O firewall de internet oferece controle granular sobre o tráfego entre seus ativos públicos e a internet, reduzindo a exposição pública e mitigando riscos de segurança. A ativação do firewall de internet não exige alterações na topologia de rede. Proteja recursos com um único clique e a proteção entra em vigor em segundos. Isso permite implementar rapidamente visualização de tráfego, prevenção de ataques, controle de acesso e auditoria de logs para o tráfego de entrada e saída da internet.
Recursos
Como funciona
Ao ativar o firewall de internet para um ativo público , o Cloud Firewall filtra todo o tráfego de entrada e saída. O serviço utiliza análise de tráfego por inspeção profunda de pacotes (DPI), regras de sistema de prevenção de intrusões (IPS), inteligência contra ameaças, correção virtual e políticas de controle de acesso para determinar se o tráfego deve ser permitido ou bloqueado, protegendo a conexão entre seus ativos públicos e a internet.
O firewall de internet protege o tráfego de entrada e saída de ativos como: ECS, EIP (incluindo EIPs de camada 2), Server Load Balancer, Bastionhost, NAT Gateway, HaVip e EIPs do GA para IPv4 e IPv6.
Impacto nos serviços
Criar, ativar ou desativar o firewall de internet não altera sua topologia de rede nem interrompe seus serviços. Proteja ou remova a proteção de recursos com um único clique em segundos. Recomendamos ativar o firewall de internet fora dos horários de pico.
Especificações de proteção
A partir de 15 de outubro de 2025, o Cloud Firewall introduzirá o Método de faturamento 2,0. Novos usuários usarão por padrão o Método de faturamento 2,0, enquanto os usuários existentes continuarão usando o Método de faturamento 1,0. As especificações de proteção do firewall de internet diferem entre os dois métodos de faturamento.
Método de faturamento 2,0
|
Especificação |
Descrição |
Edições por assinatura |
Edição de pagamento conforme o uso |
|
Número de instâncias de firewall |
Quantidade de regiões protegíveis. Cada região protegida consome uma instância de firewall. |
Depende do número de instâncias e da largura de banda adquiridos. Para detalhes sobre as instâncias e a largura de banda fornecidas por diferentes edições, consulte Assinatura 2,0. Se sua cota for insuficiente, atualize suas especificações. Para mais informações, consulte Verificar status de proteção de ativos. |
Faturamento baseado no número real de instâncias de firewall e no total de tráfego processado. A largura de banda de pico máxima suportada é de 10 Gbps. Para especificações superiores, entre em contato com seu gerente de contas ou arquiteto. Para informações detalhadas sobre faturamento, consulte Pagamento conforme o uso 2,0. |
|
Capacidade de processamento de tráfego público |
Total máximo de tráfego de internet processado pelo firewall. O faturamento baseia-se na soma da largura de banda de tráfego de entrada e saída. |
Método de faturamento 1,0
|
Especificação |
Descrição |
Edições por assinatura |
Edição de pagamento conforme o uso |
|
Número de endereços IP públicos protegíveis |
Quantidade de endereços IP públicos protegíveis pelo firewall de internet. |
Depende do número de endereços IP públicos protegíveis adquiridos e do pico de tráfego total processado. Se sua cota for insuficiente, atualize suas especificações. Diferentes edições do Cloud Firewall possuem limites distintos de cota de IP público. Para detalhes, consulte Assinatura 1,0. Nota
Se o tráfego exceder a capacidade adquirida, o Acordo de Nível de Serviço (SLA) não será garantido. Isso pode causar degradação do serviço, como desativação de recursos de segurança (ACL, IPS e auditoria de logs), desligamento do firewall para ativos de alto tráfego ou aplicação de limitação de taxa e perda de pacotes. Caso preveja que o tráfego possa exceder o limite, recomendamos usar o recurso de tráfego elástico pós-pago para instâncias por assinatura. Para mais informações, consulte Pagamento conforme o uso para tráfego elástico na assinatura. |
Faturamento baseado no número real de endereços IP públicos protegidos e no pico de tráfego total processado. Não há limites de cota. Para informações detalhadas sobre faturamento, consulte Pagamento conforme o uso 1,0. |
|
Capacidade de processamento de tráfego público |
Total máximo de tráfego de internet processado. O faturamento baseia-se no maior valor entre a largura de banda de tráfego de entrada ou saída. |
Status de proteção de ativos
Ativar o firewall de internet
Proteção manual
Se a opção Automatic Protection for New Assets estiver desativada, proteja manualmente seus ativos públicos.
