Todos os produtos
Search
Central de documentação

Cloud Firewall:NAT firewall

Última atualização: Jun 26, 2026

Recursos em uma VPC, como ECS e ECI, ficam expostos a riscos de segurança — como acesso não autorizado, vazamento de dados e ataques maliciosos — ao acessarem a internet por meio de um NAT Gateway. Para mitigar esses riscos, ative o firewall NAT, que utiliza o Cloud Firewall para bloquear tráfego não autorizado. Este tópico descreve como configurar um firewall NAT.

Este vídeo demonstra como proteger seu NAT Gateway.

Introdução

Funcionamento

O firewall NAT oferece ativação com um clique, sincronização de ativos, configuração de políticas de controle de acesso, análise de tráfego e auditoria de logs.

Após a ativação do firewall NAT, ele inspeciona todo o tráfego de saída dos ativos privados na sua VPC em direção ao NAT Gateway associado. Isso inclui ativos na mesma VPC e em VPCs diferentes. O firewall NAT avalia o tráfego com base nas políticas de controle de acesso configuradas e na biblioteca integrada de inteligência contra ameaças do Cloud Firewall. Elementos como endereços de source e destino, portas, protocolos, aplicativos e domínios são comparados para decidir se o tráfego deve ser permitido. Esse processo impede o acesso não autorizado à internet a partir dos seus ativos privados.

image

Impacto nos seus serviços

Ao ativar ou desativar um firewall NAT, o Cloud Firewall executa uma troca de rotas. Isso causa uma desconexão transitória de 1 a 2 segundos para conexões de longa duração. Conexões de curta duração não são afetadas. Para minimizar o impacto nos seus serviços, execute essas operações fora dos horários de pico.

  • A criação de um firewall NAT não afeta seus serviços. No entanto, se você optar por ativar o firewall durante a criação, ocorrerá uma desconexão transitória de 1 a 2 segundos para conexões de longa duração. Conexões de curta duração permanecem inalteradas.

    Nota

    O tempo necessário para criar um firewall NAT depende do número de EIPs vinculadas ao NAT Gateway. Cada EIP adicional aumenta o tempo de criação em aproximadamente 2 a 5 minutos. Esse processo não impacta seus serviços.

  • Desativar e, em seguida, excluir um firewall NAT não causa impacto nos seus serviços.

  • Se o seu tráfego exceder as especificações da edição do Cloud Firewall adquirida, o acordo de nível de serviço (SLA) não será garantido. Isso pode provocar degradação do serviço, incluindo a desativação de recursos de segurança (como controle de acesso, IPS e auditoria de logs), o desligamento do firewall para ativos que ultrapassam os limites de tráfego e limitação de taxa que resulta em perda de pacotes.

    Caso seu tráfego possa exceder o limite adquirido, recomendamos ativar o pagamento conforme o uso para tráfego elástico.

Limitações

  • Após ativar um firewall NAT, não altere as rotas no vSwitch do firewall nem qualquer rota cujo próximo salto seja o firewall NAT. A modificação dessas rotas pode causar interrupções no serviço.

  • Para adicionar um novo bloco CIDR para proteção entre VPCs após a ativação de um firewall NAT, atualize manualmente a tabela de rotas do vSwitch do firewall. Recomendamos também atualizar a rota correspondente na tabela de rotas utilizada antes da ativação do firewall. Essa medida evita problemas de roteamento caso o firewall seja desativado posteriormente.

  • Se a sua instância do Cloud Firewall expirar e você não a renovar a tempo, o firewall NAT será liberado automaticamente. O tráfego retornará à rota de saída original, o que pode causar uma breve interrupção no serviço.

    Para garantir a disponibilidade do serviço, recomendamos ativar a renovação automática ou renovar sua assinatura antecipadamente. Para mais informações, consulte Renovação.

  • Firewalls NAT criados antes de 1º de setembro de 2023 possuem largura de banda máxima de proteção de 20 Mbps para todas as conexões de rede com a mesma tupla (IP de destino e porta de destino). Se a largura de banda para conexões com a mesma tupla exceder 20 Mbps, poderá ocorrer instabilidade na rede. Para aumentar esse limite de largura de banda, recomendamos excluir e recriar o firewall NAT.

