Recursos em uma VPC, como ECS e ECI, ficam expostos a riscos de segurança — como acesso não autorizado, vazamento de dados e ataques maliciosos — ao acessarem a internet por meio de um NAT Gateway. Para mitigar esses riscos, ative o firewall NAT, que utiliza o Cloud Firewall para bloquear tráfego não autorizado. Este tópico descreve como configurar um firewall NAT.
Este vídeo demonstra como proteger seu NAT Gateway.
Introdução
Funcionamento
O firewall NAT oferece ativação com um clique, sincronização de ativos, configuração de políticas de controle de acesso, análise de tráfego e auditoria de logs.
Após a ativação do firewall NAT, ele inspeciona todo o tráfego de saída dos ativos privados na sua VPC em direção ao NAT Gateway associado. Isso inclui ativos na mesma VPC e em VPCs diferentes. O firewall NAT avalia o tráfego com base nas políticas de controle de acesso configuradas e na biblioteca integrada de inteligência contra ameaças do Cloud Firewall. Elementos como endereços de source e destino, portas, protocolos, aplicativos e domínios são comparados para decidir se o tráfego deve ser permitido. Esse processo impede o acesso não autorizado à internet a partir dos seus ativos privados.
Impacto nos seus serviços
Ao ativar ou desativar um firewall NAT, o Cloud Firewall executa uma troca de rotas. Isso causa uma desconexão transitória de 1 a 2 segundos para conexões de longa duração. Conexões de curta duração não são afetadas. Para minimizar o impacto nos seus serviços, execute essas operações fora dos horários de pico.
-
A criação de um firewall NAT não afeta seus serviços. No entanto, se você optar por ativar o firewall durante a criação, ocorrerá uma desconexão transitória de 1 a 2 segundos para conexões de longa duração. Conexões de curta duração permanecem inalteradas.
NotaO tempo necessário para criar um firewall NAT depende do número de EIPs vinculadas ao NAT Gateway. Cada EIP adicional aumenta o tempo de criação em aproximadamente 2 a 5 minutos. Esse processo não impacta seus serviços.
Desativar e, em seguida, excluir um firewall NAT não causa impacto nos seus serviços.
-
Se o seu tráfego exceder as especificações da edição do Cloud Firewall adquirida, o acordo de nível de serviço (SLA) não será garantido. Isso pode provocar degradação do serviço, incluindo a desativação de recursos de segurança (como controle de acesso, IPS e auditoria de logs), o desligamento do firewall para ativos que ultrapassam os limites de tráfego e limitação de taxa que resulta em perda de pacotes.
Caso seu tráfego possa exceder o limite adquirido, recomendamos ativar o pagamento conforme o uso para tráfego elástico.
Limitações
Após ativar um firewall NAT, não altere as rotas no vSwitch do firewall nem qualquer rota cujo próximo salto seja o firewall NAT. A modificação dessas rotas pode causar interrupções no serviço.
Para adicionar um novo bloco CIDR para proteção entre VPCs após a ativação de um firewall NAT, atualize manualmente a tabela de rotas do vSwitch do firewall. Recomendamos também atualizar a rota correspondente na tabela de rotas utilizada antes da ativação do firewall. Essa medida evita problemas de roteamento caso o firewall seja desativado posteriormente.
-
Se a sua instância do Cloud Firewall expirar e você não a renovar a tempo, o firewall NAT será liberado automaticamente. O tráfego retornará à rota de saída original, o que pode causar uma breve interrupção no serviço.
Para garantir a disponibilidade do serviço, recomendamos ativar a renovação automática ou renovar sua assinatura antecipadamente. Para mais informações, consulte Renovação.
-
Firewalls NAT criados antes de 1º de setembro de 2023 possuem largura de banda máxima de proteção de 20 Mbps para todas as conexões de rede com a mesma tupla (IP de destino e porta de destino). Se a largura de banda para conexões com a mesma tupla exceder 20 Mbps, poderá ocorrer instabilidade na rede. Para aumentar esse limite de largura de banda, recomendamos excluir e recriar o firewall NAT.
