Todos os produtos
Search
Central de documentação

Cloud Firewall:Configure internet boundary access control policies

Última atualização: Jun 26, 2026

Por padrão, o firewall de Internet do Cloud Firewall permite todo o tráfego até a configuração das políticas de controle de acesso. Para evitar acessos não autorizados, crie políticas de saída e entrada para seus ativos expostos à Internet.

Pré-requisitos

  • O Internet Firewall está ativado e a proteção dos seus ativos expostos à Internet está habilitada. Para mais informações, consulte Ativar o firewall de Internet. Para detalhes sobre o escopo de ativos expostos à Internet protegidos pelo Cloud Firewall, consulte Escopo de proteção.

  • Verifique se há cota de política suficiente. Visualize o uso da cota na página Prevention Configuration > Access Control > Policy Configuration > Internet Border. Para saber como as cotas de política são calculadas, consulte Visão geral das políticas de controle de acesso.

    Se a cota disponível for insuficiente, clique em Increase Quota para adquirir uma Quota for Additional Policy. Para mais informações, consulte Adquirir o Cloud Firewall.

    Na área Usage, verifique os valores de Used/Edition Quota (por exemplo, 14/10000) e Additional Quota (por exemplo, 0/0) para determinar se a cota restante é suficiente.

  • Para adicionar vários objetos como origem ou destino, crie primeiro um catálogo de endereços. Para mais informações, consulte Catálogos de endereços.

Configurar políticas de controle de acesso para o firewall de Internet

O Cloud Firewall oferece os seguintes métodos para configurar políticas de controle de acesso:

  • Criar uma política de controle de acesso personalizada: Crie uma política personalizada que atenda aos requisitos do seu negócio.

  • Aplicar uma política inteligente recomendada: O Cloud Firewall analisa seus padrões de tráfego dos últimos 30 dias, identifica riscos potenciais e recomenda políticas de controle de acesso para revisão e aplicação.

  • Aplicar uma política comum recomendada: Aplique uma política comum recomendada integrada ao sistema.

Importante
  • Para IPs públicos expostos, crie políticas que permitam tráfego em portas abertas e ativas e neguem todo o acesso às demais portas. Essa prática reduz a superfície de ataque dos seus ativos na Internet.

  • Para permitir origens confiáveis (como endereços IP e nomes de domínio) e bloquear todas as outras, crie primeiro uma política de permissão com alta prioridade para as origens confiáveis e, em seguida, uma política de negação com baixa prioridade que corresponda a todas as origens.

  • As políticas recomendadas só entram em vigor após a aplicação.

  • Configurar uma política de saída para permitir tráfego para regiões específicas não aumenta o risco de ataques de entrada, como DDoS. As políticas de saída controlam apenas o tráfego iniciado a partir de ativos internos e não abrem nenhuma porta de entrada. Recomendamos seguir o princípio do menor privilégio e permitir tráfego apenas para as regiões e portas de destino necessárias.

Política personalizada

Crie políticas personalizadas de saída e entrada para o firewall de Internet.

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, escolha Prevention Configuration > Access Control > Policy Configuration > Internet Border.

  3. Na aba Outbound ou Inbound, selecione a versão do IP e clique em Create Policy. O IPv4 vem selecionado por padrão.

  4. No painel Create Outbound Policy ou Create Inbound Policy, clique em Create Policy.

  5. Configure os detalhes da política conforme as tabelas abaixo e clique em OK.

    Nota

    Observe os seguintes pontos ao configurar endereços IP:

    • Requisitos de formato de endereço: Use vírgulas (,) ou quebras de linha para separar múltiplos segmentos de endereços IP. Ponto e vírgula ou espaços não são suportados. Um único endereço IP deve incluir máscara de sub-rede, por exemplo, 192.168.1.1/32.

    • Regras de correspondência de política IPv6: Ao criar uma política IPv6, os endereços de origem e destino devem estar ambos no formato IPv6.

    • Cobertura de 0.0.0.0/0: Em uma política de entrada, um endereço de destino 0.0.0.0/0 corresponde a todos os ativos públicos IPv4, mas não inclui ativos IPv6. Para abranger ativos IPv6, crie uma política IPv6 separada.

