Se as políticas de controle de acesso forem configuradas de forma inadequada, o tráfego poderá ser permitido ou negado incorretamente. Isso pode gerar riscos como vazamento de dados, exposição à Internet e interrupções de service. Avalie seus requisitos de negócios antes de configure as políticas de controle de acesso. Essa prática ajuda a garantir um gerenciamento preciso do tráfego. Este tópico descreve o funcionamento das políticas de controle de acesso.
Informações básicas
Por padrão, se não houver nenhuma política de controle de acesso configurada, o Cloud Firewall permite todo o tráfego durante o processo de correspondência. Após a configure, o Cloud Firewall filtra o tráfego e permite apenas a passagem de dados que atendem a requisitos específicos.
Termos
A tabela a seguir lista os principais termos relacionados às políticas de controle de acesso para facilitar o entendimento do seu funcionamento.
Termo | Descrição |
item de correspondência | Uma política de controle de acesso contém vários itens, como tipo de source, endereço de source e tipo de destino. Quando o tráfego passa pelo Cloud Firewall, o sistema corresponde o pacote aos itens específicos das políticas de controle de acesso em sequência. Esses itens incluem endereço de source, endereço de destino, porta de destino, tipo de protocolo, aplicativo e nome de domínio. |
tipo de destino | Tipo do endereço de destino em uma política de controle de acesso. Os tipos de destino suportados incluem endereço IP, livro de endereços e nome de domínio. Nota Os tipos de destino suportados variam conforme o tipo de firewall. Prevalecem os tipos de destino exibidos no console do Cloud Firewall. |
4-tuple | Neste tópico, um 4-tuple consiste em endereço IP de source, endereço IP de destino, porta de destino e tipo de protocolo. |
aplicativo | Protocolo da camada de aplicativo. O Cloud Firewall suporta diversos tipos de aplicativos, como HTTP, HTTPS, Simple Mail Transfer Protocol (SMTP), Simple Mail Transfer Protocol Secure (SMTPS), SSL e FTP. selecione até cinco tipos de aplicativos para uma política de controle de acesso. O valor ANY especifica todos os tipos de aplicativo. Nota O Cloud Firewall identifica o tráfego SSL e TLS na porta 443 como o aplicativo HTTPS, e o tráfego SSL e TLS em outras portas como SSL. |
lógica de divisão | Ao configure uma política de controle de acesso, especifique vários objetos de controle para diferentes itens de correspondência. O valor de cada item de correspondência pode ser um objeto de controle independente. Por exemplo, especifique o bloco CIDR 192.0.2.0/24, o intervalo de portas 80/88 e a porta 22/22 como objetos de controle. Após a configure, o Cloud Firewall divide a política em uma ou mais regras de correspondência com base em uma lógica específica e as envia para o mecanismo. Cada item de uma regra de correspondência pode conter apenas um objeto de controle. |
lógica de correspondência | Processo em que o Cloud Firewall avalia se o tráfego de rede atende às condições com base nas regras de correspondência divididas. Em seguida, executa a ação especificada na política de controle de acesso relacionada conforme o resultado da correspondência. |
Se o tipo de destino de uma política de controle de acesso for nome de domínio ou livro de endereços de domínio, observe os seguintes modos de identificação:
Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI): Se o Aplicativo da política estiver defina como HTTP, HTTPS, SMTP, SMTPS ou SSL, o Cloud Firewall usará preferencialmente os campos Host ou SNI para executar o controle de acesso em nomes de domínio.
Resolução Dinâmica Baseada em DNS: Se o Aplicativo da política estiver defina como um valor diferente de HTTP, HTTPS, SSL, SMTP ou SMTPS, o Cloud Firewall executará a resolução dinâmica baseada em Domain Name System (DNS) para nomes de domínio. O Cloud Firewall pode executar o controle de acesso nos endereços IP resolvidos dos nomes de domínio. Um nome de domínio pode ser resolvido em até 500 endereços IP.