Firewalls NAT criados em ou após 1º de setembro de 2023 não possuem essa limitação de largura de banda de 20 Mbps.
O firewall NAT não protege tráfego IPv6.
A criação de um firewall NAT adiciona entradas SNAT automaticamente. O número de novas entradas SNAT corresponde ao número de EIPs vinculadas ao NAT Gateway. Não exclua nem modifique as entradas SNAT criadas pelo Cloud Firewall.
Consulte as Cotas gerais de NAT para conhecer as cotas de entradas SNAT em um NAT Gateway. Reserve uma parte dessa cota para o Firewall NAT. O número de entradas SNAT reservadas deve ser igual ao número de EIPs associadas ao NAT Gateway.
Fluxo de trabalho
O fluxograma a seguir ilustra o processo de utilização de um firewall NAT.
O Cloud Firewall fornece um número padrão de licenças de firewall NAT. Se essa quantidade for insuficiente, adquira licenças adicionais. Para mais informações, consulte Adquirir o Cloud Firewall.
Pré-requisitos
Você ativou o Cloud Firewall e adquiriu um número suficiente de licenças de firewall NAT. Para mais informações, consulte Adquirir o Cloud Firewall.
-
Você criou um NAT Gateway de internet. Para mais informações, consulte NAT Gateway de internet.
ImportanteAtualmente, o firewall NAT protege apenas NAT Gateways de internet.
O NAT Gateway deve atender às seguintes condições:
A região do NAT Gateway deve oferecer suporte a firewalls NAT. Para obter a lista de regiões compatíveis, consulte Regiões suportadas.
O NAT Gateway deve ter pelo menos 1 e no máximo 10 EIPs vinculadas. Para mais informações, consulte NAT Gateway de internet.
-
O NAT Gateway precisa ter entradas SNAT configuradas e não pode possuir entradas DNAT. Para mais informações, consulte Criar e gerenciar entradas SNAT.
Caso o NAT Gateway possua entradas DNAT existentes, exclua-as antes de ativar o firewall NAT. Para mais informações, consulte Criar e gerenciar entradas DNAT.
A VPC do NAT Gateway deve conter uma entrada de rota que aponte
0.0.0.0/0para o NAT Gateway. Para mais informações, consulte Criar e gerenciar uma tabela de rotas.A VPC deve dispor de um bloco CIDR disponível com máscara mínima de /28. Blocos CIDR secundários são suportados.
Criar e ativar um firewall NAT
Siga estas etapas para criar um firewall NAT. Cada instância de NAT Gateway corresponde a um firewall NAT.
Observações
Um novo NAT Gateway leva de 1 a 5 minutos para sincronizar com o serviço de firewall NAT.
-
Novas EIPs e entradas SNAT para um NAT Gateway levam de 1 a 2 minutos para sincronizar com o firewall NAT. As EIPs e entradas SNAT só entram em vigor após a conclusão da sincronização.
Alternativamente, na página , clique em Synchronize Assets para sincronizá-las manualmente.
-
Uma nova rota que aponta para um NAT Gateway pode levar até 30 minutos para sincronizar com o firewall NAT.
Como alternativa, na página , clique em Synchronize Assets para sincronizar a rota manualmente.
-
Ao criar um firewall NAT, o Cloud Firewall executa as seguintes ações:
Adiciona uma rota
0.0.0.0/0apontando para o NAT Gateway na tabela de rotas do vSwitch do firewall.Modifica a entrada de rota
0.0.0.0/0na tabela de rotas do sistema, definindo seu próximo salto para a ENI do Cloud Firewall.
NotaA criação de um firewall NAT adiciona uma tabela de rotas personalizada à sua VPC. Se a VPC contiver um cluster ACK que utilize o plug-in de rede Flannel, configure o recurso de múltiplas tabelas de rotas do Cloud Controller Manager após a criação do firewall. Adicione a tabela de rotas do sistema da VPC à lista de múltiplas tabelas de rotas. Caso contrário, o dimensionamento dos nós do cluster poderá ser afetado. Para mais informações, consulte Usar o recurso de múltiplas tabelas de rotas de uma VPC.