    • Configuração para cenários de proxy: Ao utilizar serviços de proxy como WAF (com acesso via CNAME), Anti-DDoS ou ESA, o Cloud Firewall detecta o endereço IP de origem do tráfego de entrada como o IP de back-to-origin do proxy, e não o IP real do cliente. Ao configurar o endereço de origem para uma política de entrada, referencie o Cloud Service IP Address Book integrado ao sistema para garantir que o tráfego de back-to-origin seja permitido.

    Configurar uma política de controle de tráfego da rede interna para a Internet (política de saída)

    Basic Configuration

    • Source Type: Origem do tráfego de rede. Selecione o tipo de origem de acesso e insira o endereço conforme o tipo escolhido.

      • Selecione o tipo IP e insira um intervalo de endereços IP. Os intervalos devem usar o formato CIDR padrão, como 192.168.0.0/16. É possível inserir até 2.000 intervalos de endereços separados por vírgulas (,).

        Se você inserir vários intervalos de endereços IP, o Cloud Firewall criará automaticamente um catálogo de endereços e solicitará a definição de um nome ao salvar a política.

      • Selecione o tipo Address Book e referencie o Custom IP Address Book ou o Cloud Asset IP Address Book. Para mais informações, consulte Gerenciar catálogos de endereços.

    • Destination Type: Destino do tráfego de rede. Selecione o tipo de destino e insira o endereço conforme o tipo escolhido.

      • Selecione o tipo IP e insira um intervalo de endereços IP. Os intervalos devem usar o formato CIDR padrão, como 192.168.0.0/16. É possível inserir até 2.000 intervalos de endereços separados por vírgulas (,).

        Se você inserir vários intervalos de endereços IP, o Cloud Firewall criará automaticamente um catálogo de endereços para eles e solicitará a definição de um nome ao salvar a configuração da política.

      • Selecione o tipo Address Book e referencie o IP Address Book e o Domain Address Book. Para mais informações, consulte Gerenciar catálogos de endereços.

      • Ao selecionar o tipo Domain Name, escolha o modo de reconhecimento de nome de domínio. Existem três modos disponíveis:

        • FQDN-based Resolution (Extract Host or SNI Field in Packets): Recomendado para gerenciar tráfego dos seguintes sete protocolos: HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS.

        • DNS-based Dynamic Resolution: Recomendado para gerenciar tráfego de protocolos diferentes dos sete listados acima (HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS).

          Importante

          Este modo não suporta domínios curinga ou catálogos de endereços de domínio curinga.

        • Baseado simultaneamente em FQDN e resolução dinâmica DNS: Recomendado quando o tráfego utiliza os sete protocolos mencionados, mas parte ou todo o tráfego não carrega o campo HOST/SNI.

          Importante

          Este modo só entra em vigor quando o modo estrito do ACL Engine Management está ativado e não suporta domínios curinga ou catálogos de endereços de domínio curinga.

      • Selecione o tipo Location e escolha a região do endereço de destino. É possível selecionar a região da China ou regiões internacionais.

    • Protocol: Tipo de protocolo da camada de transporte. Configurações suportadas: TCP, UDP, ICMP, ANY. Se não tiver certeza do protocolo específico, selecione ANY.

    • Application Protocol: Define o tipo de aplicação do tráfego de acesso. As aplicações suportadas variam conforme o tipo de destino e o tipo de protocolo.

      • Quando o Protocol selecionado for TCP:

        • Se o Destination Type for IP, Address Book de IP ou Location: Todas as aplicações podem ser selecionadas.

        • Se o Destination Type for Domain Name ou Address Book de nome de domínio:

          • Com o Domain Name Identification Mode definido como FQDN-based Resolution (Extract Host or SNI Field in Packets), apenas aplicações como HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS podem ser selecionadas.

          • Com o Domain Name Identification Mode definido como DNS-based Dynamic Resolution, todas as aplicações podem ser selecionadas.

          • Com o Domain Name Identification Mode definido como Based on both FQDN (extract Host/SNI from packets) and DNS dynamic resolution, apenas aplicações como HTTP, HTTPS, SMTP, SMTPS, SSL, POPS e IMAPS podem ser selecionadas.

