Por padrão, o firewall de Internet do Cloud Firewall permite todo o tráfego até a configuração das políticas de controle de acesso. Para evitar acessos não autorizados, crie políticas de saída e entrada para seus ativos expostos à Internet.
Pré-requisitos
O Internet Firewall está ativado e a proteção dos seus ativos expostos à Internet está habilitada. Para mais informações, consulte Ativar o firewall de Internet. Para detalhes sobre o escopo de ativos expostos à Internet protegidos pelo Cloud Firewall, consulte Escopo de proteção.
-
Verifique se há cota de política suficiente. Visualize o uso da cota na página . Para saber como as cotas de política são calculadas, consulte Visão geral das políticas de controle de acesso.
Se a cota disponível for insuficiente, clique em Increase Quota para adquirir uma Quota for Additional Policy. Para mais informações, consulte Adquirir o Cloud Firewall.
Na área Usage, verifique os valores de Used/Edition Quota (por exemplo, 14/10000) e Additional Quota (por exemplo, 0/0) para determinar se a cota restante é suficiente.
Para adicionar vários objetos como origem ou destino, crie primeiro um catálogo de endereços. Para mais informações, consulte Catálogos de endereços.
Configurar políticas de controle de acesso para o firewall de Internet
O Cloud Firewall oferece os seguintes métodos para configurar políticas de controle de acesso:
Criar uma política de controle de acesso personalizada: Crie uma política personalizada que atenda aos requisitos do seu negócio.
Aplicar uma política inteligente recomendada: O Cloud Firewall analisa seus padrões de tráfego dos últimos 30 dias, identifica riscos potenciais e recomenda políticas de controle de acesso para revisão e aplicação.
Aplicar uma política comum recomendada: Aplique uma política comum recomendada integrada ao sistema.
Para IPs públicos expostos, crie políticas que permitam tráfego em portas abertas e ativas e neguem todo o acesso às demais portas. Essa prática reduz a superfície de ataque dos seus ativos na Internet.
Para permitir origens confiáveis (como endereços IP e nomes de domínio) e bloquear todas as outras, crie primeiro uma política de permissão com alta prioridade para as origens confiáveis e, em seguida, uma política de negação com baixa prioridade que corresponda a todas as origens.
As políticas recomendadas só entram em vigor após a aplicação.
Configurar uma política de saída para permitir tráfego para regiões específicas não aumenta o risco de ataques de entrada, como DDoS. As políticas de saída controlam apenas o tráfego iniciado a partir de ativos internos e não abrem nenhuma porta de entrada. Recomendamos seguir o princípio do menor privilégio e permitir tráfego apenas para as regiões e portas de destino necessárias.
Política personalizada
Crie políticas personalizadas de saída e entrada para o firewall de Internet.
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
Na aba Outbound ou Inbound, selecione a versão do IP e clique em Create Policy. O IPv4 vem selecionado por padrão.
No painel Create Outbound Policy ou Create Inbound Policy, clique em Create Policy.
-
Configure os detalhes da política conforme as tabelas abaixo e clique em OK.
NotaObserve os seguintes pontos ao configurar endereços IP:
Requisitos de formato de endereço: Use vírgulas (,) ou quebras de linha para separar múltiplos segmentos de endereços IP. Ponto e vírgula ou espaços não são suportados. Um único endereço IP deve incluir máscara de sub-rede, por exemplo, 192.168.1.1/32.
Regras de correspondência de política IPv6: Ao criar uma política IPv6, os endereços de origem e destino devem estar ambos no formato IPv6.
Cobertura de 0.0.0.0/0: Em uma política de entrada, um endereço de destino 0.0.0.0/0 corresponde a todos os ativos públicos IPv4, mas não inclui ativos IPv6. Para abranger ativos IPv6, crie uma política IPv6 separada.
Configuração para cenários de proxy: Ao utilizar serviços de proxy como WAF (com acesso via CNAME), Anti-DDoS ou ESA, o Cloud Firewall detecta o endereço IP de origem do tráfego de entrada como o IP de back-to-origin do proxy, e não o IP real do cliente. Ao configurar o endereço de origem para uma política de entrada, referencie o Cloud Service IP Address Book integrado ao sistema para garantir que o tráfego de back-to-origin seja permitido.
Política inteligente
Aplique políticas inteligentes recomendadas para tráfego de saída e entrada.
A aplicação de uma política envolve riscos. Revise cuidadosamente os detalhes antes de aplicá-la.
Recomendações ignoradas não podem ser restauradas. Proceda com cautela.
No painel de navegação à esquerda, escolha .
No canto superior direito da lista de políticas, clique em Agent Policy Generation para acessar a página SecOps Agent.
Visualize as políticas inteligentes recomendadas. Na seção da política desejada, clique em Apply Policy.
Política comum
A aplicação de uma política envolve riscos. Revise cuidadosamente os detalhes antes de aplicá-la.
Recomendações ignoradas não podem ser restauradas. Proceda com cautela. Se você ignorar todas as recomendações de políticas comuns, a aba Recommended Common Policy ficará oculta.
No painel de navegação à esquerda, escolha .
Na aba Outbound ou Inbound, clique em Create Policy e, em seguida, clique na aba Recommended Common Policy.
Visualize as políticas comuns recomendadas. Na seção da política desejada, clique em Quick Apply.
Modo do mecanismo ACL
O mecanismo ACL do firewall de Internet suporta Loose Mode e Strict Mode:
Loose Mode (Padrão): Neste modo, o tráfego de aplicações não identificadas ou destinado a nomes de domínio não identificados é permitido para priorizar a disponibilidade do serviço.
Strict Mode: Neste modo, o tráfego de aplicações não identificadas ou destinado a nomes de domínio não identificados é comparado com suas políticas. Se existir uma política de negação correspondente, esse tráfego não identificado será bloqueado.
