Todos os produtos
Search
Central de documentação

Cloud Firewall:Configure IPS settings

Última atualização: Jun 26, 2026

O Cloud Firewall oferece um mecanismo de detecção de ameaças integrado que bloqueia tráfego malicioso e ataques comuns da internet em tempo real, além de fornecer correção virtual. Na página Mitigation Settings, configure o modo de operação do mecanismo e ative módulos como inteligência contra ameaças, proteção básica, defesa inteligente e correção virtual para bloquear intrusões.

Capacidades de IPS para a borda da Internet

Modos de operação do mecanismo de detecção de ameaças

Ao ativar o Cloud Firewall, o mecanismo de detecção de ameaças opera no Modo de Bloqueio por padrão. O Cloud Firewall seleciona automaticamente o nível do modo de bloqueio com base no seu tráfego. A proteção básica e a correção virtual bloqueiam ameaças apenas quando o Block Mode está ativado. Se o Block Mode estiver desativado, o recurso de prevenção de intrusões monitora ameaças e tráfego malicioso sem bloqueá-los.

Para obter detalhes sobre os modos de operação, consulte Visão geral das capacidades de IPS.

  1. Faça login no console do Cloud Firewall. No painel de navegação à esquerda, escolha Prevention Configuration > IPS Configuration.

  2. Na aba Internet Border, defina o Threat Engine Mode na extremidade direita.

    image

    Selecione um dos seguintes modos para o mecanismo de detecção de ameaças:

    • Monitor: O Cloud Firewall registra logs e gera alertas sobre ataques, mas não os bloqueia. A inteligência contra ameaças, a proteção básica e a correção virtual operam no modo Monitor.

    • Block: O Cloud Firewall bloqueia tráfego malicioso para evitar intrusões.

      Escolha um nível para o modo de bloqueio:

      • Block - Loose: Proteção de granularidade grossa com baixas taxas de falsos positivos. Recomendado para cenários sensíveis a falsos positivos.

      • Block - Medium: Proteção equilibrada entre os níveis Loose e Strict. Adequado para operações e manutenção rotineiras.

      • Block - Strict: Proteção de granularidade fina que abrange quase todas as regras. Pode apresentar uma taxa de falsos positivos maior que o nível Medium. Indicado para cenários sensíveis a falsos negativos, como suporte a grandes eventos.

Recursos de IPS

O IPS da borda da Internet suporta Proteção básica, Correção virtual, Inteligência contra ameaças, Defesa inteligente, Detecção de vazamento de dados e Rastreamento de IP Privado do IPS. Use os interruptores à esquerda para ativar ou desativar cada recurso.

image

Proteção básica

A Basic Protection vem ativada por padrão. O Cloud Firewall ativa regras de detecção para ameaças comuns, incluindo vulnerabilidades de execução de comandos e conexões a servidores de comando e controle (C&C).

  • Modifique uma regra de proteção: Altere o valor na coluna Current Action. As regras modificadas são marcadas como personalizadas.

  • Restaurar regras de proteção padrão: Clique em Restore to Default IPS Rules e, em seguida, em OK.

  • Ativar ou desativar uma regra: Clique no interruptor na coluna Status.

    • Enabled: A regra está ativa. Regras de proteção personalizadas têm precedência sobre as padrão.

    • Disabled: A regra está inativa.

image

Correção virtual

A Virtual Patching vem ativada por padrão. O Cloud Firewall aplica correções rápidas na camada de rede para bloquear ataques que exploram vulnerabilidades críticas e emergenciais em tempo real, sem exigir a instalação de patches no servidor. Mantenha a correção virtual ativada para garantir atualizações automáticas em tempo real.

  • Modifique uma regra de proteção: Altere o valor na coluna Current Action. As regras modificadas são marcadas como personalizadas.

  • Restaurar regras de proteção padrão: Clique em Restore to Default IPS Rules e, em seguida, em OK.

  • Ativar ou desativar uma regra: Clique no interruptor na coluna Status.

    • Enabled: A regra está ativa. Regras de proteção personalizadas têm precedência sobre as padrão.