      • Quando o UDP for selecionado como Protocol, o tipo de aplicação suporta ANY e DNS.

      • Quando ICMP ou ANY for selecionado como Protocol, o tipo de aplicação só pode ser ANY.

      Nota

      A identificação de aplicações baseia-se nas características dos pacotes (a identificação de protocolo não depende de portas). Se a identificação da aplicação falhar, o tráfego da sessão será permitido. Para bloquear tráfego de tipos de aplicação desconhecidos, recomendamos ativar o modo estrito para o firewall de Internet. Para mais informações, consulte Introdução aos modos do mecanismo de controle de acesso.

    • Port: Defina o tipo de porta de destino e a porta de destino.

      • Selecione o tipo Port e insira o intervalo de portas. Os intervalos são separados por barras (/), como 22/22 e 80/88. É possível adicionar até 2.000 intervalos de portas, separados por vírgulas (,).

        Se você inserir vários intervalos de portas, o Cloud Firewall criará automaticamente um catálogo de endereços de porta e solicitará a definição de um nome ao salvar a política.

      • Ao selecionar o tipo Port Address Book, crie previamente um catálogo de endereços de porta. Para mais informações, consulte Gerenciar catálogos de endereços.

    • Action: Especifique a ação para o tráfego correspondente nesta política.

      • Allow: Permite o tráfego.

      • Drop: Bloqueia o tráfego sem enviar notificação.

      • Monitor: Neste modo, o tráfego é permitido por padrão. Utilize os campos relevantes nos Logs de Tráfego para filtrar e observar esse tráfego. Após um período de observação, ajuste a ação para Allow ou Deny.

    Advanced Configuration

    Web Filtering e Application Control: Após ativar os recursos correspondentes, referencie os modelos de Web Filtering e Application Control criados para obter um controle granular do tráfego na camada de aplicação. Para mais informações, consulte Filtragem de URL e Controle de Aplicações.

    Nota
    • Descriptografia de Tráfego Criptografado: Para extrair características de tráfego de forma mais completa e implementar um controle de acesso preciso, recomendamos configurar primeiro a inspeção TLS. Para mais informações, consulte Inspeção TLS.

    • Exceções de Correspondência de Tráfego:

      • Se o tráfego já tiver sido bloqueado por uma regra anterior da Basic Configuration, ele pulará diretamente a correspondência das regras de Web Filtering e Application Control.

      • Para a regra de Web Filtering, se o sistema não conseguir reconhecer a URL ou se encontrar tráfego HTTPS sem inspeção TLS, a correspondência com essa regra será ignorada.

      • Para a regra de Application Control, se o sistema não conseguir reconhecer a aplicação, ele executará a Unknown Application Action.

    Advanced Configuration

    • Policy Priority: Prioridade da política. Valor padrão: Lowest, indicando a menor prioridade.

      • Highest: A política de controle de acesso entra em vigor com a maior prioridade.

      • Lowest: A política de controle de acesso entra em vigor com a menor prioridade.

      • Custom: Personalize a prioridade. Mínimo: 1, Máximo: 50. Quanto menor o número, maior a prioridade.

    • Status: Especifique se a política deve ser ativada. Apenas políticas ativadas entram em vigor.

    • Policy Validity Period: Defina o período de validade da política. A política só consegue corresponder ao tráfego dentro desse período.

      • Always

      • Single Time Range: Selecione um período de tempo único.

      • Recurrence Cycle: Selecione um período recorrente e as datas de vigência.

        Nota
    • Description: Insira uma descrição para a política a fim de facilitar a identificação de sua finalidade.

    Configurar uma política de controle de tráfego da Internet para a rede interna (política de entrada)

    Basic Configuration

    • Source Type: Origem do tráfego de rede. Selecione o tipo de origem de acesso e insira o endereço conforme o tipo escolhido.

      • Selecione o tipo IP e insira um intervalo de endereços IP. Os intervalos devem usar o formato CIDR padrão, como 192.168.0.0/16. É possível inserir até 2.000 intervalos de endereços separados por vírgulas (,).

        Se você inserir vários intervalos de endereços IP, o Cloud Firewall criará automaticamente um catálogo de endereços e solicitará a definição de um nome ao salvar a política.

