Todos os produtos
Search
Central de documentação

Cloud Firewall:Internet firewall

Última atualização: Jun 26, 2026

O firewall de internet oferece controle granular sobre o tráfego entre seus ativos públicos e a internet, reduzindo a exposição pública e mitigando riscos de segurança. A ativação do firewall de internet não exige alterações na topologia de rede. Proteja recursos com um único clique e a proteção entra em vigor em segundos. Isso permite implementar rapidamente visualização de tráfego, prevenção de ataques, controle de acesso e auditoria de logs para o tráfego de entrada e saída da internet.

Recursos

Como funciona

Ao ativar o firewall de internet para um ativo público , o Cloud Firewall filtra todo o tráfego de entrada e saída. O serviço utiliza análise de tráfego por inspeção profunda de pacotes (DPI), regras de sistema de prevenção de intrusões (IPS), inteligência contra ameaças, correção virtual e políticas de controle de acesso para determinar se o tráfego deve ser permitido ou bloqueado, protegendo a conexão entre seus ativos públicos e a internet.

O firewall de internet protege o tráfego de entrada e saída de ativos como: ECS, EIP (incluindo EIPs de camada 2), Server Load Balancer, Bastionhost, NAT Gateway, HaVip e EIPs do GA para IPv4 e IPv6.

Clique para visualizar a lista completa de tipos de ativos suportados

IPv4

IPv6

  • ALB EIP

  • Endereço IP de saída do Bastionhost

  • Endereço IP do Bastionhost

  • Endereço IP de entrada do Bastionhost

  • EIP

  • ECS EIP

  • Endereço IP público do ECS

  • ENI EIP

  • GA EIP

    Nota
    • A instância do GA à qual o IP acelerado pertence deve ser uma Standard Instance.

    • O tipo de IP acelerado deve ser Elastic IP Address.

    • A região de aceleração do IP acelerado não pode ser um ponto de presença (POP) da Alibaba Cloud.

      Para verificar se uma região de aceleração é um POP da Alibaba Cloud, consulte ListAvailableBusiRegions.

  • HaVip

  • NAT EIP

  • Endereço IP público do NAT

  • NLB EIP

  • SLB EIP

  • Endereço IP público do SLB

  • Endereço IP público do gateway de IA

  • Endereço IP público do gateway de API

  • Endereço IP público do Simple Application Server

  • Endereço IP público do Wuying Workspace (Enterprise Edition)

  • ALB IPv6

  • ECS IPv6

  • ENI EIP IPv6

  • GA EIP IPv6

    Nota
    • A instância do GA à qual o IP acelerado pertence deve ser uma Standard Instance.

    • O tipo de IP acelerado deve ser Elastic IP Address.

    • A região de aceleração do IP acelerado não pode ser um ponto de presença (POP) da Alibaba Cloud.

      Para verificar se uma região de aceleração é um POP da Alibaba Cloud, consulte ListAvailableBusiRegions.

  • NLB IPv6

  • SLB IPv6

  • Endereço IPv6 público do gateway de IA

  • Endereço IPv6 público do gateway de API

image

Impacto nos serviços

Criar, ativar ou desativar o firewall de internet não altera sua topologia de rede nem interrompe seus serviços. Proteja ou remova a proteção de recursos com um único clique em segundos. Recomendamos ativar o firewall de internet fora dos horários de pico.

Especificações de proteção

A partir de 15 de outubro de 2025, o Cloud Firewall introduzirá o Método de faturamento 2,0. Novos usuários usarão por padrão o Método de faturamento 2,0, enquanto os usuários existentes continuarão usando o Método de faturamento 1,0. As especificações de proteção do firewall de internet diferem entre os dois métodos de faturamento.

Método de faturamento 2,0

Especificação

Descrição

Edições por assinatura

Edição de pagamento conforme o uso

Número de instâncias de firewall

Quantidade de regiões protegíveis. Cada região protegida consome uma instância de firewall.

Depende do número de instâncias e da largura de banda adquiridos. Para detalhes sobre as instâncias e a largura de banda fornecidas por diferentes edições, consulte Assinatura 2,0. Se sua cota for insuficiente, atualize suas especificações. Para mais informações, consulte Verificar status de proteção de ativos.

