Groups.
-
Etapa 2: Configurar uma política
Na página Security Group Configuration, localize o Policy Group que deseja gerenciar e clique em Configure Policy na coluna Actions.
Na aba Inbound ou Outbound, clique em Create Policy.
-
Na caixa de diálogo Create Policy, configure os parâmetros da política e clique em Submit.
Parâmetro
Descrição
NIC Type
O padrão é Internal Network. Aplica-se ao tráfego de entrada e saída de instâncias ECS.
Direction
Selecione a direção do tráfego para a política.
-
Inbound: Controla o tráfego de outras instâncias ECS para as instâncias ECS associadas ao Policy Group.
-
Outbound: Controla o tráfego das instâncias ECS dentro do Policy Group para outras instâncias ECS.
Policy Type
Selecione a ação da política.
-
Allow: Permite o tráfego correspondente.
-
Deny: Descarta os pacotes de dados sem enviar resposta. Se duas políticas tiverem a mesma configuração, mas ações diferentes, a política Deny substituirá a política Allow.
NotaA opção Deny não é compatível com Enterprise Policy Groups.
Protocol Type
Selecione o tipo de protocolo.
Selecione ANY se não tiver certeza.
Port Range
Insira o intervalo de portas.
Para especificar um intervalo de portas, como todas as portas de 1 a 200, insira 1/200. Para especificar uma única porta, como a porta 80, insira 80/80.
Priority
Define a prioridade da política. Insira um número inteiro de 1 a 100. Valores menores indicam maior prioridade.
Políticas podem compartilhar a mesma prioridade. Se as prioridades forem iguais, a política Deny terá precedência.
Source Type, Source
Obrigatório para políticas Inbound. Selecione um tipo de origem e configure o objeto de origem.
-
CIDR Block
Insira um único intervalo de endereços de origem no campo Source.
-
Policy Group
Selecione um Policy Group de origem na lista Source. Controla o tráfego de todas as instâncias ECS no Policy Group selecionado.
NotaA opção Policy Group não é compatível com Enterprise Policy Groups.
-
Prefix List
Selecione uma lista de prefixos na lista Source. Controla o tráfego proveniente dos endereços IP na lista de prefixos especificada. Use listas de prefixos e listas de portas para gerenciar regras de grupo de segurança com eficiência.
Destination
Obrigatório para políticas Inbound. Tipos de destino disponíveis:
-
All ECS Instances: todas as instâncias ECS associadas ao Policy Group atual.
-
CIDR Block: Insira o endereço IP (notação CIDR) de uma instância ECS neste Policy Group. Controla o tráfego de entrada apenas para a instância especificada.
Select Source
Obrigatório para políticas Outbound. Tipos de origem disponíveis:
-
All ECS Instances: todas as instâncias ECS associadas ao Policy Group atual.
-
CIDR Block: Insira um endereço IP de origem ou bloco CIDR. Corresponde às instâncias ECS neste Policy Group com o endereço especificado.
Destination Type, Destination
Obrigatório para políticas Outbound.
Os tipos de destino disponíveis são:
-
CIDR Block
Insira um único bloco CIDR de destino.
-
Policy Group
Selecione um Policy Group de destino. Controla o tráfego para todas as instâncias ECS no Policy Group selecionado.
NotaA opção Policy Group não é compatível com Enterprise Policy Groups.
-
Prefix List
Selecione uma lista de prefixos. Controla o tráfego para todas as instâncias ECS no grupo de segurança associado. Use listas de prefixos e listas de portas para gerenciar regras de grupo de segurança com eficiência.
Description
Insira uma descrição para a política.
-
O novo Policy Group aparecerá na lista de Policy Groups do Firewall ECS.
Etapa 3: Publicar a política
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha . Na aba Security Group Configuration, localize o Policy Group que deseja publicar e clique em Publish Policy na coluna Actions.
-
Na caixa de diálogo Publish Policy, especifique as Update Remarks, revise as alterações em Update Policy e clique em OK.
As políticas entram em vigor somente após a publicação. Na página Security Group no console do ECS, é possível visualizar as políticas do Cloud Firewall sincronizadas. Os grupos de segurança criados pelo Cloud Firewall recebem o nome Cloud_Firewall_Security_Group por padrão.
Sincronizar políticas de grupos de segurança do ECS
Manual: Na página Security Group Configuration, clique em Synchronize Security Group para importar as políticas do grupo de segurança do ECS para o Cloud Firewall. A sincronização leva de 2 a 3 minutos.
Automática: O Cloud Firewall sincroniza as políticas do grupo de segurança do ECS a cada duas horas.
Operações relacionadas
Operações disponíveis na lista de Policy Groups do Firewall ECS:
Edit: Modifica as instâncias ECS e a descrição de um Policy Group.
-
Delete: Exclui um Policy Group.
AvisoA exclusão de um Policy Group desativa permanentemente suas políticas. Essa ação não pode ser desfeita. O grupo excluído permanece na lista, mas não pode ser gerenciado.
Para encontrar Policy Groups não utilizados, filtre pela origem Custom para exibir grupos criados manualmente.