    Firewalls NAT criados em ou após 1º de setembro de 2023 não possuem essa limitação de largura de banda de 20 Mbps.

  • O firewall NAT não protege tráfego IPv6.

  • A criação de um firewall NAT adiciona entradas SNAT automaticamente. O número de novas entradas SNAT corresponde ao número de EIPs vinculadas ao NAT Gateway. Não exclua nem modifique as entradas SNAT criadas pelo Cloud Firewall.

  • Consulte as Cotas gerais de NAT para conhecer as cotas de entradas SNAT em um NAT Gateway. Reserve uma parte dessa cota para o Firewall NAT. O número de entradas SNAT reservadas deve ser igual ao número de EIPs associadas ao NAT Gateway.

Fluxo de trabalho

O fluxograma a seguir ilustra o processo de utilização de um firewall NAT.

Nota

O Cloud Firewall fornece um número padrão de licenças de firewall NAT. Se essa quantidade for insuficiente, adquira licenças adicionais. Para mais informações, consulte Adquirir o Cloud Firewall.

Pré-requisitos

  • Você ativou o Cloud Firewall e adquiriu um número suficiente de licenças de firewall NAT. Para mais informações, consulte Adquirir o Cloud Firewall.

  • Você criou um NAT Gateway de internet. Para mais informações, consulte NAT Gateway de internet.

    Importante

    Atualmente, o firewall NAT protege apenas NAT Gateways de internet.

    O NAT Gateway deve atender às seguintes condições:

    • A região do NAT Gateway deve oferecer suporte a firewalls NAT. Para obter a lista de regiões compatíveis, consulte Regiões suportadas.

    • O NAT Gateway deve ter pelo menos 1 e no máximo 10 EIPs vinculadas. Para mais informações, consulte NAT Gateway de internet.

    • O NAT Gateway precisa ter entradas SNAT configuradas e não pode possuir entradas DNAT. Para mais informações, consulte Criar e gerenciar entradas SNAT.

      Caso o NAT Gateway possua entradas DNAT existentes, exclua-as antes de ativar o firewall NAT. Para mais informações, consulte Criar e gerenciar entradas DNAT.

    • A VPC do NAT Gateway deve conter uma entrada de rota que aponte 0.0.0.0/0 para o NAT Gateway. Para mais informações, consulte Criar e gerenciar uma tabela de rotas.

    • A VPC deve dispor de um bloco CIDR disponível com máscara mínima de /28. Blocos CIDR secundários são suportados.

Criar e ativar um firewall NAT

Siga estas etapas para criar um firewall NAT. Cada instância de NAT Gateway corresponde a um firewall NAT.

Observações

  • Um novo NAT Gateway leva de 1 a 5 minutos para sincronizar com o serviço de firewall NAT.

  • Novas EIPs e entradas SNAT para um NAT Gateway levam de 1 a 2 minutos para sincronizar com o firewall NAT. As EIPs e entradas SNAT só entram em vigor após a conclusão da sincronização.

    Alternativamente, na página Firewall > Internet Firewall, clique em Synchronize Assets para sincronizá-las manualmente.

  • Uma nova rota que aponta para um NAT Gateway pode levar até 30 minutos para sincronizar com o firewall NAT.

    Como alternativa, na página Firewall > NAT Firewall, clique em Synchronize Assets para sincronizar a rota manualmente.

  • Ao criar um firewall NAT, o Cloud Firewall executa as seguintes ações:

    • Adiciona uma rota 0.0.0.0/0 apontando para o NAT Gateway na tabela de rotas do vSwitch do firewall.

    • Modifica a entrada de rota 0.0.0.0/0 na tabela de rotas do sistema, definindo seu próximo salto para a ENI do Cloud Firewall.

    Nota

    A criação de um firewall NAT adiciona uma tabela de rotas personalizada à sua VPC. Se a VPC contiver um cluster ACK que utilize o plug-in de rede Flannel, configure o recurso de múltiplas tabelas de rotas do Cloud Controller Manager após a criação do firewall. Adicione a tabela de rotas do sistema da VPC à lista de múltiplas tabelas de rotas. Caso contrário, o dimensionamento dos nós do cluster poderá ser afetado. Para mais informações, consulte Usar o recurso de múltiplas tabelas de rotas de uma VPC.