    • Disabled: A regra está inativa.

image

Inteligência contra ameaças

A Threat Intelligence vem ativada por padrão. O Cloud Firewall sincroniza endereços IP maliciosos detectados em toda a rede da Alibaba Cloud — incluindo fontes de acesso malicioso, origens de varredura e source de ataques de força bruta — e aplica ações de Monitor ou Block para permitir o bloqueio preciso de ameaças.

image

Defesa inteligente

A Intelligent Defense vem ativada por padrão. O Cloud Firewall aprende com dados de ataques em toda a nuvem para melhorar a precisão da detecção de ameaças. Atualmente, a defesa inteligente é suportada apenas no modo Monitor.

Importante

Para ativar a Intelligent Defense, ative primeiro a Basic Protection.

image

Vazamento de dados

O Cloud Firewall inspeciona o tráfego de saída dos seus ativos para a internet em busca de dados sensíveis para identificar riscos de vazamento.

  1. Ative a detecção de vazamento de dados para seus ativos.

  2. Na lista General Industry Template, revise os tipos de dados detectáveis e ative a detecção conforme necessário.

  3. Clique em Apply to Assets, localize o ativo público alvo e clique em Enable Data Leak Detection na coluna Actions.

image

A página Data Loss Prevention exibe um painel com informações de ativos, eventos de vazamento e cargas de risco. Consulte Detecção de Vazamento de Dados.

Rastreamento de IP Privado do IPS

Em implantações com NAT Gateway e Server Load Balancer, onde os endereços IP reais das instâncias de serviço não ficam expostos, identificar a instância específica sob ataque é um desafio. O Private IP Traceback correlaciona automaticamente os logs de sessão do NAT gateway para exibir o endereço IP privado correspondente, permitindo a atribuição de ataques e a identificação rápida de ativos em risco.

Importante
  • Atualmente, este recurso suporta apenas ativos públicos do tipo NAT Gateway.

  • A ativação do Rastreamento de IP Privado do IPS não gera cobranças adicionais do Cloud Firewall. No entanto, o sistema cria um índice para seus logs de sessão de NAT gateways e executa consultas, o que gera taxas do Simple Log Service (SLS). Consulte os padrões de faturamento do SLS.

  • Quando o Rastreamento de IP Privado do IPS está ativado, se o índice de log de sessão do NAT gateway não estiver habilitado ou se faltarem campos obrigatórios, o sistema recriará automaticamente o índice ou adicionará os campos ausentes.

  1. A página Private IP Traceback lista os ativos públicos que suportam rastreamento. Para cada NAT Gateway, ative o Internet Firewall Status e os NAT Gateway Session Logs antes que o Cloud Firewall possa realizar o rastreamento. Clique no interruptor na coluna Actions e siga as instruções para ativar esses recursos. Alternativamente, consulte:

    Nota

    Os logs de sessão NAT não são necessários se você usar apenas DNAT.

    image

    Após ativar tanto a Internet Firewall Protection quanto o NAT Session Log, clique em OK para ativar o Private IP Traceback. Quando o Private IP Traceback mostrar Enabled, o recurso de rastreamento estará ativo para este ativo público.

    Nota

    O Rastreamento de IP Privado do IPS depende do recurso de log de sessão do NAT Gateway. Devido à latência de dados na captura e entrega de logs do NAT Gateway, os resultados do rastreamento de IP privado podem sofrer um atraso de aproximadamente 20 minutos.

Lista de permissões de proteção

Para permitir tráfego bidirecional confiável para endereços IP de origem ou destino IPv4 e IPv6 específicos, adicione-os à lista de permissões de proteção. O tráfego incluído na lista de permissões ignora as regras de proteção básica, defesa inteligente e correção virtual. As listas de permissões personalizadas de IP de destino e de origem suportam até 50 entradas cada.

Clique em Allowlist no lado direito da página para configurá-la.

image

A lista de permissões de proteção aplica-se apenas à proteção básica, defesa inteligente e correção virtual.

