Todos os produtos
Search
Central de documentação

:Como funciona uma política de controle de acesso

Última atualização: Sep 21, 2026

Se as políticas de controle de acesso forem configuradas de forma inadequada, o tráfego poderá ser permitido ou negado incorretamente. Isso pode gerar riscos como vazamento de dados, exposição à Internet e interrupções de service. Avalie seus requisitos de negócios antes de configure as políticas de controle de acesso. Essa prática ajuda a garantir um gerenciamento preciso do tráfego. Este tópico descreve o funcionamento das políticas de controle de acesso.

Informações básicas

Por padrão, se não houver nenhuma política de controle de acesso configurada, o Cloud Firewall permite todo o tráfego durante o processo de correspondência. Após a configure, o Cloud Firewall filtra o tráfego e permite apenas a passagem de dados que atendem a requisitos específicos.

Termos

A tabela a seguir lista os principais termos relacionados às políticas de controle de acesso para facilitar o entendimento do seu funcionamento.

Termo

Descrição

item de correspondência

Uma política de controle de acesso contém vários itens, como tipo de source, endereço de source e tipo de destino. Quando o tráfego passa pelo Cloud Firewall, o sistema corresponde o pacote aos itens específicos das políticas de controle de acesso em sequência. Esses itens incluem endereço de source, endereço de destino, porta de destino, tipo de protocolo, aplicativo e nome de domínio.

tipo de destino

Tipo do endereço de destino em uma política de controle de acesso. Os tipos de destino suportados incluem endereço IP, livro de endereços e nome de domínio.

Nota

Os tipos de destino suportados variam conforme o tipo de firewall. Prevalecem os tipos de destino exibidos no console do Cloud Firewall.

4-tuple

Neste tópico, um 4-tuple consiste em endereço IP de source, endereço IP de destino, porta de destino e tipo de protocolo.

aplicativo

Protocolo da camada de aplicativo. O Cloud Firewall suporta diversos tipos de aplicativos, como HTTP, HTTPS, Simple Mail Transfer Protocol (SMTP), Simple Mail Transfer Protocol Secure (SMTPS), SSL e FTP. selecione até cinco tipos de aplicativos para uma política de controle de acesso.

O valor ANY especifica todos os tipos de aplicativo.

Nota

O Cloud Firewall identifica o tráfego SSL e TLS na porta 443 como o aplicativo HTTPS, e o tráfego SSL e TLS em outras portas como SSL.

lógica de divisão

Ao configure uma política de controle de acesso, especifique vários objetos de controle para diferentes itens de correspondência. O valor de cada item de correspondência pode ser um objeto de controle independente. Por exemplo, especifique o bloco CIDR 192.0.2.0/24, o intervalo de portas 80/88 e a porta 22/22 como objetos de controle.

Após a configure, o Cloud Firewall divide a política em uma ou mais regras de correspondência com base em uma lógica específica e as envia para o mecanismo. Cada item de uma regra de correspondência pode conter apenas um objeto de controle.

lógica de correspondência

Processo em que o Cloud Firewall avalia se o tráfego de rede atende às condições com base nas regras de correspondência divididas. Em seguida, executa a ação especificada na política de controle de acesso relacionada conforme o resultado da correspondência.

Se o tipo de destino de uma política de controle de acesso for nome de domínio ou livro de endereços de domínio, observe os seguintes modos de identificação:

  • Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI): Se o Aplicativo da política estiver defina como HTTP, HTTPS, SMTP, SMTPS ou SSL, o Cloud Firewall usará preferencialmente os campos Host ou SNI para executar o controle de acesso em nomes de domínio.

  • Resolução Dinâmica Baseada em DNS: Se o Aplicativo da política estiver defina como um valor diferente de HTTP, HTTPS, SSL, SMTP ou SMTPS, o Cloud Firewall executará a resolução dinâmica baseada em Domain Name System (DNS) para nomes de domínio. O Cloud Firewall pode executar o controle de acesso nos endereços IP resolvidos dos nomes de domínio. Um nome de domínio pode ser resolvido em até 500 endereços IP.

Fluxo de trabalho

A figura a seguir ilustra o fluxo de trabalho de uma política de controle de acesso.

image
  1. Após a crie de uma política de controle de acesso, o Cloud Firewall a divide em uma ou mais regras de correspondência com base em uma lógica específica e as envia para o mecanismo. Para obter mais informações, consulte 1. Splitting logic of an access control policy.

  2. Quando o tráfego passa pelo Cloud Firewall, o sistema corresponde o pacote às políticas de controle de acesso com base em suas prioridades e em sequência, permitindo ou negando o pacote conforme o resultado. Para obter mais informações, consulte 2. Matching logic of an access control policy.

    Se o pacote de tráfego corresponder a uma política, o Cloud Firewall executa a ação especificada nela, e as políticas subsequentes não são avaliadas. Caso contrário, o Cloud Firewall continua a comparar o pacote com a política de prioridade imediatamente inferior, até que haja uma correspondência ou todas as políticas configuradas sejam avaliadas. Por padrão, se o tráfego não corresponder a nenhuma política após a avaliação de todas as regras configuradas, ele será permitido.