      • Selecione o tipo Address Book e referencie o Custom IP Address Book, o Cloud Asset IP Address Book ou o Cloud Service IP Address Book. Para mais informações, consulte Gerenciar catálogos de endereços.

      • Selecione o tipo Location e escolha a região do endereço de origem. É possível selecionar a região da China ou regiões internacionais.

    • Destination Type: Destino do tráfego de rede. Selecione o tipo de destino e insira o endereço conforme o tipo escolhido.

      • Selecione o tipo IP e insira um intervalo de endereços IP. Os intervalos devem usar o formato CIDR padrão, como 192.168.0.0/16. É possível inserir até 2.000 intervalos de endereços separados por vírgulas (,).

        Se você inserir vários intervalos de endereços IP, o Cloud Firewall criará automaticamente um catálogo de endereços e solicitará a definição de um nome ao salvar a política.

      • Selecione o tipo Address Book e referencie o Custom IP Address Book ou o Cloud Asset IP Address Book. Para mais informações, consulte Gerenciar catálogos de endereços.

    • Protocol: Tipo de protocolo da camada de transporte. Configurações suportadas: TCP, UDP, ICMP, ANY. Se não tiver certeza do protocolo específico, selecione ANY.

    • Application Protocol: Define o tipo de aplicação do tráfego de acesso.

      • Quando o TCP for selecionado como Protocol, o tipo de aplicação suporta todas as aplicações, como HTTP, HTTPS, SMTP, SMTPS, SSL e FTP.

      • Quando o UDP for selecionado como Protocol, o tipo de aplicação suporta ANY e DNS.

      • Quando ICMP ou ANY for selecionado como Protocol, o tipo de aplicação só pode ser ANY.

      Nota

      A identificação de aplicações baseia-se nas características dos pacotes (a identificação de protocolo não depende de portas). Se a identificação da aplicação falhar, o tráfego da sessão será permitido. Para bloquear tráfego de tipos de aplicação desconhecidos, recomendamos ativar o modo estrito para o firewall de Internet. Para mais informações, consulte Introdução aos modos do mecanismo de controle de acesso.

    • Port: Defina o tipo de porta de destino e a porta de destino.

      • Selecione o tipo Port e insira o intervalo de portas. Os intervalos são separados por barras (/), como 22/22 e 80/88. É possível adicionar até 2.000 intervalos de portas, separados por vírgulas (,).

        Se você inserir vários intervalos de portas simultaneamente, o Cloud Firewall criará automaticamente um catálogo de endereços para eles e solicitará a definição do nome do catálogo ao salvar a configuração da política.

      • Ao selecionar o tipo Port Address Book, crie previamente um catálogo de endereços de porta. Para mais informações, consulte Gerenciar catálogos de endereços.

    • Action: Especifique a ação para o tráfego correspondente nesta política.

      • Allow: Permite o tráfego.

      • Drop: Bloqueia o tráfego sem enviar notificação.

      • Monitor: Neste modo, o tráfego é permitido por padrão. Utilize os campos relevantes nos Logs de Tráfego para filtrar e observar esse tráfego. Após um período de observação, ajuste a ação para Allow ou Deny.

    Advanced Configuration

    • Policy Priority: Prioridade da política. Valor padrão: Lowest, indicando a menor prioridade.

      • Highest: A política de controle de acesso entra em vigor com a maior prioridade.

      • Lowest: A política de controle de acesso entra em vigor com a menor prioridade.

      • Custom: Personalize a prioridade. Mínimo: 1, Máximo: 50. Quanto menor o número, maior a prioridade.

    • Status: Especifique se a política deve ser ativada. Apenas políticas ativadas entram em vigor.

    • Policy Validity Period: Defina o período de validade da política. A política só consegue corresponder ao tráfego dentro desse período.

      • Always

      • Single Time Range: Selecione um período de tempo único.

      • Recurrence Cycle: Selecione um período recorrente e as datas de vigência.

        Nota
    • Description: Insira uma descrição para a política a fim de facilitar a identificação de sua finalidade.

Política inteligente

Aplique políticas inteligentes recomendadas para tráfego de saída e entrada.

Aviso
  • A aplicação de uma política envolve riscos. Revise cuidadosamente os detalhes antes de aplicá-la.