    Se você já utiliza o recurso de múltiplas tabelas de rotas do Cloud Controller Manager, ignore esta observação.

Procedimento

  1. Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.

  2. Na aba NAT Firewall, localize o NAT Gateway desejado e clique em Create na coluna Actions.

  3. No painel Create NAT Firewall, clique em Check Now. Após a conclusão da verificação e aprovação de todos os itens, clique em Next.

    Se tiver certeza de que o NAT Gateway atende a todos os requisitos de criação, clique em Skip and start creation now..

  4. Escolha o modo de redirecionamento de tráfego adequado às necessidades do seu negócio:

    • Automatically Create vSwitch (Recomendado): Ideal para cenários com blocos CIDR suficientes. Este modo oferece redirecionamento de tráfego totalmente automatizado.

    • Manually Select vSwitch: Indicado quando há disponibilidade limitada de blocos CIDR. Este modo exige a reutilização de um vSwitch existente ou a criação manual de um novo. O processo é mais complexo e destinado a usuários avançados.

  5. No painel Create NAT Firewall, configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Basic Information

    Name

    Insira um nome personalizado para o firewall NAT.

    Traffic Redirection Configurations

    Select Route Table

    Selecione a tabela de rotas cujo próximo salto original é o NAT Gateway. Quando o firewall for criado, o próximo salto será alterado automaticamente para apontar para o firewall NAT. Isso direciona o tráfego de saída dos ativos privados para o firewall NAT.

    vSwitch CIDR block (Automatically Create vSwitch)

    ou

    Redirection vSwitch (Manually Select vSwitch)

    É possível create um novo vSwitch ou selecionar um existing.

    • Regras para configurar um novo bloco CIDR de vSwitch:

      • Especifique um bloco CIDR de vSwitch com máscara mínima de /28 que não entre em conflito com seu planejamento de rede. Esse bloco CIDR é alocado ao firewall NAT para redirecionamento de tráfego.

      • O bloco CIDR do vSwitch deve ser uma sub-rede do bloco CIDR da VPC (blocos CIDR secundários são suportados) e não pode conflitar com blocos CIDR de serviços existentes. Após a alocação, o Cloud Firewall o associa automaticamente a uma tabela de rotas personalizada de redirecionamento de tráfego.

    • Observações para selecionar um vSwitch existente:

      • Um firewall NAT requer um vSwitch que atenda aos seguintes requisitos. Para mais informações, consulte Criar e gerenciar uma VPC.

        • O vSwitch, o NAT Gateway e o firewall NAT devem estar na mesma VPC.

        • O vSwitch e o NAT Gateway devem estar na mesma zona de disponibilidade.

        • O bloco CIDR do vSwitch deve ter máscara mínima de /28, e o número de endereços IP disponíveis deve ser superior ao número de EIPs vinculadas ao NAT Gateway.

        • O vSwitch não deve estar conectado a nenhum outro recurso de nuvem.

      • Crie uma nova tabela de rotas e associe-a ao vSwitch. Para mais informações, consulte Criar e gerenciar uma tabela de rotas.

      • (Opcional) Adicione entradas de rota personalizadas, além da rota 0.0.0.0/0, à nova tabela de rotas conforme necessário. Para mais informações, consulte Usar tabelas de rotas personalizadas para gerenciar o tráfego de rede.

        Por exemplo, se seus serviços exigem comunicação entre VPCs, adicione manualmente as rotas de retorno das VPCs à tabela de rotas.

      Nota

      Se o vSwitch alvo não aparecer na lista de vSwitches ou estiver esmaecido, verifique se ele está associado a outros recursos de nuvem ou a uma tabela de rotas personalizada. Após confirmar que a configuração do vSwitch está correta, acesse a aba NAT Firewall e clique em Synchronize Assets no canto superior direito.

    Engine Mode

    Engine Mode

    O modo de correspondência para políticas de controle de acesso.