1. Lógica de divisão de uma política de controle de acesso

Após a crie de uma política de controle de acesso, o Cloud Firewall a divide em uma ou mais regras de correspondência com base em uma lógica específica e as envia para o mecanismo. O firewall de Internet, os firewalls NAT e os firewalls de Virtual Private Cloud (VPC) implementam o controle de acesso para nomes de domínio com base nas informações de nome de domínio presentes no tráfego. A lógica de divisão das políticas de controle de acesso criadas para firewalls varia conforme o Cloud Firewall executa ou não a resolução de DNS no nome de domínio.

Importante
  • Após a crie, modifique ou exclua de uma política de controle de acesso, o Cloud Firewall leva aproximadamente 3 minutos para enviar as regras de correspondência ao mecanismo.

  • Após o Cloud Firewall dividir uma política de controle de acesso em várias regras de correspondência, ele avaliará o tráfego em relação a essas regras em sequência. Se o tráfego corresponder a uma regra de correspondência, ele será considerado correspondente à política de controle de acesso como um todo.

  • Para obter mais informações sobre a resolução de DNS, consulte DNS resolution.

Borda da Internet

Após a crie de uma política de controle de acesso para o firewall de Internet, o Cloud Firewall a divide em regras de correspondência com base no Tipo de Destino e no Aplicativo especificados. A figura a seguir ilustra a lógica de divisão e de correspondência de uma política de controle de acesso criada para o firewall de Internet.

image

O tipo de destino é IP ou livro de endereços IP

Se o Tipo de Destino de uma política estiver defina como IP ou Livro de Endereços IP, o Cloud Firewall divide o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.

Exemplo de divisão de política

Política de controle de acesso

Regra de correspondência após a divisão

  • source: 192.0.2.0/24, 198.51.100.0/24

  • Destination: 203.0.113.0/24

  • Protocol: TCP

  • Port: 22/22, 80/88

  • Application: HTTP

Regra de correspondência 1:

  • source: 192.0.2.0/24

  • Destination: 203.0.113.0/24

  • Protocol: TCP

  • Port: 22/22

  • Application: HTTP

Regra de correspondência 3:

  • source: 198.51.100.0/24

  • Destination: 203.0.113.0/24

  • Protocol: TCP

  • Port: 22/22

  • Application: HTTP

Regra de correspondência 2:

  • source: 192.0.2.0/24

  • Destination: 203.0.113.0/24

  • Protocol: TCP

  • Port: 80/88

  • Application: HTTP

Regra de correspondência 4:

  • source: 198.51.100.0/24

  • Destination: 203.0.113.0/24

  • Protocol: TCP

  • Port: 80/88

  • Application: HTTP

O tipo de destino da política é nome de domínio

Se o Tipo de Destino de uma política estiver defina como Nome de Domínio, o Cloud Firewall identifica o aplicativo especificado na política, a divide em regras de correspondência com base no aplicativo e as envia para o mecanismo.

  • Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI), o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

    O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.

    Exemplo de divisão de política

    Política de controle de acesso

    Regra de correspondência após a divisão

    • source: 192.0.2.0/24

    • Destination: www.aliyun.com

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP, HTTPS

    Regra de correspondência 1:

    • source: 192.0.2.0/24

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP

    • Domain name: www.aliyun.com

    Regra de correspondência 2:

    • source: 192.0.2.0/24

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTPS

    • Domain name: www.aliyun.com

  • Se o Aplicativo estiver defina como um valor diferente de HTTP, HTTPS, SMTP, SMTPS, SSL ou ANY e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em DNS, o Cloud Firewall resolverá o nome de domínio em endereços IP, defina o endereço de destino como os endereços IP resolvidos e dividirá o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item.

    O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.

    Exemplo de divisão de política

    Política de controle de acesso

    Regra de correspondência após a divisão

    • source: 203.0.113.0/24

    • Destination: www.aliyun.com

    • Protocol: TCP

    • Port: 0/0

    • Application: MySQL

    Nota

    Considere que www.aliyun.com seja resolvido para 106.XX.XX.5 e 106.XX.XX.6.

    • source: 203.0.113.0/24

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 0/0

    • Application: MySQL

    • source: 203.0.113.0/24

    • Destination: 106.XX.XX.6

    • Protocol: TCP

    • Port: 0/0

    • Application: MySQL

  • Se o Aplicativo estiver defina como ANY ou uma combinação de HTTP, HTTPS, SMTP, SMTPS ou SSL com outro aplicativo, o Cloud Firewall dividirá a política em dois tipos de regras de correspondência. Por exemplo, se o aplicativo da política estiver defina como HTTP e MySQL.

    1. Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS ou SSL e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI), o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

      O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.

    2. Se o Aplicativo estiver defina como ANY e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em DNS, o Cloud Firewall resolverá o nome de domínio em endereços IP, defina o endereço de destino como os endereços IP resolvidos e dividirá o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item.

      O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.

