Todos os produtos
Search
Central de documentação

Cloud Firewall:Configuração de grupo de segurança

Última atualização: Jun 26, 2026

O Firewall ECS controla o tráfego de entrada e saída das instâncias ECS para impedir acessos não autorizados. As políticas de controle de acesso publicadas são sincronizadas automaticamente com o grupo de segurança correspondente do ECS.

Como funciona o Firewall ECS

image

Benefícios das políticas de controle de acesso do Firewall ECS

Em comparação às regras de grupo de segurança no console do ECS, as políticas de controle de acesso do Cloud Firewall oferecem os seguintes benefícios:

  • Publicação de políticas em lote.

  • Criação automática de grupos de segurança ao combinar com grupos de aplicativos.

  • Gerenciamento centralizado de políticas sem alternar entre regiões de instâncias ECS.

Por padrão, é possível criar até 500 Policy Groups, cada um com até 500 políticas. Esse limite inclui tanto as políticas do Firewall ECS quanto as sincronizadas a partir de grupos de segurança do ECS. Para liberar cota, remova políticas não utilizadas ou configure políticas de controle de acesso na borda da VPC.

Tipos de grupo de políticas

Os Policy Groups podem ser do tipo Standard Policy Group ou Enterprise Policy Group.

Casos de uso

  • Um Standard Policy Group corresponde a um grupo de segurança padrão do ECS. Ele oferece inspeção de pacotes com estado e permite ou nega o tráfego de entrada e saída para as instâncias ECS do grupo. Ideal para cenários que exigem controle de rede granular com um número moderado de conexões.

  • Um Enterprise Policy Group corresponde a um grupo de segurança empresarial do ECS. Suporta mais instâncias que um Standard Policy Group, elimina limites de endereços IP privados e simplifica a configuração de regras. Recomendado para implantações em grande escala que demandam alta eficiência operacional.

Comparação

Para obter uma comparação detalhada entre grupos de segurança padrão e empresariais, consulte Grupos de segurança padrão e grupos de segurança empresariais.

Pré-requisitos

Ative o Cloud Firewall Enterprise Edition ou Ultimate Edition. Adquirir o Cloud Firewall.

Configurar políticas de acesso do Firewall ECS

Para configurar o controle de acesso do Firewall ECS, crie primeiro um Policy Group com políticas padrão e adicione políticas de entrada ou saída. Após a configuração, publique o Policy Group para sincronizar as políticas com o grupo de segurança associado do ECS.

Etapa 1: Criar um grupo de políticas

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, escolha Prevention Configuration > Security Group Control. Na aba Security Group Configuration, clique em Create Policy Group.

  3. Na caixa de diálogo Create Policy Group, configure os parâmetros do Policy Group e clique em Confirm.

    Parâmetro

    Descrição

    Policy Group Type

    Selecione o tipo do Policy Group:

    • Common Policy Group

    • Enterprise Policy Group

    Policy Group Name

    Insira um nome para o Policy Group.

    Utilize um nome descritivo para facilitar a identificação.

    VPC

    Selecione a VPC para este Policy Group. Cada Policy Group suporta apenas uma VPC.

    Instance ID

    Selecione uma ou mais instâncias ECS para este Policy Group na lista suspensa Instance ID.

    Nota

    A lista exibe apenas instâncias ECS dentro da VPC selecionada.

    Description

    Insira uma breve descrição para o Policy Group.

    Template

    Escolha um modelo na lista suspensa Template:

    • default-accept-login: Permite tráfego de entrada nas portas TCP 22 e TCP 3389, além de permitir todo o tráfego de saída.

    • default-accept-all: Permite todo o tráfego de entrada e saída.

    • default-drop-all: Nega todo o tráfego de entrada e saída.

      Nota

      A opção default-drop-all não é compatível com Enterprise Policy Groups.

Etapa 2: Configurar uma política

  1. Na página Security Group Configuration, localize o Policy Group que deseja gerenciar e clique em Configure Policy na coluna Actions.

  2. Na aba Inbound ou Outbound, clique em Create Policy.

  3. Na caixa de diálogo Create Policy, configure os parâmetros da política e clique em Submit.

    Parâmetro

    Descrição

    NIC Type

    O padrão é Internal Network. Aplica-se ao tráfego de entrada e saída de instâncias ECS.

