Todos os produtos
Search
Central de documentação

Cloud Firewall:Filtragem da web

Última atualização: Sep 18, 2026

O recurso de filtragem da web do Cloud Firewall usa modelos personalizados de URL para gerenciar o tráfego da camada 7. Você pode permitir, monitorar ou bloquear o tráfego de saída com base em regras de nome de domínio e caminho. Esse recurso estende o controle de tráfego da camada básica de rede para caminhos específicos de acesso à web, o que facilita a implementação de gerenciamento detalhado de acesso à Internet e proteção de service.

Nota

O recurso de filtragem da web está atualmente em preview privado. Para ativar esse recurso, entre em contato com seu gerente de contas.

Antes de começar

  • Uma instância do Cloud Firewall ativada. O recurso de filtragem da web exige a Enterprise Edition ou a Ultimate Edition.

  • Permissões necessárias do RAM concedidas. Use a política AliyunYundunCFWFullAccess para acessar a página de controle de acesso.

  • Tráfego de saída roteado pelo Cloud Firewall. Verifique se o DNS ou o roteamento está configurado corretamente para que o tráfego passe pelo firewall.

Crie um modelo de filtragem da web

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, escolha Prevention Configuration > Access Control > Web Filtering.

  3. Clique em Create Template e configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Template Name e Template Description

    Defina um nome e uma descrição descritivos para facilitar a identificação do modelo.

    Template Switch

    Ative ou desative o modelo. As configurações definidas só entram em vigor quando o modelo está ativado.

    Custom Rules

    Insira o nome de domínio de destino e especifique uma ação. Clique em Add Rule para adicionar várias regras. Para tráfego HTTPS, configure primeiro a TLS inspection para extrair as informações da URL. Caso contrário, este recurso não funcionará adequadamente.

    A URL de destino deve obedecer aos seguintes requisitos de formato:

    • Formato de caminho completo: A URL de destino deve conter tanto o nome do host quanto o caminho. O sistema compara esses elementos com as partes correspondentes na solicitação HTTP.

      • Inclusão obrigatória de barra: O formato do caminho deve estar completo e terminar com uma barra (/).

        • Exemplo válido: example.com/

        • Exemplo inválido: example.com

      • Não deve incluir: cabeçalhos de protocolo (como https://) ou parâmetros de solicitação.

    • Restrição de caractere curinga: Apenas um caractere curinga (*) é suportado, e ele deve ser posicionado ao final do caminho.

      • Exemplos válidos: example.com/ ou example.com/test/

      • Exemplos inválidos: .example.com, example.com//test ou example.com/test*

    As seguintes ações são suportadas:

    • Monitor: As solicitações são permitidas e registradas nos logs de eventos de Log audit.

    • Allow: As solicitações são permitidas sem registro nos logs de eventos.

    • Deny: As solicitações são bloqueadas e registradas nos logs de eventos.

    Nota

    Quando várias regras de URL são configuradas para o mesmo domínio, o sistema aplica o princípio de correspondência mais longa.

    Por exemplo, se você configurar tanto Allow example.com/ quanto Deny example.com/test/, ao chegar uma solicitação para example.com/test/test, ela será classificada como Deny, pois a segunda regra corresponde a um caminho mais longo.

Próximos passos

Após crie um modelo, faça referência a ele nas políticas de controle de acesso de Internet Border Outbound. Para mais informações, consulte Configure access control policies for the Internet firewall.

Gerencie modelos

Na aba Web Filtering, execute as seguintes operações nos modelos existentes:

  • Ative ou desative um modelo: Alterne o botão na coluna Template Switch para ative ou desative o modelo desejado.

  • Edite um modelo: Clique em Edit na coluna Actions para modifique as configurações do modelo.

  • Exclua um modelo: Clique em Delete na coluna Actions. Não é possível exclua um modelo referenciado por políticas de controle de acesso.