Se você já utiliza o recurso de múltiplas tabelas de rotas do Cloud Controller Manager, ignore esta observação.
Procedimento
Faça login no console do Cloud Firewall. No painel de navegação à esquerda, clique em Firewall.
Na aba NAT Firewall, localize o NAT Gateway desejado e clique em Create na coluna Actions.
-
No painel Create NAT Firewall, clique em Check Now. Após a conclusão da verificação e aprovação de todos os itens, clique em Next.
Se tiver certeza de que o NAT Gateway atende a todos os requisitos de criação, clique em Skip and start creation now..
-
Escolha o modo de redirecionamento de tráfego adequado às necessidades do seu negócio:
Automatically Create vSwitch (Recomendado): Ideal para cenários com blocos CIDR suficientes. Este modo oferece redirecionamento de tráfego totalmente automatizado.
Manually Select vSwitch: Indicado quando há disponibilidade limitada de blocos CIDR. Este modo exige a reutilização de um vSwitch existente ou a criação manual de um novo. O processo é mais complexo e destinado a usuários avançados.
-
No painel Create NAT Firewall, configure os seguintes parâmetros.
Parâmetro
Descrição
Basic Information
Name
Insira um nome personalizado para o firewall NAT.
Traffic Redirection Configurations
Select Route Table
Selecione a tabela de rotas cujo próximo salto original é o NAT Gateway. Quando o firewall for criado, o próximo salto será alterado automaticamente para apontar para o firewall NAT. Isso direciona o tráfego de saída dos ativos privados para o firewall NAT.
vSwitch CIDR block (Automatically Create vSwitch)
ou
Redirection vSwitch (Manually Select vSwitch)
É possível create um novo vSwitch ou selecionar um existing.
Regras para configurar um novo bloco CIDR de vSwitch:
Especifique um bloco CIDR de vSwitch com máscara mínima de /28 que não entre em conflito com seu planejamento de rede. Esse bloco CIDR é alocado ao firewall NAT para redirecionamento de tráfego.
O bloco CIDR do vSwitch deve ser uma sub-rede do bloco CIDR da VPC (blocos CIDR secundários são suportados) e não pode conflitar com blocos CIDR de serviços existentes. Após a alocação, o Cloud Firewall o associa automaticamente a uma tabela de rotas personalizada de redirecionamento de tráfego.
Observações para selecionar um vSwitch existente:
Um firewall NAT requer um vSwitch que atenda aos seguintes requisitos. Para mais informações, consulte Criar e gerenciar uma VPC.
O vSwitch, o NAT Gateway e o firewall NAT devem estar na mesma VPC.
O vSwitch e o NAT Gateway devem estar na mesma zona de disponibilidade.
O bloco CIDR do vSwitch deve ter máscara mínima de /28, e o número de endereços IP disponíveis deve ser superior ao número de EIPs vinculadas ao NAT Gateway.
O vSwitch não deve estar conectado a nenhum outro recurso de nuvem.
Crie uma nova tabela de rotas e associe-a ao vSwitch. Para mais informações, consulte Criar e gerenciar uma tabela de rotas.
(Opcional) Adicione entradas de rota personalizadas, além da rota
0.0.0.0/0, à nova tabela de rotas conforme necessário. Para mais informações, consulte Usar tabelas de rotas personalizadas para gerenciar o tráfego de rede.Por exemplo, se seus serviços exigem comunicação entre VPCs, adicione manualmente as rotas de retorno das VPCs à tabela de rotas.
NotaSe o vSwitch alvo não aparecer na lista de vSwitches ou estiver esmaecido, verifique se ele está associado a outros recursos de nuvem ou a uma tabela de rotas personalizada. Após confirmar que a configuração do vSwitch está correta, acesse a aba NAT Firewall e clique em Synchronize Assets no canto superior direito.
Engine Mode
Engine Mode
O modo de correspondência para políticas de controle de acesso.