  • Recomendações ignoradas não podem ser restauradas. Proceda com cautela.

Verificar disponibilidade de políticas inteligentes recomendadas

Na página Internet Border, verifique se o Cloud Firewall gerou políticas inteligentes. Na seção Policy Statistics da página Policy Configuration, confirme se o valor de Recommended Intelligent Policy é maior que 0.

  1. No painel de navegação à esquerda, escolha Prevention Configuration > Access Control > Policy Configuration > Internet Border.

  2. No canto superior direito da lista de políticas, clique em Agent Policy Generation para acessar a página SecOps Agent.

  3. Visualize as políticas inteligentes recomendadas. Na seção da política desejada, clique em Apply Policy.

Política comum

Aviso
  • A aplicação de uma política envolve riscos. Revise cuidadosamente os detalhes antes de aplicá-la.

  • Recomendações ignoradas não podem ser restauradas. Proceda com cautela. Se você ignorar todas as recomendações de políticas comuns, a aba Recommended Common Policy ficará oculta.

  1. No painel de navegação à esquerda, escolha Prevention Configuration > Access Control > Policy Configuration > Internet Border.

  2. Na aba Outbound ou Inbound, clique em Create Policy e, em seguida, clique na aba Recommended Common Policy.

  3. Visualize as políticas comuns recomendadas. Na seção da política desejada, clique em Quick Apply.

Modo do mecanismo ACL

O mecanismo ACL do firewall de Internet suporta Loose Mode e Strict Mode:

  • Loose Mode (Padrão): Neste modo, o tráfego de aplicações não identificadas ou destinado a nomes de domínio não identificados é permitido para priorizar a disponibilidade do serviço.

  • Strict Mode: Neste modo, o tráfego de aplicações não identificadas ou destinado a nomes de domínio não identificados é comparado com suas políticas. Se existir uma política de negação correspondente, esse tráfego não identificado será bloqueado.

Configure o modo do mecanismo ACL de três formas: como padrão para novos ativos, para um único ativo ou para múltiplos ativos em lote. Na página Prevention Configuration > Access Control > Policy Configuration > Internet Border, clique em ACL Engine Management no canto superior direito da lista de políticas de controle de acesso. Em seguida, configure as opções no painel Access Control Engine Management - Internet Border.

Modo padrão para novos ativos

No painel Access Control Engine Management - Internet Border, a seção Engine Management > Add ACL Engine Mode exibe o modo do mecanismo utilizado ao ativar a proteção para um novo ativo.

Clique em Modify para alterar o modo atual.

Alterar modo por ativo

No painel Access Control Engine Management - Internet Border, a coluna ACL Engine Mode na lista de ativos mostra o modo do mecanismo do ativo atual.

Clique em Modify para alterar o modo do mecanismo do ativo selecionado.

Alterar modo em lote

No painel Access Control Engine Management - Internet Border, selecione vários ativos e clique em Batch Modify no canto inferior esquerdo para alterar o modo do mecanismo dos ativos selecionados.

Visualizar estatísticas de acertos de política

Após seu negócio operar por um período, visualize a contagem de acertos das políticas de controle de acesso na coluna Hits/Last Hit At da lista de políticas.

Clique na contagem de acertos para acessar a página Traffic Logs e visualizar os logs de tráfego. Para mais informações sobre como visualizar logs de tráfego, consulte Logs de Tráfego.

image.png

Operações relacionadas

Na lista de políticas, edite, exclua (individualmente ou em lote), baixe, copie ou mova políticas personalizadas. Mover uma política altera sua prioridade.

A prioridade de uma política de controle de acesso pode ser definida de 1 a N, onde N é o número de políticas existentes. Um número menor indica maior prioridade. Ao alterar a prioridade de uma política, as prioridades das políticas subsequentes são ajustadas automaticamente.

Importante

Quando uma política é excluída, o tráfego associado a ela deixa de ser gerenciado pelo controle de acesso do Cloud Firewall. Exclua políticas com cautela.

FAQ

Quais são as melhores práticas para configurar políticas de entrada?