    Exemplo de divisão de política

    Política de controle de acesso

    Regra de correspondência após a divisão

    • source: 192.0.2.0/24

    • Destination: www.aliyun.com

    • Protocol: TCP

    • Port: 0/0

    • Application: ANY

    Nota

    Considere que www.aliyun.com seja resolvido para 106.XX.XX.5 e 106.XX.XX.6.

    Regra de correspondência 1:

    • source: 192.0.2.0/24

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP

    • Domain name: www.aliyun.com

    Regra de correspondência 2:

    • source: 192.0.2.0/24

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTPS

    • Domain name: www.aliyun.com

    Regra de correspondência 3:

    • source: 192.0.2.0/24

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: SMTP

    • Domain name: www.aliyun.com

    Regra de correspondência 4:

    • source: 192.0.2.0/24

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: SMTPS

    • Domain name: www.aliyun.com

    Regra de correspondência 5:

    • source: 192.0.2.0/24

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: SSL

    • Domain name: www.aliyun.com

    Regra de correspondência 6:

    • source: 192.0.2.0/24

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 0/0

    • Application: ANY

    Regra de correspondência 7:

    • source: 192.0.2.0/24

    • Destination: 106.XX.XX.6

    • Protocol: TCP

    • Port: 0/0

    • Application: ANY

    • source: 198.51.100.0/24

    • Destination: www.aliyun.com

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP, MySQL

    Nota

    Considere que www.aliyun.com seja resolvido para 106.XX.XX.5 e 106.XX.XX.6.

    Regra de correspondência 1:

    • source: 198.51.100.0/24

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP

    • Domain name: www.aliyun.com

    Regra de correspondência 2:

    • source: 198.51.100.0/24

    • Destination: 106.XX.XX.6

    • Protocol: TCP

    • Port: 0/0

    • Application: MySQL

    Regra de correspondência 3:

    • source: 198.51.100.0/24

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 0/0

    • Application: MySQL

O tipo de destino da política é livro de endereços de domínio

Se o Tipo de Destino de uma política estiver defina como Livro de Endereços de Domínio e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI), o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS ou SSL. Quando o tipo de destino for um livro de endereços de domínio, o endereço de destino será composto por vários nomes de domínio. Nesse caso, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.

Exemplo de divisão de política

Política de controle de acesso

Regra de correspondência após a divisão

  • source: 192.0.2.0/24

  • Destination: www.aliyun.com, www.example.com

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTP, HTTPS

Regra de correspondência 1:

  • source: 192.0.2.0/24

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTP

  • Domain name: www.aliyun.com

Regra de correspondência 2:

  • source: 192.0.2.0/24

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTPS

  • Domain name: www.aliyun.com

Regra de correspondência 3:

  • source: 192.0.2.0/24

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTP

  • Domain name: www.example.com

Regra de correspondência 4:

  • source: 192.0.2.0/24

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTPS

  • Domain name: www.example.com

Borda NAT

Ao configure uma política de controle de acesso baseada em nome de domínio para um firewall NAT, especifique o parâmetro Modo de Identificação de Nome de Domínio. O Cloud Firewall determina se deve executar a resolução de DNS no nome de domínio com base no valor desse parâmetro. A figura a seguir ilustra a lógica de divisão e de correspondência de uma política de controle de acesso criada para um firewall NAT.

image

O tipo de destino é IP ou livro de endereços IP

Se o Tipo de Destino de uma política estiver defina como IP ou Livro de Endereços IP, o Cloud Firewall divide o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.

Exemplo de divisão de política

Política de controle de acesso

Regra de correspondência após a divisão

  • source: 10.0.0.0/8, 192.168.0.0/24

  • Destination: 192.0.2.0/24

  • Protocol: TCP

  • Port: 22/22, 80/88

  • Application: HTTP

Regra de correspondência 1:

  • source: 10.0.0.0/8

  • Destination: 192.0.2.0/24

  • Protocol: TCP

  • Port: 22/22

  • Application: HTTP

Regra de correspondência 3:

  • source: 10.0.0.0/8

  • Destination: 192.0.2.0/24

  • Protocol: TCP

  • Port: 22/22

  • Application: HTTP

Regra de correspondência 2:

  • source: 192.168.0.0/24

  • Destination: 192.0.2.0/24

  • Protocol: TCP

  • Port: 80/88

  • Application: HTTP

Regra de correspondência 4:

  • source: 192.168.0.0/24

  • Destination: 192.0.2.0/24

  • Protocol: TCP

  • Port: 80/88

  • Application: HTTP

O tipo de destino da política é nome de domínio

Se o Tipo de Destino de uma política estiver defina como Nome de Domínio, o Cloud Firewall a divide com base no modo de identificação de nome de domínio.

  • Se o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI), o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores. Nesse modo, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

    O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.

    Exemplo de divisão de política

    Política de controle de acesso

    Regra de correspondência após a divisão

    • source: 192.168.7.10/32

    • Destination: www.aliyun.com

      Domain Name Identification Mode: FQDN-based Dynamic Resolution (Extract Host and SNI Fields)

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP, HTTPS

    Regra de correspondência 1:

    • source: 192.168.7.10/32

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP

    • Domain name: www.aliyun.com

    Regra de correspondência 2:

    • source: 192.168.7.10/32

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTPS

    • Domain name: www.aliyun.com

  • Se o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em DNS, o Cloud Firewall divide a política com base no aplicativo.

    • Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

      O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.

    • Se o Aplicativo da política estiver defina como um valor diferente de HTTP, HTTPS, SMTP, SMTPS e SSL, o Cloud Firewall resolverá o nome de domínio em endereços IP, defina o endereço de destino da regra de correspondência como os endereços IP resolvidos e dividirá o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item.

      O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.

    • Se o Aplicativo estiver defina como ANY ou uma combinação de HTTP, HTTPS, SMTP, SMTPS ou SSL com outro aplicativo, o Cloud Firewall dividirá a política em dois tipos de regras de correspondência. Por exemplo, se o Aplicativo estiver defina como HTTP e MySQL.

      Ao avaliar o tráfego em relação a essa política, o Cloud Firewall o classifica com base nas regras de correspondência e o avalia separadamente por 4-tuple, aplicativo e nome de domínio e por 4-tuple e aplicativo. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence e Match traffic by 4-tuple, application, and domain name in sequence.

    Exemplo de divisão de política

    Política de controle de acesso

    Regra de correspondência após a divisão

    • source: 192.168.7.10/32

    • Destination: www.aliyun.com

      Domain Name Identification Mode: DNS-based Dynamic Resolution

    • Protocol: TCP

    • Port: 0/0

    • Application: ANY

    Nota

    Considere que www.aliyun.com seja resolvido para 106.XX.XX.5 e 106.XX.XX.6.

    Regra de correspondência 1:

    • source: 192.168.7.10/32

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP

    • Domain name: www.aliyun.com

    Regra de correspondência 2:

    • source: 192.168.7.10/32

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTPS

    • Domain name: www.aliyun.com

    Regra de correspondência 3:

    • source: 192.168.7.10/32

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: SMTP

    • Domain name: www.aliyun.com

    Regra de correspondência 4:

    • source: 192.168.7.10/32

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: SMTPS

    • Domain name: www.aliyun.com

    Regra de correspondência 5:

    • source: 192.168.7.10/32

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: SSL

    • Domain name: www.aliyun.com

    Regra de correspondência 6:

    • source: 192.168.7.10/32

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 0/0

    • Application: ANY

    Regra de correspondência 7:

    • source: 192.168.7.10/32

    • Destination: 106.XX.XX.6

    • Protocol: TCP

    • Port: 0/0

    • Application: ANY

    • source: 172.16.10.10/32

    • Destination: www.aliyun.com

      Domain Name Identification Mode: DNS-based Dynamic Resolution

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP, MySQL

    Nota

    Considere que www.aliyun.com seja resolvido para 106.XX.XX.5 e 106.XX.XX.6.

    Regra de correspondência 1:

    • source: 172.16.10.10/32

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 0/0

    • Application: MySQL

    Regra de correspondência 2:

    • source: 172.16.10.10/32

    • Destination: 106.XX.XX.6

    • Protocol: TCP

    • Port: 0/0

    • Application: MySQL

    Regra de correspondência 3:

    • source: 172.16.10.10/32

    • Destination: 0.0.0.0/0

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP

    • Domain name: www.aliyun.com

  • Se o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN e DNS, o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS, SSL ou ANY. Nesse modo, o Cloud Firewall divide a política com base no aplicativo.

    • Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

    • Se o Aplicativo estiver defina como ANY, o Cloud Firewall dividirá a política em dois tipos de regras de correspondência:

      • Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS ou SSL, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

        O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.

      • Se o Aplicativo estiver defina como ANY, o Cloud Firewall resolverá o nome de domínio em endereços IP, defina o endereço de destino como os endereços IP resolvidos e dividirá o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item.

        O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.

O tipo de destino da política é livro de endereços de domínio

Se o Tipo de Destino de uma política estiver defina como Livro de Endereços de Domínio, o Modo de Identificação de Nome de Domínio poderá ser defina apenas como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI) e o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS ou SSL. Nesse caso, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.

Exemplo de divisão de política

Política de controle de acesso

Regra de correspondência após a divisão

  • source: 10.0.0.0/8

  • Destination: www.aliyun.com, www.example.com

    Domain Name Identification Mode: FQDN and DNS-based Dynamic Resolution

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTP, HTTPS

Regra de correspondência 1:

  • source: 10.0.0.0/8

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTP

  • Domain name: www.aliyun.com

Regra de correspondência 2:

  • source: 10.0.0.0/8

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTPS

  • Domain name: www.aliyun.com

Regra de correspondência 3:

  • source: 10.0.0.0/8

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTP

  • Domain name: www.example.com

Regra de correspondência 4:

  • source: 10.0.0.0/8

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTPS

  • Domain name: www.example.com

Borda VPC

As políticas de controle de acesso criadas para firewalls VPC não suportam resolução de DNS. Após a configure de uma política de controle de acesso para um firewall VPC, o Cloud Firewall identifica o tipo de destino da política e a divide com base nesse tipo. A figura a seguir ilustra a lógica de divisão e de correspondência de uma política de controle de acesso criada para um firewall VPC.

image

O tipo de destino é IP ou livro de endereços IP

Se o Tipo de Destino de uma política estiver defina como IP ou Livro de Endereços IP, o Cloud Firewall divide o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.