Loose Mode (Padrão): Neste modo, quando uma política de controle de acesso para um aplicativo ou domínio encontra tráfego de um aplicativo ou domínio não identificado, o tráfego é permitido. Este modo prioriza a disponibilidade do serviço.
Strict Mode: Neste modo, quando uma política de controle de acesso para um aplicativo ou domínio encontra tráfego de um aplicativo ou domínio não identificado, o tráfego é encaminhado para políticas subsequentes para correspondência adicional. Se uma política de negação corresponder ao tráfego não identificado, ele será bloqueado.
Selecione I have read and confirmed the preceding notes e clique em Enable Firewall.
-
Após a criação do firewall NAT, altere manualmente o Enabled Status para Enabled.
Depois de ativar o firewall, o tráfego é redirecionado pelo Cloud Firewall para garantir a proteção.
Próximas etapas
Após criar um firewall NAT, configure políticas de controle de acesso e visualize logs de acesso para gerenciar o tráfego entre seus ativos privados e a internet.
Configurar políticas de controle de acesso
Sem a configuração de políticas de controle de acesso, o Cloud Firewall permite todo o tráfego por padrão. Crie políticas de controle de acesso do firewall NAT para obter controle granular sobre o tráfego de saída dos seus ativos privados para a internet.
Acesse a página . Na coluna Actions do firewall NAT desejado, clique no ícone
e selecione Access Control.
Na página exibida, crie uma política de controle de acesso para o firewall NAT. Para mais informações, consulte Configurar uma política de controle de acesso para um firewall NAT.
Consultar logs de auditoria
Acesse a página . Na coluna Actions do firewall NAT desejado, clique no ícone
e selecione Log Audit.
Na página exibida, consulte os logs de tráfego de saída da sua rede privada. Para mais informações, consulte Auditoria de logs.
Visualizar análise de tráfego
Acesse a página . Na coluna Actions do firewall NAT desejado, clique no ícone
e selecione Analysis.
Na página exibida, visualize a análise de tráfego de saída do NAT Gateway para a internet. Para mais informações, consulte Conexões de saída.
Visualizar estatísticas de tráfego privado NAT
No painel de navegação à esquerda, clique em Overview. Na página Overview, clique em Purchased Specification Usage no canto superior direito. É possível visualizar a capacidade de processamento para tráfego privado NAT, picos recentes de tráfego e o uso das suas licenças de firewall NAT.
Lista de vSwitches do firewall NAT
Acesse a página . No canto superior direito da lista de firewalls NAT, clique em Firewall vSwitch List.
Campos da lista de firewalls NAT
A lista na aba exibe todos os ativos de NAT Gateway sob sua conta e o status dos respectivos firewalls NAT. Diferencie um firewall NAT de um ativo NAT Gateway na coluna UID/NAT Firewall ID/Name:
Se esta coluna exibir um identificador no formato ID:proxy-nat-xxx, existe um firewall NAT para o NAT Gateway.
Se esta coluna exibir apenas um identificador no formato UID:xxx, nenhum firewall NAT foi criado para o ativo.
Desativar e excluir um firewall NAT
Desativar um firewall NAT causa uma troca de rotas que resulta em uma desconexão de 1 a 2 segundos para conexões de longa duração. Recomendamos realizar essa ação fora dos horários de pico. Excluir um firewall após desativá-lo não afeta seus serviços.
Se você excluir um firewall NAT sem desativá-lo primeiro, o sistema executará ambas as ações simultaneamente, o que também causará uma desconexão de 1 a 2 segundos para conexões de longa duração.
-
Desative um firewall NAT
Acesse a página . Localize o firewall desejado e desative o interruptor na coluna Switch.
-
Exclua um firewall NAT
Acesse a página . Localize o firewall desejado, clique no ícone
na coluna Actions e selecione Delete.
Tópicos relacionados
Para controlar o tráfego de ativos privados para domínios de sites específicos, consulte Configurar uma política para permitir que hosts privados acessem apenas domínios especificados.
Utilize os logs de tráfego do firewall NAT para visualizar o tráfego dos ativos. Para mais informações, consulte Auditoria de logs.