    Direction

    Selecione a direção do tráfego para a política.

    • Inbound: Controla o tráfego de outras instâncias ECS para as instâncias ECS associadas ao Policy Group.

    • Outbound: Controla o tráfego das instâncias ECS dentro do Policy Group para outras instâncias ECS.

    Policy Type

    Selecione a ação da política.

    • Allow: Permite o tráfego correspondente.

    • Deny: Descarta os pacotes de dados sem enviar resposta. Se duas políticas tiverem a mesma configuração, mas ações diferentes, a política Deny substituirá a política Allow.

      Nota

      A opção Deny não é compatível com Enterprise Policy Groups.

    Protocol Type

    Selecione o tipo de protocolo.

    Selecione ANY se não tiver certeza.

    Port Range

    Insira o intervalo de portas.

    Para especificar um intervalo de portas, como todas as portas de 1 a 200, insira 1/200. Para especificar uma única porta, como a porta 80, insira 80/80.

    Priority

    Define a prioridade da política. Insira um número inteiro de 1 a 100. Valores menores indicam maior prioridade.

    Políticas podem compartilhar a mesma prioridade. Se as prioridades forem iguais, a política Deny terá precedência.

    Source Type, Source

    Obrigatório para políticas Inbound. Selecione um tipo de origem e configure o objeto de origem.

    • CIDR Block

      Insira um único intervalo de endereços de origem no campo Source.

    • Policy Group

      Selecione um Policy Group de origem na lista Source. Controla o tráfego de todas as instâncias ECS no Policy Group selecionado.

      Nota

      A opção Policy Group não é compatível com Enterprise Policy Groups.

    • Prefix List

      Selecione uma lista de prefixos na lista Source. Controla o tráfego proveniente dos endereços IP na lista de prefixos especificada. Use listas de prefixos e listas de portas para gerenciar regras de grupo de segurança com eficiência.

    Destination

    Obrigatório para políticas Inbound. Tipos de destino disponíveis:

    • All ECS Instances: todas as instâncias ECS associadas ao Policy Group atual.

    • CIDR Block: Insira o endereço IP (notação CIDR) de uma instância ECS neste Policy Group. Controla o tráfego de entrada apenas para a instância especificada.

    Select Source

    Obrigatório para políticas Outbound. Tipos de origem disponíveis:

    • All ECS Instances: todas as instâncias ECS associadas ao Policy Group atual.

    • CIDR Block: Insira um endereço IP de origem ou bloco CIDR. Corresponde às instâncias ECS neste Policy Group com o endereço especificado.

    Destination Type, Destination

    Obrigatório para políticas Outbound.

    Os tipos de destino disponíveis são:

    Description

    Insira uma descrição para a política.

  4. O novo Policy Group aparecerá na lista de Policy Groups do Firewall ECS.

Etapa 3: Publicar a política

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, escolha Prevention Configuration > Security Group Control. Na aba Security Group Configuration, localize o Policy Group que deseja publicar e clique em Publish Policy na coluna Actions.

  3. Na caixa de diálogo Publish Policy, especifique as Update Remarks, revise as alterações em Update Policy e clique em OK.

    As políticas entram em vigor somente após a publicação. Na página Security Group no console do ECS, é possível visualizar as políticas do Cloud Firewall sincronizadas. Os grupos de segurança criados pelo Cloud Firewall recebem o nome Cloud_Firewall_Security_Group por padrão.

Sincronizar políticas de grupos de segurança do ECS

  • Manual: Na página Security Group Configuration, clique em Synchronize Security Group para importar as políticas do grupo de segurança do ECS para o Cloud Firewall. A sincronização leva de 2 a 3 minutos.

  • Automática: O Cloud Firewall sincroniza as políticas do grupo de segurança do ECS a cada duas horas.

Operações relacionadas

Operações disponíveis na lista de Policy Groups do Firewall ECS:

  • Edit: Modifica as instâncias ECS e a descrição de um Policy Group.

  • Delete: Exclui um Policy Group.

    Aviso

    A exclusão de um Policy Group desativa permanentemente suas políticas. Essa ação não pode ser desfeita. O grupo excluído permanece na lista, mas não pode ser gerenciado.

    Para encontrar Policy Groups não utilizados, filtre pela origem Custom para exibir grupos criados manualmente.