Exemplo de divisão de política

Política de controle de acesso

Regra de correspondência após a divisão

  • source: 10.0.0.0/8, 192.168.0.0/16

  • Destination: 172.16.0.0/12

  • Protocol: TCP

  • Port: 22/22, 80/88

  • Application: HTTP

Regra de correspondência 1:

  • source: 10.0.0.0/8

  • Destination: 172.16.0.0/12

  • Protocol: TCP

  • Port: 22/22

  • Application: HTTP

Regra de correspondência 3:

  • source: 192.168.0.0/16

  • Destination: 172.16.0.0/12

  • Protocol: TCP

  • Port: 22/22

  • Application: HTTP

Regra de correspondência 2:

  • source: 10.0.0.0/8

  • Destination: 172.16.0.0/12

  • Protocol: TCP

  • Port: 80/88

  • Application: HTTP

Regra de correspondência 4:

  • source: 192.168.0.0/16

  • Destination: 172.16.0.0/12

  • Protocol: TCP

  • Port: 80/88

  • Application: HTTP

O tipo de destino é nome de domínio ou livro de endereços de domínio

Se o Tipo de Destino de uma política estiver defina como Nome de Domínio ou Livro de Endereços de Domínio, o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores. Nesse modo, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino da regra de correspondência como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.

O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.

Exemplo de divisão de política

Política de controle de acesso

Regra de correspondência após a divisão

  • source: 10.0.0.0/8

  • Destination: www.aliyun.com

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTP, HTTPS

Regra de correspondência 1:

  • source: 10.0.0.0/8

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTP

  • Domain name: www.aliyun.com

Regra de correspondência 2:

  • source: 10.0.0.0/8

  • Destination: 0.0.0.0/0

  • Protocol: TCP

  • Port: 0/0

  • Application: HTTPS

  • Domain name: www.aliyun.com

2. Lógica de correspondência das políticas de controle de acesso

Quando o tráfego passa pelo Cloud Firewall, o sistema avalia o pacote em relação às políticas de controle de acesso, regras de inteligência contra ameaças, regras de proteção básica, regras de defesa inteligente e regras de patch virtual. Em seguida, executa uma ação com base no resultado dessa avaliação. Esta seção descreve a lógica de correspondência das políticas de controle de acesso. Para obter mais informações sobre a ordem de avaliação nas diferentes fases de correspondência de tráfego, consulte FAQ about traffic analysis.

O Cloud Firewall avalia o tráfego por 4-tuple e aplicativo em sequência ou por 4-tuple, aplicativo e nome de domínio em sequência.

Correspondência de tráfego por 4-tuple e aplicativo em sequência

Em cenários específicos, quando o tráfego passa pelo Cloud Firewall, o sistema compara o 4-tuple e o aplicativo do tráfego com o 4-tuple e o aplicativo da política de controle de acesso. Se o tráfego corresponder tanto ao 4-tuple quanto ao aplicativo, ele acionará a política de controle de acesso.

A lista a seguir descreve esses cenários:

  • O Tipo de Destino da política de controle de acesso está defina como IP ou Livro de Endereços IP.

  • O Tipo de Destino da política de controle de acesso está defina como Nome de Domínio, e o Aplicativo está defina como ANY e outros aplicativos, excluindo HTTP, HTTPS, SMTP, SMTPS e SSL.

  • O Tipo de Destino da política de controle de acesso está defina como Nome de Domínio, o Aplicativo está defina como ANY e o aplicativo da regra de correspondência dividida é diferente de HTTP, HTTPS, SMTP, SMTPS ou SSL.

O fluxograma a seguir ilustra como o Cloud Firewall avalia o tráfego por 4-tuple e aplicativo em sequência.

image
  1. Quando o tráfego passa pelo Cloud Firewall, o sistema o compara ao 4-tuple da política de controle de acesso.

    • Se o tráfego corresponder ao 4-tuple da política de controle de acesso, o Cloud Firewall continuará a comparar o aplicativo do tráfego ao aplicativo da política e executará a Etapa 2.

    • Se o tráfego não corresponder ao 4-tuple da política de controle de acesso, o Cloud Firewall não o comparará mais a essa política e determinará se existe outra política de controle de acesso com prioridade inferior.

      • Em caso afirmativo, o Cloud Firewall comparará o 4-tuple do tráfego ao 4-tuple da política de prioridade inferior até que haja correspondência. Em seguida, comparará o aplicativo do tráfego ao aplicativo dessa política de prioridade inferior e executará a Etapa 2.

        Se o tráfego não corresponder a nenhuma política de controle de acesso após a avaliação de todas as políticas, o processo de correspondência terminará.

      • Em caso negativo, o processo de correspondência terminará.

  2. O Cloud Firewall compara o aplicativo do tráfego ao aplicativo da política de controle de acesso.

    • Se o Cloud Firewall identificar o aplicativo do tráfego e houver correspondência com o aplicativo da política de controle de acesso, o Cloud Firewall executará a ação especificada na política. A ação pode ser Permitir ou Negar.