Configure o modo do mecanismo ACL de três formas: como padrão para novos ativos, para um único ativo ou para múltiplos ativos em lote. Na página , clique em ACL Engine Management no canto superior direito da lista de políticas de controle de acesso. Em seguida, configure as opções no painel Access Control Engine Management - Internet Border.
Modo padrão para novos ativos
Alterar modo por ativo
Alterar modo em lote
Visualizar estatísticas de acertos de política
Após seu negócio operar por um período, visualize a contagem de acertos das políticas de controle de acesso na coluna Hits/Last Hit At da lista de políticas.
Clique na contagem de acertos para acessar a página Traffic Logs e visualizar os logs de tráfego. Para mais informações sobre como visualizar logs de tráfego, consulte Logs de Tráfego.

Operações relacionadas
Na lista de políticas, edite, exclua (individualmente ou em lote), baixe, copie ou mova políticas personalizadas. Mover uma política altera sua prioridade.
A prioridade de uma política de controle de acesso pode ser definida de 1 a N, onde N é o número de políticas existentes. Um número menor indica maior prioridade. Ao alterar a prioridade de uma política, as prioridades das políticas subsequentes são ajustadas automaticamente.
Quando uma política é excluída, o tráfego associado a ela deixa de ser gerenciado pelo controle de acesso do Cloud Firewall. Exclua políticas com cautela.
FAQ
Quais são as melhores práticas para configurar políticas de entrada?
A maioria dos ataques de rede tem origem na rede pública. Configure políticas de segurança que atendam às necessidades do seu negócio. Recomendamos o uso de uma lista de permissões. Defina uma política abrangente de baixa prioridade para bloquear todo o tráfego. Em seguida, adicione políticas de permissão específicas com prioridade mais alta.
Recomendações de configuração:
Ordem das regras: Sempre posicione as regras da lista de permissões antes da regra abrangente. Antes da implantação, adicione regras de permissão para seus serviços de produção acima da política de bloqueio.
Validação gradual: Inicialmente, defina a ação da política abrangente como Monitor. Analise o tráfego usando a Log Audit e ajuste a política para permitir apenas tráfego confiável. Após um período completo de testes, altere a ação para Drop.
Isolamento de ambiente: Ative a política abrangente para todo o seu ambiente de homologação. Para o ambiente de produção, caso não seja possível criar uma lista de permissões completa imediatamente, limite o endereço de origem da política abrangente ao seu segmento de IP de teste. Isso evita interrupções nos serviços de produção.
Por que a política para bloquear IPs estrangeiros não está funcionando?
Se a política para bloquear endereços IP internacionais não estiver funcionando, verifique os seguintes cenários:
-
Cenário 1: Seu serviço utiliza um CNAME do WAF
Quando o tráfego passa pelo Web Application Firewall (WAF) em direção ao servidor de origem, o Cloud Firewall detecta o IP de origem do nó de busca de origem do WAF, e não o IP original do cliente. Isso torna ineficazes as políticas de bloqueio baseadas em localização. Recomendação: Configure regras de bloqueio geográfico no console do WAF. Isso bloqueia solicitações fora das regiões especificadas no ponto de entrada do tráfego.
-
Cenário 2: O endereço IP público do cliente de teste não é o esperado
Se o teste for realizado a partir de uma rede corporativa, VPN ou servidor proxy, o Cloud Firewall detectará o IP público do gateway ou proxy, e não o IP real do dispositivo de teste. Isso pode fazer com que a localização detectada difira das configurações da política. Recomendação: Realize o teste acessando diretamente o IP público alvo a partir de uma rede pública independente, como uma rede de dados móveis ou banda larga residencial.
-
Cenário 3: Os parâmetros da política estão incorretos
Verifique se os seguintes itens de configuração principais estão definidos corretamente:
Source Type: Para uma política de entrada, o Source Type deve estar definido como Location. Em seguida, especifique "International" ou selecione países ou regiões específicos.
Action: A Action da política deve estar definida como Drop.
Priority: Garanta que esta política de bloqueio tenha prioridade superior a quaisquer políticas de permissão para o mesmo destino. Isso impede que uma regra de lista de permissões de alta prioridade a substitua.
Uma política com ação de bloqueio reduz as taxas de tráfego do Cloud Firewall?
Uma política com ação Drop não reduz as taxas de tráfego do Cloud Firewall. Essa política impede que o tráfego chegue aos seus serviços de backend e reduz a carga no servidor de origem. No entanto, como o tráfego já foi inspecionado pelo Cloud Firewall, ele ainda é incluído no tráfego faturável.
Quando uma instância ECS privada acessa a rede pública através de um NAT Gateway de Internet, devo configurar um firewall de Internet ou um firewall NAT?
Configure um firewall NAT quando uma instância ECS privada acessar a rede pública através de um NAT Gateway de Internet.
Se você utilizar o NAT Gateway apenas para acesso de saída e não expuser nenhum IP público ou outros ativos públicos, o firewall de Internet não se aplica ao tráfego NAT. O tráfego de saída não é gerenciado pelas políticas do firewall de Internet, portanto, você não recebe proteção de segurança direcionada.
Quando o WAF utiliza o modo nativo da nuvem, o Cloud Firewall detecta o IP real do cliente para tráfego de entrada?
Sim. Ao conectar seus ativos usando o modo nativo da nuvem do WAF, o Cloud Firewall detecta o IP real do cliente como o IP de origem para o tráfego de entrada. Esse modo utiliza um proxy transparente ou uma integração via SDK. Ele não encaminha tráfego a partir de um IP de busca de origem do WAF. Portanto, consegue obter e transmitir diretamente o IP original do cliente.