Todos os produtos
Search
Central de documentação

Cloud Firewall:Create an access control policy for a NAT firewall

Última atualização: Jun 26, 2026

Um NAT firewall controla o tráfego de saída de recursos em uma Virtual Private Cloud (VPC) — como instâncias do Elastic Compute Service (ECS) e instâncias de contêiner elásticas — para a Internet por meio de um NAT gateway. Sem políticas de controle de acesso, todo o tráfego de saída passa sem restrições, deixando suas cargas de trabalho expostas a riscos como acesso não autorizado, vazamento de dados e ataques de tráfego.

Ao criar políticas de controle de acesso, você permite apenas o tráfego necessário para suas cargas de trabalho. Cada política corresponde ao tráfego com base no endereço de source, endereço de destino, protocolo, porta e aplicativo, aplicando uma ação de Permitir, Negar ou Monitorar. O NAT firewall aplica essas políticas a todo o tráfego de saída dos recursos da VPC para o NAT gateway, incluindo o tráfego de recursos na mesma VPC e entre VPCs diferentes.

Após a criação de uma política de controle de acesso, o modo do mecanismo de controle de acesso do NAT firewall é definido por padrão como Loose Mode . Nesse modo, o tráfego cujo tipo de aplicativo ou nome de domínio é identificado como Desconhecido é automaticamente permitido, evitando interrupções nas cargas de trabalho existentes. Se sua postura de segurança exigir o bloqueio de tráfego Desconhecido, alterne para o Strict Mode após criar suas políticas. Consulte Configure o modo do mecanismo ACL para obter instruções.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Um NAT firewall criado e ativado. Para mais informações, consulte NAT firewalls.

  • Cota suficiente para políticas de controle de acesso. Verifique sua cota atual na página Prevention Configuration > Access Control > NAT Border. Para detalhes sobre o cálculo da cota, consulte Visão geral das políticas de controle de acesso. Caso sua cota seja insuficiente, clique em Increase Quota para aumentar o valor de Quota for Additional Policy. Para mais informações, consulte Adquirir o Cloud Firewall.

image..png

  • (Opcional) Um catálogo de endereços, caso deseje especificar vários endereços IP ou intervalos de portas como um grupo reutilizável de source ou destino. Para mais informações, consulte Gerencie catálogos de endereços.

Crie uma política de controle de acesso

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, escolha Prevention Configuration > Access Control > NAT Border.

  3. Na página NAT Border, localize o NAT gateway para o qual deseja criar uma política e clique em Create Policy. Os NAT gateways da conta Alibaba Cloud atual são sincronizados automaticamente com o Cloud Firewall.

    image..png

  4. No painel Create Policy - NAT Border, configure os parâmetros descritos abaixo e clique em OK.

Dependências de parâmetros

As restrições a seguir se aplicam aos parâmetros. Revise-as antes de configurar para evitar erros de validação:

Se você definir...

Então...

Source Type = IP

Insira blocos CIDR para Source. Até 2.000 blocos CIDR.

Source Type = Address Book

Selecione um catálogo de endereços IP pré-configurado.

Destination Type = Domain Name

É necessário selecionar também um Domain Name Identification Mode.

Domain Name Identification Mode = FQDN-based Dynamic Resolution

Application fica limitado a HTTP, HTTPS, SMTP, SMTPS ou SSL.

Domain Name Identification Mode = DNS-based Dynamic Resolution

Todos os aplicativos estão disponíveis. Nomes de domínio com curinga não são suportados.

Domain Name Identification Mode = FQDN and DNS-based Dynamic Resolution

Application fica limitado a HTTP, HTTPS, SMTP, SMTPS ou SSL. Entra em vigor apenas no Strict Mode.

Parâmetros de source

Parâmetro

Descrição

Source Type

Selecione IP para inserir blocos CIDR diretamente ou Address Book para usar um catálogo de endereços IP pré-configurado.

Source

Insira o endereço de source com base no Source Type selecionado. Se definir Source Type como IP, insira um ou mais blocos CIDR (por exemplo, 192.168.0.0/16), separados por vírgulas. Há suporte para até 2.000 blocos CIDR. Ao inserir vários blocos CIDR, o Cloud Firewall cria automaticamente um catálogo de endereços contendo-os e solicita que você o nomeie ao salvar a política.

Parâmetros de destino

Parâmetro

Descrição

Destination Type

Selecione o tipo de destino: IP, Address Book, Domain Name ou Region.

Destination

Insira ou selecione o destino com base no Destination Type escolhido:

- IP: Insira um ou mais blocos CIDR, separados por vírgulas. Há suporte para até 2.000 blocos CIDR. Várias entradas são agrupadas automaticamente em um catálogo de endereços.

- Address Book: Selecione um catálogo de endereços IP pré-configurado.

- Domain Name: Selecione um Domain Name Identification Mode (consulte a tabela abaixo).

- Region: Selecione um ou mais locais dentro ou fora da China.