Fluxo de trabalho
A figura a seguir ilustra o fluxo de trabalho de uma política de controle de acesso.
Após a crie de uma política de controle de acesso, o Cloud Firewall a divide em uma ou mais regras de correspondência com base em uma lógica específica e as envia para o mecanismo. Para obter mais informações, consulte 1. Splitting logic of an access control policy.
-
Quando o tráfego passa pelo Cloud Firewall, o sistema corresponde o pacote às políticas de controle de acesso com base em suas prioridades e em sequência, permitindo ou negando o pacote conforme o resultado. Para obter mais informações, consulte 2. Matching logic of an access control policy.
Se o pacote de tráfego corresponder a uma política, o Cloud Firewall executa a ação especificada nela, e as políticas subsequentes não são avaliadas. Caso contrário, o Cloud Firewall continua a comparar o pacote com a política de prioridade imediatamente inferior, até que haja uma correspondência ou todas as políticas configuradas sejam avaliadas. Por padrão, se o tráfego não corresponder a nenhuma política após a avaliação de todas as regras configuradas, ele será permitido.
1. Lógica de divisão de uma política de controle de acesso
Após a crie de uma política de controle de acesso, o Cloud Firewall a divide em uma ou mais regras de correspondência com base em uma lógica específica e as envia para o mecanismo. O firewall de Internet, os firewalls NAT e os firewalls de Virtual Private Cloud (VPC) implementam o controle de acesso para nomes de domínio com base nas informações de nome de domínio presentes no tráfego. A lógica de divisão das políticas de controle de acesso criadas para firewalls varia conforme o Cloud Firewall executa ou não a resolução de DNS no nome de domínio.
Após a crie, modifique ou exclua de uma política de controle de acesso, o Cloud Firewall leva aproximadamente 3 minutos para enviar as regras de correspondência ao mecanismo.
Após o Cloud Firewall dividir uma política de controle de acesso em várias regras de correspondência, ele avaliará o tráfego em relação a essas regras em sequência. Se o tráfego corresponder a uma regra de correspondência, ele será considerado correspondente à política de controle de acesso como um todo.
Para obter mais informações sobre a resolução de DNS, consulte DNS resolution.
Borda da Internet
Após a crie de uma política de controle de acesso para o firewall de Internet, o Cloud Firewall a divide em regras de correspondência com base no Tipo de Destino e no Aplicativo especificados. A figura a seguir ilustra a lógica de divisão e de correspondência de uma política de controle de acesso criada para o firewall de Internet.
O tipo de destino é IP ou livro de endereços IP
Se o Tipo de Destino de uma política estiver defina como IP ou Livro de Endereços IP, o Cloud Firewall divide o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.
O tipo de destino da política é nome de domínio
Se o Tipo de Destino de uma política estiver defina como Nome de Domínio, o Cloud Firewall identifica o aplicativo especificado na política, a divide em regras de correspondência com base no aplicativo e as envia para o mecanismo.
-
Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI), o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.
-
Se o Aplicativo estiver defina como um valor diferente de HTTP, HTTPS, SMTP, SMTPS, SSL ou ANY e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em DNS, o Cloud Firewall resolverá o nome de domínio em endereços IP, defina o endereço de destino como os endereços IP resolvidos e dividirá o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.
-
Se o Aplicativo estiver defina como ANY ou uma combinação de HTTP, HTTPS, SMTP, SMTPS ou SSL com outro aplicativo, o Cloud Firewall dividirá a política em dois tipos de regras de correspondência. Por exemplo, se o aplicativo da política estiver defina como HTTP e MySQL.
-
Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS ou SSL e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI), o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.
-
Se o Aplicativo estiver defina como ANY e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em DNS, o Cloud Firewall resolverá o nome de domínio em endereços IP, defina o endereço de destino como os endereços IP resolvidos e dividirá o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.
-
O tipo de destino da política é livro de endereços de domínio
Se o Tipo de Destino de uma política estiver defina como Livro de Endereços de Domínio e o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI), o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS ou SSL. Quando o tipo de destino for um livro de endereços de domínio, o endereço de destino será composto por vários nomes de domínio. Nesse caso, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.