Faturamento baseado no número real de instâncias de firewall e no total de tráfego processado.

A largura de banda de pico máxima suportada é de 10 Gbps. Para especificações superiores, entre em contato com seu gerente de contas ou arquiteto. Para informações detalhadas sobre faturamento, consulte Pagamento conforme o uso 2,0.

Capacidade de processamento de tráfego público

Total máximo de tráfego de internet processado pelo firewall. O faturamento baseia-se na soma da largura de banda de tráfego de entrada e saída.

Método de faturamento 1,0

Especificação

Descrição

Edições por assinatura

Edição de pagamento conforme o uso

Número de endereços IP públicos protegíveis

Quantidade de endereços IP públicos protegíveis pelo firewall de internet.

Depende do número de endereços IP públicos protegíveis adquiridos e do pico de tráfego total processado. Se sua cota for insuficiente, atualize suas especificações.

Diferentes edições do Cloud Firewall possuem limites distintos de cota de IP público. Para detalhes, consulte Assinatura 1,0.

Nota

Se o tráfego exceder a capacidade adquirida, o Acordo de Nível de Serviço (SLA) não será garantido. Isso pode causar degradação do serviço, como desativação de recursos de segurança (ACL, IPS e auditoria de logs), desligamento do firewall para ativos de alto tráfego ou aplicação de limitação de taxa e perda de pacotes.

Caso preveja que o tráfego possa exceder o limite, recomendamos usar o recurso de tráfego elástico pós-pago para instâncias por assinatura. Para mais informações, consulte Pagamento conforme o uso para tráfego elástico na assinatura.

Faturamento baseado no número real de endereços IP públicos protegidos e no pico de tráfego total processado. Não há limites de cota. Para informações detalhadas sobre faturamento, consulte Pagamento conforme o uso 1,0.

Capacidade de processamento de tráfego público

Total máximo de tráfego de internet processado. O faturamento baseia-se no maior valor entre a largura de banda de tráfego de entrada ou saída.

Status de proteção de ativos

O Cloud Firewall monitora o número atual de instâncias de firewall e endereços IP públicos desprotegidos. Proteja seus ativos públicos conforme necessário.

Nota

Para máxima segurança, recomendamos proteger todos os ativos públicos da sua conta Alibaba Cloud com o firewall de internet.

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, clique em Firewall.

  3. Na aba Internet Firewall, visualize o status de proteção dos seus ativos públicos.

    A seção Firewall Overview à esquerda exibe o Total Instances e as Available Quotas. A seção Internet Border à direita mostra o número de internet firewall instances e Protected public IP addresses. Clique em Enable All para ativar a proteção de todos os ativos ou em View Protection Details para ver informações específicas sobre a proteção dos ativos.

  4. (Opcional) Se suas Available Quotas forem insuficientes, clique em Upgrade para aumentar sua capacidade. Para mais informações, consulte Assinatura 2,0.

Ativar o firewall de internet

Proteção manual

Se a opção Automatic Protection for New Assets estiver desativada, proteja manualmente seus ativos públicos.

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, clique em Firewall.

  3. Na aba Internet Firewall, clique na aba IPv4 ou IPv6 para ativar manualmente a proteção de ativos públicos.

    Se um ativo desejado não estiver na lista, clique em Synchronize Assets no canto superior direito da lista. Essa ação sincroniza as informações de ativos da sua conta Alibaba Cloud e de suas contas membros. A sincronização pode levar de 1 a 2 minutos.

    • Ativar proteção para um único ativo: Localize o ativo na lista e clique em Enable Protection na coluna Actions.

    • Ativar proteção para múltiplos ativos: Selecione as caixas de seleção dos ativos que deseja proteger e clique em Enable Protection abaixo da lista.

Proteção automática

Ao ativar a opção Automatic Protection for New Assets, o Cloud Firewall protege automaticamente qualquer novo ativo público adicionado à sua conta Alibaba Cloud ou às suas contas membros.

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, clique em Firewall.

  3. **Ativar o recurso Automatic Protection for New Assets**: Na aba Internet Firewall, ative a chave ao lado de Automatic Protection for New Assets.

  4. Selecionar tipos de ativos para proteção automática: Clique em Automatic Protection for New Assets. No painel de configuração exibido, selecione os tipos de ativos e as regiões para proteção automática. Após configurar, clique em Save para aplicar as alterações.

