O recurso de filtragem da web do Cloud Firewall usa modelos personalizados de URL para gerenciar o tráfego da Camada 7. Você pode permitir, monitorar ou bloquear o tráfego de saída com base em regras de nome de domínio e caminho. Esse recurso estende o controle de tráfego da camada básica de rede para caminhos específicos de acesso à web, o que facilita a implementação de um gerenciamento refinado de acesso à Internet e a proteção de serviços.
O recurso de filtragem da web está atualmente em visualização privada. Para ativar esse recurso, entre em contato com seu gerente de contas.
Antes de começar
Uma instância do Cloud Firewall ativada. O recurso de filtragem da web exige a Enterprise Edition ou a Ultimate Edition.
Permissões necessárias no RAM concedidas. Use a política
AliyunYundunCFWFullAccesspara acessar a página de controle de acesso.Tráfego de saída roteado pelo Cloud Firewall. Verifique se o DNS ou o roteamento está configurado corretamente para que o tráfego passe pelo firewall.
Criar um modelo de filtragem da web
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
-
Clique em Create Template e configure os seguintes parâmetros.
Parâmetro
Descrição
Template Name e Template Description
Defina um nome e uma descrição claros para facilitar a identificação do modelo.
Template Switch
Ative ou desative o modelo. As configurações definidas só entram em vigor quando o modelo está ativado.
Custom Rules
Insira o nome de domínio de destino e especifique uma ação. Clique em Add Rule para adicionar várias regras. Para tráfego HTTPS, configure primeiro a inspeção TLS para extrair as informações da URL. Caso contrário, o recurso não funcionará adequadamente.
A URL de destino deve obedecer aos seguintes requisitos de formato:
Formato de caminho completo: A URL de destino deve conter o nome do host e o caminho. O sistema compara esses elementos com as partes correspondentes na solicitação HTTP.
Inclusão obrigatória de barra: O formato do caminho deve estar completo e terminar com uma barra (
/).Exemplo válido:
example.com/Exemplo inválido:
example.com
Não deve incluir: cabeçalhos de protocolo (como
https://) ou parâmetros de solicitação.
Restrição de caractere curinga: Apenas um caractere curinga (*) é suportado, e ele deve ser posicionado ao final do caminho.
Exemplos válidos:
example.com/ouexample.com/test/Exemplos inválidos:
.example.com,example.com//testouexample.com/test*
As seguintes ações são suportadas:
Monitor: As solicitações são permitidas e registradas nos logs de eventos da Auditoria de logs.
Allow: As solicitações são permitidas sem registro nos logs de eventos.
Deny: As solicitações são bloqueadas e registradas nos logs de eventos.
NotaQuando várias regras de URL são configuradas para o mesmo domínio, o sistema aplica o princípio da correspondência mais longa.
Por exemplo, se você configurar tanto Allow
example.com/quanto Denyexample.com/test/, ao chegar uma solicitação paraexample.com/test/test, ela será tratada como Deny, pois a segunda regra corresponde a um caminho mais longo.
Próximos passos
Após criar um modelo, faça referência a ele nas políticas de controle de acesso de Internet Border Outbound. Para obter mais informações, consulte Configurar políticas de controle de acesso para o firewall da Internet.
Gerenciar modelos
Na aba Web Filtering, execute as seguintes operações nos modelos existentes:
Ativar ou desativar um modelo: Alterne o botão na coluna Template Switch para ativar ou desativar o modelo desejado.
Editar um modelo: Clique em Edit na coluna Actions para modificar as configurações do modelo.
Excluir um modelo: Clique em Delete na coluna Actions. Não é possível excluir um modelo referenciado por políticas de controle de acesso.