Borda NAT
Ao configure uma política de controle de acesso baseada em nome de domínio para um firewall NAT, especifique o parâmetro Modo de Identificação de Nome de Domínio. O Cloud Firewall determina se deve executar a resolução de DNS no nome de domínio com base no valor desse parâmetro. A figura a seguir ilustra a lógica de divisão e de correspondência de uma política de controle de acesso criada para um firewall NAT.
O tipo de destino é IP ou livro de endereços IP
Se o Tipo de Destino de uma política estiver defina como IP ou Livro de Endereços IP, o Cloud Firewall divide o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.
O tipo de destino da política é nome de domínio
Se o Tipo de Destino de uma política estiver defina como Nome de Domínio, o Cloud Firewall a divide com base no modo de identificação de nome de domínio.
-
Se o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI), o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores. Nesse modo, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.
-
Se o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em DNS, o Cloud Firewall divide a política com base no aplicativo.
-
Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.
-
Se o Aplicativo da política estiver defina como um valor diferente de HTTP, HTTPS, SMTP, SMTPS e SSL, o Cloud Firewall resolverá o nome de domínio em endereços IP, defina o endereço de destino da regra de correspondência como os endereços IP resolvidos e dividirá o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.
-
Se o Aplicativo estiver defina como ANY ou uma combinação de HTTP, HTTPS, SMTP, SMTPS ou SSL com outro aplicativo, o Cloud Firewall dividirá a política em dois tipos de regras de correspondência. Por exemplo, se o Aplicativo estiver defina como HTTP e MySQL.
Ao avaliar o tráfego em relação a essa política, o Cloud Firewall o classifica com base nas regras de correspondência e o avalia separadamente por 4-tuple, aplicativo e nome de domínio e por 4-tuple e aplicativo. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence e Match traffic by 4-tuple, application, and domain name in sequence.
-
-
Se o Modo de Identificação de Nome de Domínio estiver defina como Resolução Dinâmica Baseada em FQDN e DNS, o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS, SSL ou ANY. Nesse modo, o Cloud Firewall divide a política com base no aplicativo.
Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
-
Se o Aplicativo estiver defina como ANY, o Cloud Firewall dividirá a política em dois tipos de regras de correspondência:
-
Se o Aplicativo estiver defina como HTTP, HTTPS, SMTP, SMTPS ou SSL, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.
-
Se o Aplicativo estiver defina como ANY, o Cloud Firewall resolverá o nome de domínio em endereços IP, defina o endereço de destino como os endereços IP resolvidos e dividirá o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.
-
O tipo de destino da política é livro de endereços de domínio
Se o Tipo de Destino de uma política estiver defina como Livro de Endereços de Domínio, o Modo de Identificação de Nome de Domínio poderá ser defina apenas como Resolução Dinâmica Baseada em FQDN (Extrair Campos Host e SNI) e o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS ou SSL. Nesse caso, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.
Borda VPC
As políticas de controle de acesso criadas para firewalls VPC não suportam resolução de DNS. Após a configure de uma política de controle de acesso para um firewall VPC, o Cloud Firewall identifica o tipo de destino da política e a divide com base nesse tipo. A figura a seguir ilustra a lógica de divisão e de correspondência de uma política de controle de acesso criada para um firewall VPC.
O tipo de destino é IP ou livro de endereços IP
Se o Tipo de Destino de uma política estiver defina como IP ou Livro de Endereços IP, o Cloud Firewall divide o endereço de source, o endereço de destino, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple e aplicativo em sequência. Para obter mais informações, consulte Match traffic by 4-tuple and application in sequence.