A maioria dos ataques de rede tem origem na rede pública. Configure políticas de segurança que atendam às necessidades do seu negócio. Recomendamos o uso de uma lista de permissões. Defina uma política abrangente de baixa prioridade para bloquear todo o tráfego. Em seguida, adicione políticas de permissão específicas com prioridade mais alta.

Recomendações de configuração:

  1. Ordem das regras: Sempre posicione as regras da lista de permissões antes da regra abrangente. Antes da implantação, adicione regras de permissão para seus serviços de produção acima da política de bloqueio.

  2. Validação gradual: Inicialmente, defina a ação da política abrangente como Monitor. Analise o tráfego usando a Log Audit e ajuste a política para permitir apenas tráfego confiável. Após um período completo de testes, altere a ação para Drop.

  3. Isolamento de ambiente: Ative a política abrangente para todo o seu ambiente de homologação. Para o ambiente de produção, caso não seja possível criar uma lista de permissões completa imediatamente, limite o endereço de origem da política abrangente ao seu segmento de IP de teste. Isso evita interrupções nos serviços de produção.

Por que a política para bloquear IPs estrangeiros não está funcionando?

Se a política para bloquear endereços IP internacionais não estiver funcionando, verifique os seguintes cenários:

  • Cenário 1: Seu serviço utiliza um CNAME do WAF

    Quando o tráfego passa pelo Web Application Firewall (WAF) em direção ao servidor de origem, o Cloud Firewall detecta o IP de origem do nó de busca de origem do WAF, e não o IP original do cliente. Isso torna ineficazes as políticas de bloqueio baseadas em localização. Recomendação: Configure regras de bloqueio geográfico no console do WAF. Isso bloqueia solicitações fora das regiões especificadas no ponto de entrada do tráfego.

  • Cenário 2: O endereço IP público do cliente de teste não é o esperado

    Se o teste for realizado a partir de uma rede corporativa, VPN ou servidor proxy, o Cloud Firewall detectará o IP público do gateway ou proxy, e não o IP real do dispositivo de teste. Isso pode fazer com que a localização detectada difira das configurações da política. Recomendação: Realize o teste acessando diretamente o IP público alvo a partir de uma rede pública independente, como uma rede de dados móveis ou banda larga residencial.

  • Cenário 3: Os parâmetros da política estão incorretos

    Verifique se os seguintes itens de configuração principais estão definidos corretamente:

    • Source Type: Para uma política de entrada, o Source Type deve estar definido como Location. Em seguida, especifique "International" ou selecione países ou regiões específicos.

    • Action: A Action da política deve estar definida como Drop.

    • Priority: Garanta que esta política de bloqueio tenha prioridade superior a quaisquer políticas de permissão para o mesmo destino. Isso impede que uma regra de lista de permissões de alta prioridade a substitua.

Uma política com ação de bloqueio reduz as taxas de tráfego do Cloud Firewall?

Uma política com ação Drop não reduz as taxas de tráfego do Cloud Firewall. Essa política impede que o tráfego chegue aos seus serviços de backend e reduz a carga no servidor de origem. No entanto, como o tráfego já foi inspecionado pelo Cloud Firewall, ele ainda é incluído no tráfego faturável.

Quando uma instância ECS privada acessa a rede pública através de um NAT Gateway de Internet, devo configurar um firewall de Internet ou um firewall NAT?

Configure um firewall NAT quando uma instância ECS privada acessar a rede pública através de um NAT Gateway de Internet.

Se você utilizar o NAT Gateway apenas para acesso de saída e não expuser nenhum IP público ou outros ativos públicos, o firewall de Internet não se aplica ao tráfego NAT. O tráfego de saída não é gerenciado pelas políticas do firewall de Internet, portanto, você não recebe proteção de segurança direcionada.

Quando o WAF utiliza o modo nativo da nuvem, o Cloud Firewall detecta o IP real do cliente para tráfego de entrada?

Sim. Ao conectar seus ativos usando o modo nativo da nuvem do WAF, o Cloud Firewall detecta o IP real do cliente como o IP de origem para o tráfego de entrada. Esse modo utiliza um proxy transparente ou uma integração via SDK. Ele não encaminha tráfego a partir de um IP de busca de origem do WAF. Portanto, consegue obter e transmitir diretamente o IP original do cliente.