    Na aba Internet Firewall, as opções Automatic Protection for New Assets e Synchronize Assets estão localizadas na área superior direita, acima da lista de ativos. Para sincronizar manualmente as informações mais recentes dos ativos, clique em Synchronize Assets.

Próximas etapas

Após criar um firewall de internet, configure políticas de controle de acesso, visualize logs de ativos públicos e execute outras ações para gerenciar melhor o tráfego entre seus ativos públicos e a internet.

Configurar políticas de controle de acesso

Por padrão, o Cloud Firewall permite todo o tráfego se nenhuma política de controle de acesso estiver configurada. Crie políticas de controle de acesso para o firewall de internet e gerencie o tráfego entre seus ativos públicos e a internet com controle granular.

Na página Firewall > Internet Firewall, localize o firewall de internet desejado e clique em Configure Policy na coluna Actions para configurar uma política de controle de acesso de saída ou entrada para o ativo público. Para mais informações, consulte Configurar uma política de controle de acesso para um firewall de internet.

Consultar logs de auditoria

Na página Detection & Response > Log Auditing, na aba Traffic Logs > Internet Boundary, defina condições de filtro para visualizar logs de acesso entre ativos públicos e a internet. Para mais informações, consulte Auditoria de logs.

Visualizar análise de tráfego

  • Na página Traffic Analysis > Outbound Connection, visualize dados de tráfego de conexões de saída dos seus ativos de negócios para a internet. Os dados incluem origens de tráfego de saída anormal, endereços de internet de destino acessados pelos seus ativos, conexões de saída de ativos públicos e conexões de saída de ativos privados. Isso ajuda a investigar ativos suspeitos e garantir a segurança dos negócios. Para mais informações, consulte Conexão de saída.

  • Na página Traffic Analysis > Internet Exposure, visualize como seus ativos de negócios estão expostos à internet. A página exibe dados como origens de tráfego de entrada anômalo, endereços IP públicos expostos, portas abertas, aplicativos expostos e o número de endereços IP públicos dos seus produtos em nuvem. Essas informações ajudam a investigar ativos suspeitos e garantir a segurança do seu negócio. Para mais informações, consulte Exposição à internet.

Visualizar dados de proteção contra ataques

Na página Firewall > Internet firewall, na coluna Actions do firewall de internet desejado, clique em View Attacks e selecione a opção para visualizar os dados de proteção contra ataques de tráfego de saída ou entrada de ativos públicos. Para mais informações, consulte Prevenção de intrusões.

Visualizar status de processamento de tráfego público

No painel de navegação à esquerda, clique em Overview. Na página Overview, na seção Asset Protection, visualize o número de instâncias de firewall, o tráfego adquirido e a largura de banda de pico recente.

Mais operações

Políticas padrão de grupo de segurança

Nota

O firewall de internet protege o tráfego de e para a internet. Certifique-se de que os ativos públicos protegidos estejam configurados para permitir tráfego da internet. Para mais informações, consulte a documentação oficial do ativo público correspondente.

Ao proteger ativos ECS (incluindo endereços IP públicos do ECS e ECS EIPs), você pode aplicar políticas padrão de Permissão para tráfego de internet com um único clique no console do Cloud Firewall. Isso permite gerenciar regras centralizadamente através do Cloud Firewall sem modificar configurações de grupo de segurança no console do ECS.

Como funciona

O Cloud Firewall adiciona quatro regras com a prioridade mais baixa (100) aos grupos de segurança associados aos seus ativos ECS. Essas regras permitem acesso à internet para os ativos ECS.

Para regras com a mesma prioridade, os grupos de segurança do ECS correspondem primeiro às regras de Negação. Portanto, se você já tiver regras de Negação com prioridade 100, as políticas de Permissão aplicadas pelo Cloud Firewall não as substituirão.

Notas de uso

  • Essas políticas de um clique afetam todos os recursos dentro do grupo de segurança associado. Antes de aplicá-las, ative a proteção do Cloud Firewall e configure políticas adequadas de controle de acesso de entrada para todos os recursos associados. Caso contrário, seus recursos podem ficar expostos à internet.