    • Se o Cloud Firewall identificar o aplicativo do tráfego, mas não houver correspondência com o aplicativo da política de controle de acesso, o sistema determinará se existe outra política de controle de acesso.

      • Em caso afirmativo, o sistema continuará a comparar o 4-tuple do tráfego ao 4-tuple da política de controle de acesso de prioridade inferior até que o tráfego corresponda ao 4-tuple e ao aplicativo de uma política.

        Se o tráfego não corresponder a nenhuma política de controle de acesso após a avaliação de todas as políticas, o processo de correspondência terminará.

      • Em caso negativo, o processo de correspondência terminará.

    • Se o Cloud Firewall não conseguir identificar o aplicativo do tráfego, ele determinará se o Modo de Identificação de Nome de Domínio é Rigoroso ou Flexível.

      • No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão para garantir que seus negócios não sejam afetados.

      • No modo Rigoroso, o Cloud Firewall não permite diretamente o pacote de tráfego, mas continua a compará-lo à política de controle de acesso de prioridade inferior até que haja correspondência. Em seguida, executa a ação especificada na política, que pode ser Permitir ou Negar.

        Se nenhuma política de controle de acesso for acionada após a avaliação de todas as políticas, o Cloud Firewall permitirá automaticamente o tráfego.

Correspondência de tráfego por 4-tuple, aplicativo e nome de domínio em sequência

Em cenários específicos, quando o tráfego passa pelo Cloud Firewall, o sistema compara o 4-tuple e o aplicativo do tráfego com o 4-tuple e o aplicativo da política de controle de acesso. Se o tráfego corresponder tanto ao 4-tuple quanto ao aplicativo, ele acionará a política de controle de acesso.

A lista a seguir descreve esses cenários:

  • O Tipo de Destino da política de controle de acesso está defina como Nome de Domínio, e o Aplicativo da política está defina como HTTP, HTTPS, SMTP, SMTPS e SSL.

  • O Tipo de Destino da política de controle de acesso é Nome de Domínio, o Aplicativo da política está defina como ANY e o aplicativo da regra de correspondência dividida é HTTP, HTTPS, SMTP, SMTPS e SSL.

  • O Tipo de Destino da política de controle de acesso é Livro de Endereços de Domínio.

O procedimento a seguir ilustra como o Cloud Firewall avalia o tráfego por 4-tuple, aplicativo e nome de domínio em sequência:

image
  1. Quando o tráfego passa pelo Cloud Firewall, o sistema o compara ao 4-tuple da política de controle de acesso.

    • Se o tráfego corresponder ao 4-tuple da política de controle de acesso, o Cloud Firewall continuará a comparar o aplicativo do tráfego ao aplicativo da política e executará a Etapa 2.

    • Se o tráfego não corresponder ao 4-tuple da política de controle de acesso, o Cloud Firewall não o comparará mais a essa política e determinará se existe outra política de controle de acesso com prioridade inferior.

      • Em caso afirmativo, o Cloud Firewall comparará o 4-tuple do tráfego ao 4-tuple da política de prioridade inferior até que haja correspondência. Em seguida, comparará o aplicativo do tráfego ao aplicativo dessa política de prioridade inferior e executará a Etapa 2.

        Se o tráfego não corresponder a nenhuma política de controle de acesso após a avaliação de todas as políticas, o processo de correspondência terminará.

      • Em caso negativo, o processo de correspondência terminará.

  2. O Cloud Firewall compara o aplicativo do tráfego ao aplicativo da política de controle de acesso.

    • Se o Cloud Firewall identificar o aplicativo do tráfego e houver correspondência com o aplicativo da política de controle de acesso, o Cloud Firewall continuará a comparar o nome de domínio do tráfego ao nome de domínio da política de controle de acesso e executará a Etapa 3.

    • Se o Cloud Firewall identificar o aplicativo do tráfego, mas não houver correspondência com o aplicativo da política de controle de acesso, o sistema determinará se existe outra política de controle de acesso.

      • Em caso afirmativo, o Cloud Firewall continuará a comparar o tráfego ao 4-tuple e ao aplicativo da política de controle de acesso de prioridade inferior, comparará o tráfego ao aplicativo e ao nome de domínio dessa política e executará a Etapa 3.

        Se o tráfego não corresponder a nenhuma política de controle de acesso após a avaliação de todas as políticas, o processo de correspondência terminará.

      • Em caso negativo, o processo de correspondência terminará.

    • Se o Cloud Firewall não conseguir identificar o aplicativo do tráfego, ele determinará se o Modo de Identificação de Nome de Domínio é Rigoroso ou Flexível.

      • No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão para garantir que seus negócios não sejam afetados.

      • No modo Rigoroso, o Cloud Firewall não permite diretamente o pacote de tráfego, mas continua a compará-lo à política de controle de acesso de prioridade inferior até que haja correspondência. Em seguida, executa a ação especificada na política, que pode ser Permitir ou Negar.