Domain Name Identification Mode (aplica-se quando Destination Type é Domain Name):

Modo

Utilize quando

Limitação

FQDN-based Dynamic Resolution (Extract Host and SNI Fields)

Gerenciar tráfego HTTP, HTTPS, SMTP, SMTPS ou SSL

DNS-based Dynamic Resolution

Gerenciar tráfego diferente de HTTP, HTTPS, SMTP, SMTPS ou SSL

Não suporta nomes de domínio com curinga

FQDN and DNS-based Dynamic Resolution (Support for HTTP, HTTPS, SSL, SMTP, and STMPS)

Gerenciar tráfego HTTP, HTTPS, SMTP, SMTPS ou SSL quando tráfego específico ou todo o tráfego não possuir o campo HOST ou SNI

Entra em vigor apenas quando o modo do mecanismo ACL está definido como Strict Mode

Parâmetros de correspondência de tráfego

Parâmetro

Descrição

Protocol Type

Selecione o protocolo da camada de transporte: TCP, UDP, ICMP ou ANY. Escolha ANY se o protocolo for desconhecido.

Port Type

Selecione Port para inserir intervalos de portas diretamente ou Address Book para usar um catálogo de endereços de porta pré-configurado.

Port

Insira intervalos de portas no formato port/port (por exemplo, 22/22 ou 80/88), separados por vírgulas. Há suporte para até 2.000 intervalos de portas. Várias entradas são agrupadas automaticamente em um catálogo de endereços de porta.

Application

Selecione o tipo de aplicativo do tráfego. As opções disponíveis dependem do Domain Name Identification Mode:

- DNS-based Dynamic Resolution: Todos os aplicativos estão disponíveis.

- FQDN-based Dynamic Resolution: Apenas HTTP, HTTPS, SMTP, SMTPS ou SSL.

- FQDN and DNS-based Dynamic Resolution: HTTP, HTTPS, SMTP, SMTPS ou SSL.

Parâmetros de comportamento da política

Parâmetro

Descrição

Action

Ação aplicada ao tráfego correspondente:

- Allow: O tráfego é permitido.

- Deny: O tráfego é bloqueado. Nenhuma notificação é enviada.

- Monitor: O tráfego é registrado e permitido. Use esta ação para observar padrões de tráfego antes de decidir permitir ou negar.

Priority

Prioridade desta política em relação às outras. Padrão: Lowest. Valores válidos: Highest (a política de controle de acesso tem a maior prioridade) ou Lowest (a política de controle de acesso tem a menor prioridade).

Policy Validity Period

Intervalo de tempo durante o qual esta política permanece ativa. A política corresponde apenas ao tráfego dentro deste período.

Description

Descrição que ajuda a identificar a política.

Status

Indica se a política estará ativa após a criação. Se desativado, a política é salva, mas não aplicada até que você a ative na lista de políticas.

Configure o modo do mecanismo ACL

Após criar as políticas de controle de acesso, configure o modo do mecanismo para determinar como o tráfego Desconhecido será tratado.

  1. Na página Prevention Configuration > Access Control > NAT Border, clique em ACL Engine Management no canto superior direito da lista de políticas.

  2. No painel ACL Engine Management - NAT Firewall, localize o NAT gateway cujo modo de mecanismo deseja alterar e clique em Modify na coluna Engine Mode.

  3. Na caixa de diálogo Change Engine Mode, selecione um modo de mecanismo e clique em OK.

    Modo

    Comportamento

    Loose Mode

    Tráfego identificado como Desconhecido é automaticamente permitido. Utilize este modo para evitar interromper cargas de trabalho durante a configuração inicial das políticas.

    Strict Mode

    Tráfego identificado como Desconhecido é comparado com todas as políticas configuradas. Se uma política de Negar se aplicar, o tráfego será bloqueado. Recomenda-se este modo para uma aplicação de segurança mais rigorosa.

Gerencie políticas existentes

Depois que uma política for criada, utilize as seguintes ações na coluna Actions da lista de políticas:

  • Modify: Edite a configuração da política.

  • Copy: Duplique a política para usá-la como ponto de partida para uma nova.

  • Move: Altere a prioridade da política. Políticas com menor prioridade são deslocadas para baixo conforme necessário.

  • Delete: Remova a política. Após a exclusão, o Cloud Firewall deixa de gerenciar o tráfego anteriormente coberto por esta política. Proceda com cautela.

Importante

Após excluir uma política, o Cloud Firewall deixa de gerenciar o tráfego no qual a política estava originalmente em vigor. Proceda com cautela.

Monitore e ajuste políticas

Após seus serviços executarem por um período, revise as colunas Hits e Last Hit At na lista de políticas para verificar a frequência com que cada política correspondeu ao tráfego.

Clique no número na coluna Hits para acessar a página Log Audit e visualizar logs detalhados de tráfego. Para mais informações, consulte Auditoria de logs.

image.png

Com base nos dados de ocorrências, ajuste suas políticas conforme necessário:

  • Altere uma política de Monitor para Allow ou Deny assim que observar o padrão de tráfego.

  • Remova políticas que não correspondam mais a nenhum tráfego.

  • Restrinja ou amplie os intervalos de destino ou porta com base no uso real.

Próximos passos