O tipo de destino é nome de domínio ou livro de endereços de domínio
Se o Tipo de Destino de uma política estiver defina como Nome de Domínio ou Livro de Endereços de Domínio, o Aplicativo poderá ser defina apenas como HTTP, HTTPS, SMTP, SMTPS, SSL ou uma combinação desses valores. Nesse modo, o Cloud Firewall não resolverá o nome de domínio em endereços IP. O Cloud Firewall defina o endereço de destino da regra de correspondência como 0.0.0.0/0 e divide o nome de domínio, o endereço de source, o tipo de protocolo, a porta e o aplicativo com base na quantidade de objetos de controle especificados para cada item de correspondência.
O Cloud Firewall avalia o tráfego em relação a essa política por 4-tuple, aplicativo e nome de domínio em sequência. Para obter mais informações, consulte Match traffic by 4-tuple, application, and domain name in sequence.
2. Lógica de correspondência das políticas de controle de acesso
Quando o tráfego passa pelo Cloud Firewall, o sistema avalia o pacote em relação às políticas de controle de acesso, regras de inteligência contra ameaças, regras de proteção básica, regras de defesa inteligente e regras de patch virtual. Em seguida, executa uma ação com base no resultado dessa avaliação. Esta seção descreve a lógica de correspondência das políticas de controle de acesso. Para obter mais informações sobre a ordem de avaliação nas diferentes fases de correspondência de tráfego, consulte FAQ about traffic analysis.
O Cloud Firewall avalia o tráfego por 4-tuple e aplicativo em sequência ou por 4-tuple, aplicativo e nome de domínio em sequência.
Correspondência de tráfego por 4-tuple e aplicativo em sequência
Em cenários específicos, quando o tráfego passa pelo Cloud Firewall, o sistema compara o 4-tuple e o aplicativo do tráfego com o 4-tuple e o aplicativo da política de controle de acesso. Se o tráfego corresponder tanto ao 4-tuple quanto ao aplicativo, ele acionará a política de controle de acesso.
A lista a seguir descreve esses cenários:
O Tipo de Destino da política de controle de acesso está defina como IP ou Livro de Endereços IP.
O Tipo de Destino da política de controle de acesso está defina como Nome de Domínio, e o Aplicativo está defina como ANY e outros aplicativos, excluindo HTTP, HTTPS, SMTP, SMTPS e SSL.
O Tipo de Destino da política de controle de acesso está defina como Nome de Domínio, o Aplicativo está defina como ANY e o aplicativo da regra de correspondência dividida é diferente de HTTP, HTTPS, SMTP, SMTPS ou SSL.
O fluxograma a seguir ilustra como o Cloud Firewall avalia o tráfego por 4-tuple e aplicativo em sequência.
-
Quando o tráfego passa pelo Cloud Firewall, o sistema o compara ao 4-tuple da política de controle de acesso.
Se o tráfego corresponder ao 4-tuple da política de controle de acesso, o Cloud Firewall continuará a comparar o aplicativo do tráfego ao aplicativo da política e executará a Etapa 2.
-
Se o tráfego não corresponder ao 4-tuple da política de controle de acesso, o Cloud Firewall não o comparará mais a essa política e determinará se existe outra política de controle de acesso com prioridade inferior.
-
Em caso afirmativo, o Cloud Firewall comparará o 4-tuple do tráfego ao 4-tuple da política de prioridade inferior até que haja correspondência. Em seguida, comparará o aplicativo do tráfego ao aplicativo dessa política de prioridade inferior e executará a Etapa 2.
Se o tráfego não corresponder a nenhuma política de controle de acesso após a avaliação de todas as políticas, o processo de correspondência terminará.
Em caso negativo, o processo de correspondência terminará.
-
-
O Cloud Firewall compara o aplicativo do tráfego ao aplicativo da política de controle de acesso.
Se o Cloud Firewall identificar o aplicativo do tráfego e houver correspondência com o aplicativo da política de controle de acesso, o Cloud Firewall executará a ação especificada na política. A ação pode ser Permitir ou Negar.
-
Se o Cloud Firewall identificar o aplicativo do tráfego, mas não houver correspondência com o aplicativo da política de controle de acesso, o sistema determinará se existe outra política de controle de acesso.