        Se nenhuma política de controle de acesso for acionada após a avaliação de todas as políticas, o Cloud Firewall permitirá automaticamente o tráfego.

  3. O Cloud Firewall compara o nome de domínio do tráfego ao nome de domínio da política de controle de acesso.

    • Se o Cloud Firewall identificar o nome de domínio do tráfego e houver correspondência com o nome de domínio da política de controle de acesso, o Cloud Firewall executará a ação especificada na política. A ação pode ser Permitir ou Negar.

    • Se o Cloud Firewall identificar o nome de domínio do tráfego, mas não houver correspondência com o nome de domínio da política de controle de acesso, o sistema determinará se existe outra política de controle de acesso.

      • Em caso afirmativo, o Cloud Firewall continuará a comparar o 4-tuple do tráfego ao 4-tuple da política de controle de acesso de prioridade inferior.

      • Em caso negativo, o processo de correspondência terminará.

    • Se o Cloud Firewall não conseguir identificar o nome de domínio do tráfego, ele determinará se o Modo de Identificação de Nome de Domínio é Rigoroso ou Flexível.

      • No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão para garantir que seus negócios não sejam afetados.

      • No modo Rigoroso, o Cloud Firewall não permite diretamente o pacote de tráfego, mas continua a compará-lo à política de controle de acesso de prioridade inferior até que haja correspondência. Em seguida, executa a ação especificada na política, que pode ser Permitir ou Negar.

        Se nenhuma política de controle de acesso for acionada após a avaliação de todas as políticas, o Cloud Firewall permitirá automaticamente o tráfego.

Exemplos

A seção a seguir descreve a lógica de correspondência das políticas de controle de acesso criadas para o firewall de Internet em diferentes cenários.

Cenário 1: O tipo de destino de uma política de controle de acesso é um livro de endereços IP

  1. crie duas políticas de controle de acesso no console do Cloud Firewall.

    Política de controle de acesso A

    Política de controle de acesso B

    • source: 192.0.2.0/24

    • Destination: 198.51.100.0/24

    • Protocol: TCP

    • Port: 80/88

    • Application: HTTP

    • Action: Allow

    • Priority: 1

    • source: 0.0.0.0/0

    • Destination: 0.0.0.0/0

    • Protocol: ANY

    • Port: 0/0

    • Application: ANY

    • Action: Deny

    • Priority: 2

  2. O Cloud Firewall divide as políticas de controle de acesso em várias regras de correspondência com base na lógica de divisão e as envia para o mecanismo.

  3. Quando o tráfego passa pelo Cloud Firewall, o sistema avalia o pacote em relação às políticas de controle de acesso com base em suas prioridades e em sequência.

    Exemplo

    Pacote de tráfego

    Resultado da correspondência

    Exemplo 1

    (Correspondido.)

    • source: 192.0.2.1

    • Destination: 198.51.100.1

    • Protocol: TCP

    • Port: 80

    • Application: HTTP

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido

    3. Executar a ação especificada na Política de controle de acesso A: Permitir o pacote de tráfego.

    Exemplo 2

    (O endereço IP de source não corresponde.)

    • source: 203.0.113.1

    • Destination: 198.51.100.1

    • Protocol: TCP

    • Port: 80

    • Application: HTTP

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Sem correspondência

    2. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido

    3. Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.

    Exemplo 3

    (O aplicativo não é identificado.)

    • source: 192.0.2.4

    • Destination: 198.51.100.1

    • Protocol: TCP

    • Port: 80

    • Application: Unknown

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → O aplicativo do pacote de tráfego não pode ser identificado.

    3. Determinar o modo de identificação de nome de domínio.

      • No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.

      • No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.

        1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido

        2. Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.

Cenário 2: O tipo de destino da política de controle de acesso é um nome de domínio

  1. crie várias políticas de controle de acesso no console do Cloud Firewall.

    Política de controle de acesso A

    Política de controle de acesso B

    Política de controle de acesso C

    Política de controle de acesso D

    • source: 192.0.2.0/24

    • Destination: www.aliyun.com

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP, HTTPS

    • Action: Allow

    • Priority: 1

    Nota

    O Cloud Firewall compara o nome de domínio de destino do pacote de tráfego a esta política com base no campo Host ou SNI.

    • source: 198.51.100.0/24

    • Destination: www.aliyun.com

    • Protocol: TCP

    • Port: 0/0

    • Application: SSH

    • Action: Allow

    • Priority: 2

    Nota

    O Cloud Firewall compara o nome de domínio de destino do pacote de tráfego a esta política com base no endereço IP resolvido do nome de domínio.

    • source: 203.0.113.0/24

    • Destination: www.aliyun.com

    • Protocol: TCP

    • Port: 0/0

    • Application: SMTP

    • Action: Allow

    • Priority: 3

    • source: 0.0.0.0/0

    • Destination: 0.0.0.0/0

    • Protocol: ANY

    • Port: 0/0

    • Application: ANY

    • Action: Deny

    • Priority: 4

  2. O Cloud Firewall divide as políticas de controle de acesso em várias regras de correspondência com base na lógica de divisão e as envia para o mecanismo.