    Não recomendamos aplicar essas políticas a recursos desprotegidos. Da mesma forma, evite desativar a proteção do Cloud Firewall para recursos onde essas políticas já foram aplicadas.

  • Quando o serviço Cloud Firewall expirar, as quatro políticas de Permissão adicionadas pelo Cloud Firewall permanecerão ativas no grupo de segurança. Se você não utilizar mais o serviço Cloud Firewall, recomendamos excluir manualmente essas quatro políticas padrão de Permissão. Para instruções, consulte Excluir uma regra de grupo de segurança.

Limitações

  • O recurso para aplicar políticas padrão de Permissão para grupos de segurança suporta apenas regras de entrada para endereços IP públicos do ECS e ECS EIPs.

  • A aplicação de políticas padrão de Permissão não é suportada para grupos de segurança empresariais.

Aplicar políticas de Permissão

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, clique em Firewall.

  3. Na aba Internet Firewall, clique na aba IPv4 ou IPv6.

  4. Na lista de ativos públicos, localize o ativo ECS ao qual deseja aplicar a política padrão e clique em Apply na coluna Default Allow Policies.

  5. (Opcional) Se houver conflito entre as regras do grupo de segurança atual e as regras a serem aplicadas, ajuste as políticas primeiro.

    • Conflito ajustável: Regras no grupo de segurança têm a mesma prioridade das regras a serem aplicadas, mas o tipo de protocolo, intervalo de portas ou objeto de autorização é diferente.

      Na caixa de diálogo Default Allow Policies, clique em Quick Modify para resolver o conflito aumentando a prioridade da regra existente do grupo de segurança.

    • Conflito não ajustável: Regras no grupo de segurança têm a mesma prioridade, tipo de protocolo, intervalo de portas e objeto de autorização das regras a serem aplicadas.

      Recomendamos acessar a página Security Group no console do ECS para visualizar e ajustar a prioridade das regras conflitantes. Para instruções detalhadas, consulte Modificar uma regra de grupo de segurança. Alternativamente, envie um ticket para consultar nossos especialistas técnicos.

  6. Na coluna Actions do grupo de segurança, clique em Quick Apply. Revise as quatro políticas de Permissão a serem aplicadas e clique em OK.

    Se uma instância ECS utilizar múltiplos grupos de segurança, aplique as políticas a todos eles para que a alteração tenha efeito.

    As quatro políticas a serem aplicadas têm prioridade 100, aplicam-se à interface de rede privada e usam o protocolo ALL. As políticas consistem em três regras de Negação para os endereços de origem 192.168.0.0/16, 172.16.0.0/12 e 10.0.0.0/8, e uma regra de Permissão para o endereço de origem 0.0.0.0/0.

Após configurar as regras de permissão do grupo de segurança, você pode visualizar o status de implantação da política padrão de permissão do grupo de segurança na página Firewall > Internet Firewall para determinar se a política foi implantada com sucesso e solucionar prontamente quaisquer falhas de implantação.

Os possíveis status de aplicação são:

  • Applied: As políticas padrão de Permissão foram aplicadas a todos os grupos de segurança associados ao ativo ECS.

  • Not Applied: As políticas padrão de Permissão não foram aplicadas a um ou mais grupos de segurança associados, ou existe um conflito de configuração.

  • -: A aplicação com um clique de políticas padrão de Permissão não é suportada para este tipo de ativo.

Lista de ativos públicos

Baixe a lista de ativos públicos como um arquivo CSV.

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, clique em Firewall.

  3. Na aba Internet Firewall, clique na aba IPv4 ou IPv6.

  4. No canto superior direito da lista de ativos públicos, clique no ícone image.png.

  5. No canto superior direito da aba Internet Firewall, clique em Download Task Management para verificar o progresso do download. Após a conclusão da tarefa, clique em Download na coluna Actions.

Proteção do firewall de internet

Aviso

Desativar a proteção do firewall de internet impede que o Cloud Firewall gerencie o tráfego de um ativo, o que pode expô-lo a riscos como ataques maliciosos e violações de dados. Proceda com cautela.

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, clique em Firewall.

  3. Na aba Internet Firewall, clique na aba IPv4 ou IPv6. Na lista de ativos públicos, localize o ativo que deseja desproteger e clique em Disable Protection na coluna Actions.