Capacidades de IPS para a borda da VPC

Configure o IPS para a borda da VPC somente após ativar o firewall da VPC.

Configurar políticas de proteção básica

A proteção básica fornece prevenção fundamental contra intrusões, incluindo o bloqueio de vulnerabilidades de execução de comandos e o gerenciamento de conexões a servidores C&C.

  1. Clique em VPC Border > View Basic Protection Policies.

  2. No painel Basic Protection, configure a Current Action e o Status das regras.

    • Modifique uma regra de proteção: Altere o valor na coluna Current Action. As regras modificadas são marcadas como personalizadas.

    • Restaurar regras de proteção padrão: Clique em Restore All IPS Rules of VPC Firewall e, em seguida, em OK.

    • Ativar ou desativar uma regra: Clique no interruptor na coluna Status.

      • Enabled: A regra está ativa. Regras de proteção personalizadas têm precedência sobre as padrão.

      • Disabled: A regra está inativa.

    image

Nota

As regras de proteção ativadas aplicam-se a todos os firewalls de VPC em seus serviços.

Configurar regras de correção virtual

O Cloud Firewall aplica correções rápidas na camada de rede para bloquear ataques que exploram vulnerabilidades críticas e emergenciais em tempo real, sem exigir instalação no servidor. Mantenha a correção virtual ativada para garantir atualizações automáticas em tempo real.

  1. Clique em View Virtual Patching Policies.

  2. No painel Virtual Patching, configure a Current Action e o Status das regras.

    • Modifique uma regra de proteção: Altere o valor na coluna Current Action. As regras modificadas são marcadas como personalizadas.

    • Restaurar regras de proteção padrão: Clique em Restore All IPS Rules of VPC Firewall e, em seguida, em OK.

    • Ativar ou desativar uma regra: Clique no interruptor na coluna Status.

      • Enabled: A regra está ativa. Regras de proteção personalizadas têm precedência sobre as padrão.

      • Disabled: A regra está inativa.

    image

Nota

As regras de correção virtual ativadas aplicam-se a todos os firewalls de VPC em seus serviços.

Configurar o modo de proteção do IPS

  1. Clique em Configure IPS Mode.

    image

  2. Na caixa de diálogo Configure IPS Mode, selecione um modo de proteção e clique em OK.

    Selecione um dos seguintes modos de proteção do IPS:

    • monitor mode: Neste modo, o Cloud Firewall monitora o tráfego malicioso e gera alertas.

    • block mode: Neste modo, o Cloud Firewall bloqueia o tráfego malicioso e interrompe atividades de intrusão. É possível selecionar diferentes níveis de modo de bloqueio com base nos seus requisitos de proteção.

      • Loose: blocks attacks in a loose manner by using rules that prevent a high rate of false positives. This level is suitable for business that requires the false positive rate to be minimized.

      • Medium: blocks attacks in a standard manner by using common rules. This level is suitable for daily O&M.

      • Strict: blocks attacks in a strict manner by using all rules. This level is suitable for business that requires the false negative rate to be minimized, such as major events or cybersecurity protection activities launched by public service sectors. The activities are rehearsals for network attack and defense. This level may cause a higher false positive rate than the Medium level.

Configurar capacidades de mitigação do IPS

Configure a proteção básica e a correção virtual. O Cloud Firewall inspecionará o tráfego de acordo com as regras ativadas.

Localize o ID da instância CEN ou o ID do firewall Express Connect alvo. Na coluna Actions, clique em Configure IPS Capabilities para definir as configurações.

Configurar a lista de permissões do IPS

Para permitir endereços IP de origem ou destino confiáveis, adicione-os à lista de permissões de proteção. O tráfego incluído na lista de permissões ignora as regras de proteção básica, defesa inteligente e correção virtual. As listas de permissões personalizadas de IP de destino e de origem suportam até 50 entradas cada.

Localize o ID da instância CEN ou o ID do firewall Express Connect alvo. Na coluna Actions, clique em Configure IPS Whitelist para definir as configurações.

image

Referências