  3. Quando o tráfego dos ativos protegidos passa pelo Cloud Firewall, o sistema avalia o pacote em relação às políticas com base em suas prioridades.

    Nota

    Considere que www.aliyun.com seja resolvido para 106.XX.XX.5.

    Exemplo

    Pacote de tráfego

    Resultado da correspondência

    Exemplo 1

    • source: 192.0.2.1

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 80

    • Application: HTTP

    • Domain name: www.aliyun.com

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido

    3. Comparar o pacote de tráfego ao nome de domínio da Política de controle de acesso A. → Correspondido

    4. Executar a ação especificada na Política de controle de acesso A: Permitir o pacote de tráfego.

    Exemplo 2

    • source: 203.0.113.3

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 443

    • Application: HTTPS

    • Domain name: www.aliyun.com

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Sem correspondência

    2. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Sem correspondência

    3. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso C. → Correspondido

    4. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso C. → Sem correspondência

    5. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso D. → Correspondido

    6. Executar a ação especificada na Política de controle de acesso D: Negar o pacote de tráfego.

    Exemplo 3

    • source: 198.51.100.1

    • Destination: 106.XX.XX.5

    • Protocol: ANY

    • Port: 22

    • Application: SSH

    • Domain name: www.aliyun.com

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Sem correspondência

    2. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido

    3. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso B. → Correspondido

    4. Executar a ação especificada na Política de controle de acesso B: Permitir o pacote de tráfego.

    Exemplo 4

    • source: 192.0.2.2

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 80

    • Application: Unknown

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → O aplicativo do pacote de tráfego não pode ser identificado.

    3. Determinar o modo de identificação de nome de domínio.

      • No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.

      • No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.

        1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Sem correspondência

        2. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso C. → Sem correspondência

        3. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso D. → Correspondido

        4. Executar a ação especificada na Política de controle de acesso D: Negar o pacote de tráfego.

    Exemplo 5

    • source: 192.0.2.3

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 80

    • Application: HTTP

    • Domain name: Unknown

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido

    3. Comparar o pacote de tráfego ao nome de domínio da Política de controle de acesso A. → O nome de domínio do pacote de tráfego não pode ser identificado.

    4. Determinar o modo de identificação de nome de domínio.

      • No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.

      • No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.

        1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Sem correspondência

        2. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso C. → Sem correspondência

        3. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso D. → Correspondido

        4. Executar a ação especificada na Política de controle de acesso D: Negar o pacote de tráfego.

Cenário 3: O tipo de destino da política de controle de acesso é um livro de endereços de domínio

  1. crie duas políticas de controle de acesso no console do Cloud Firewall.

    Política de controle de acesso A

    Política de controle de acesso B

    • source: 192.0.2.0/24

    • Destination: www.aliyun.com, www.example.com

    • Protocol: TCP

    • Port: 0/0

    • Application: HTTP, HTTPS

    • Action: Allow

    • Priority: 1

    • source: 0.0.0.0/0

    • Destination: 0.0.0.0/0

    • Protocol: ANY

    • Port: 0/0

    • Application: ANY

    • Action: Deny

    • Priority: 2

  2. O Cloud Firewall analisa as políticas de controle de acesso e divide a Política de controle de acesso A em várias regras de correspondência.

  3. Quando o tráfego passa pelo Cloud Firewall, o sistema avalia o pacote em relação às políticas de controle de acesso com base em suas prioridades e em sequência.

    Nota

    Considere que www.aliyun.com seja resolvido para 106.XX.XX.5 e www.example.com seja resolvido para 107.XX.XX.7.

    Exemplo

    Pacote de tráfego

    Resultado da correspondência

    Exemplo 1

    • source: 192.0.2.1

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 80

    • Application: HTTP

    • Domain name: www.aliyun.com

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido

    3. Comparar o pacote de tráfego ao nome de domínio da Política de controle de acesso A. → Correspondido

    4. Executar a ação especificada na Política de controle de acesso A: Permitir o pacote de tráfego.

    Exemplo 2

    • source: 192.0.2.2

    • Destination: 107.XX.XX.7

    • Protocol: TCP

    • Port: 22

    • Application: SSH

    • Domain name: www.example.com

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Sem correspondência

    3. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido

    4. Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.

    Exemplo 3

    • source: 192.0.2.3

    • Destination: 107.XX.XX.7

    • Protocol: TCP

    • Port: 22

    • Application: Unknown

    • Domain name: www.example.com

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → O aplicativo do pacote de tráfego não pode ser identificado.

    3. Determinar o modo de identificação de nome de domínio.

      • No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.

      • No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.

        1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido

        2. Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.

    Exemplo 4

    • source: 192.0.2.4

    • Destination: 106.XX.XX.5

    • Protocol: TCP

    • Port: 80

    • Application: HTTP

    • Domain name: Unknown

    1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido

    2. Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido

    3. Comparar o pacote de tráfego ao nome de domínio da Política de controle de acesso A. → O nome de domínio do pacote de tráfego não pode ser identificado.

    4. Determinar o modo de identificação de nome de domínio.

      • No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.

      • No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.

        1. Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido

        2. Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.

Referências