    • Loose Mode (Padrão): Neste modo, quando uma política de controle de acesso para um aplicativo ou domínio encontra tráfego de um aplicativo ou domínio não identificado, o tráfego é permitido. Este modo prioriza a disponibilidade do serviço.

    • Strict Mode: Neste modo, quando uma política de controle de acesso para um aplicativo ou domínio encontra tráfego de um aplicativo ou domínio não identificado, o tráfego é encaminhado para políticas subsequentes para correspondência adicional. Se uma política de negação corresponder ao tráfego não identificado, ele será bloqueado.

  6. Selecione I have read and confirmed the preceding notes e clique em Enable Firewall.

  7. Após a criação do firewall NAT, altere manualmente o Enabled Status para Enabled.

    Depois de ativar o firewall, o tráfego é redirecionado pelo Cloud Firewall para garantir a proteção.

Próximas etapas

Após criar um firewall NAT, configure políticas de controle de acesso e visualize logs de acesso para gerenciar o tráfego entre seus ativos privados e a internet.

Configurar políticas de controle de acesso

Sem a configuração de políticas de controle de acesso, o Cloud Firewall permite todo o tráfego por padrão. Crie políticas de controle de acesso do firewall NAT para obter controle granular sobre o tráfego de saída dos seus ativos privados para a internet.

Acesse a página Firewall > NAT Firewall. Na coluna Actions do firewall NAT desejado, clique no ícone image.png e selecione Access Control.

Na página exibida, crie uma política de controle de acesso para o firewall NAT. Para mais informações, consulte Configurar uma política de controle de acesso para um firewall NAT.

Consultar logs de auditoria

Acesse a página Firewall > NAT Firewall. Na coluna Actions do firewall NAT desejado, clique no ícone image.png e selecione Log Audit.

Na página exibida, consulte os logs de tráfego de saída da sua rede privada. Para mais informações, consulte Auditoria de logs.

Visualizar análise de tráfego

Acesse a página Firewall > NAT Firewall. Na coluna Actions do firewall NAT desejado, clique no ícone image.png e selecione Analysis.

Na página exibida, visualize a análise de tráfego de saída do NAT Gateway para a internet. Para mais informações, consulte Conexões de saída.

Visualizar estatísticas de tráfego privado NAT

No painel de navegação à esquerda, clique em Overview. Na página Overview, clique em Purchased Specification Usage no canto superior direito. É possível visualizar a capacidade de processamento para tráfego privado NAT, picos recentes de tráfego e o uso das suas licenças de firewall NAT.

Lista de vSwitches do firewall NAT

Acesse a página Firewall > NAT Firewall. No canto superior direito da lista de firewalls NAT, clique em Firewall vSwitch List.

Campos da lista de firewalls NAT

A lista na aba Firewall > NAT Firewall exibe todos os ativos de NAT Gateway sob sua conta e o status dos respectivos firewalls NAT. Diferencie um firewall NAT de um ativo NAT Gateway na coluna UID/NAT Firewall ID/Name:

  • Se esta coluna exibir um identificador no formato ID:proxy-nat-xxx, existe um firewall NAT para o NAT Gateway.

  • Se esta coluna exibir apenas um identificador no formato UID:xxx, nenhum firewall NAT foi criado para o ativo.

Desativar e excluir um firewall NAT

Aviso

Desativar um firewall NAT causa uma troca de rotas que resulta em uma desconexão de 1 a 2 segundos para conexões de longa duração. Recomendamos realizar essa ação fora dos horários de pico. Excluir um firewall após desativá-lo não afeta seus serviços.

Se você excluir um firewall NAT sem desativá-lo primeiro, o sistema executará ambas as ações simultaneamente, o que também causará uma desconexão de 1 a 2 segundos para conexões de longa duração.

  • Desative um firewall NAT

    Acesse a página Firewall > NAT Firewall. Localize o firewall desejado e desative o interruptor na coluna Switch.

  • Exclua um firewall NAT

    Acesse a página Firewall > NAT Firewall. Localize o firewall desejado, clique no ícone image.png na coluna Actions e selecione Delete.

Tópicos relacionados