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, clique em Firewall.
-
Na aba Internet Firewall, clique na aba IPv4 ou IPv6 para ativar manualmente a proteção de ativos públicos.
Se um ativo desejado não estiver na lista, clique em Synchronize Assets no canto superior direito da lista. Essa ação sincroniza as informações de ativos da sua conta Alibaba Cloud e de suas contas membros. A sincronização pode levar de 1 a 2 minutos.
Ativar proteção para um único ativo: Localize o ativo na lista e clique em Enable Protection na coluna Actions.
Ativar proteção para múltiplos ativos: Selecione as caixas de seleção dos ativos que deseja proteger e clique em Enable Protection abaixo da lista.
Proteção automática
Ao ativar a opção Automatic Protection for New Assets, o Cloud Firewall protege automaticamente qualquer novo ativo público adicionado à sua conta Alibaba Cloud ou às suas contas membros.
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, clique em Firewall.
**Ativar o recurso Automatic Protection for New Assets**: Na aba Internet Firewall, ative a chave ao lado de Automatic Protection for New Assets.
-
Selecionar tipos de ativos para proteção automática: Clique em Automatic Protection for New Assets. No painel de configuração exibido, selecione os tipos de ativos e as regiões para proteção automática. Após configurar, clique em Save para aplicar as alterações.
Na aba Internet Firewall, as opções Automatic Protection for New Assets e Synchronize Assets estão localizadas na área superior direita, acima da lista de ativos. Para sincronizar manualmente as informações mais recentes dos ativos, clique em Synchronize Assets.
Próximas etapas
Após criar um firewall de internet, configure políticas de controle de acesso, visualize logs de ativos públicos e execute outras ações para gerenciar melhor o tráfego entre seus ativos públicos e a internet.
Configurar políticas de controle de acesso
Por padrão, o Cloud Firewall permite todo o tráfego se nenhuma política de controle de acesso estiver configurada. Crie políticas de controle de acesso para o firewall de internet e gerencie o tráfego entre seus ativos públicos e a internet com controle granular.
Na página , localize o firewall de internet desejado e clique em Configure Policy na coluna Actions para configurar uma política de controle de acesso de saída ou entrada para o ativo público. Para mais informações, consulte Configurar uma política de controle de acesso para um firewall de internet.
Consultar logs de auditoria
Na página , na aba , defina condições de filtro para visualizar logs de acesso entre ativos públicos e a internet. Para mais informações, consulte Auditoria de logs.
Visualizar análise de tráfego
Na página , visualize dados de tráfego de conexões de saída dos seus ativos de negócios para a internet. Os dados incluem origens de tráfego de saída anormal, endereços de internet de destino acessados pelos seus ativos, conexões de saída de ativos públicos e conexões de saída de ativos privados. Isso ajuda a investigar ativos suspeitos e garantir a segurança dos negócios. Para mais informações, consulte Conexão de saída.
Na página , visualize como seus ativos de negócios estão expostos à internet. A página exibe dados como origens de tráfego de entrada anômalo, endereços IP públicos expostos, portas abertas, aplicativos expostos e o número de endereços IP públicos dos seus produtos em nuvem. Essas informações ajudam a investigar ativos suspeitos e garantir a segurança do seu negócio. Para mais informações, consulte Exposição à internet.
Visualizar dados de proteção contra ataques
Na página , na coluna Actions do firewall de internet desejado, clique em View Attacks e selecione a opção para visualizar os dados de proteção contra ataques de tráfego de saída ou entrada de ativos públicos. Para mais informações, consulte Prevenção de intrusões.
Visualizar status de processamento de tráfego público
No painel de navegação à esquerda, clique em Overview. Na página Overview, na seção Asset Protection, visualize o número de instâncias de firewall, o tráfego adquirido e a largura de banda de pico recente.