-
Em caso afirmativo, o sistema continuará a comparar o 4-tuple do tráfego ao 4-tuple da política de controle de acesso de prioridade inferior até que o tráfego corresponda ao 4-tuple e ao aplicativo de uma política.
Se o tráfego não corresponder a nenhuma política de controle de acesso após a avaliação de todas as políticas, o processo de correspondência terminará.
Em caso negativo, o processo de correspondência terminará.
-
-
Se o Cloud Firewall não conseguir identificar o aplicativo do tráfego, ele determinará se o Modo de Identificação de Nome de Domínio é Rigoroso ou Flexível.
No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão para garantir que seus negócios não sejam afetados.
-
No modo Rigoroso, o Cloud Firewall não permite diretamente o pacote de tráfego, mas continua a compará-lo à política de controle de acesso de prioridade inferior até que haja correspondência. Em seguida, executa a ação especificada na política, que pode ser Permitir ou Negar.
Se nenhuma política de controle de acesso for acionada após a avaliação de todas as políticas, o Cloud Firewall permitirá automaticamente o tráfego.
Correspondência de tráfego por 4-tuple, aplicativo e nome de domínio em sequência
Em cenários específicos, quando o tráfego passa pelo Cloud Firewall, o sistema compara o 4-tuple e o aplicativo do tráfego com o 4-tuple e o aplicativo da política de controle de acesso. Se o tráfego corresponder tanto ao 4-tuple quanto ao aplicativo, ele acionará a política de controle de acesso.
A lista a seguir descreve esses cenários:
O Tipo de Destino da política de controle de acesso está defina como Nome de Domínio, e o Aplicativo da política está defina como HTTP, HTTPS, SMTP, SMTPS e SSL.
O Tipo de Destino da política de controle de acesso é Nome de Domínio, o Aplicativo da política está defina como ANY e o aplicativo da regra de correspondência dividida é HTTP, HTTPS, SMTP, SMTPS e SSL.
O Tipo de Destino da política de controle de acesso é Livro de Endereços de Domínio.
O procedimento a seguir ilustra como o Cloud Firewall avalia o tráfego por 4-tuple, aplicativo e nome de domínio em sequência:
-
Quando o tráfego passa pelo Cloud Firewall, o sistema o compara ao 4-tuple da política de controle de acesso.
Se o tráfego corresponder ao 4-tuple da política de controle de acesso, o Cloud Firewall continuará a comparar o aplicativo do tráfego ao aplicativo da política e executará a Etapa 2.
-
Se o tráfego não corresponder ao 4-tuple da política de controle de acesso, o Cloud Firewall não o comparará mais a essa política e determinará se existe outra política de controle de acesso com prioridade inferior.
-
Em caso afirmativo, o Cloud Firewall comparará o 4-tuple do tráfego ao 4-tuple da política de prioridade inferior até que haja correspondência. Em seguida, comparará o aplicativo do tráfego ao aplicativo dessa política de prioridade inferior e executará a Etapa 2.
Se o tráfego não corresponder a nenhuma política de controle de acesso após a avaliação de todas as políticas, o processo de correspondência terminará.
Em caso negativo, o processo de correspondência terminará.
-
-
O Cloud Firewall compara o aplicativo do tráfego ao aplicativo da política de controle de acesso.
Se o Cloud Firewall identificar o aplicativo do tráfego e houver correspondência com o aplicativo da política de controle de acesso, o Cloud Firewall continuará a comparar o nome de domínio do tráfego ao nome de domínio da política de controle de acesso e executará a Etapa 3.
-
Se o Cloud Firewall identificar o aplicativo do tráfego, mas não houver correspondência com o aplicativo da política de controle de acesso, o sistema determinará se existe outra política de controle de acesso.
-
Em caso afirmativo, o Cloud Firewall continuará a comparar o tráfego ao 4-tuple e ao aplicativo da política de controle de acesso de prioridade inferior, comparará o tráfego ao aplicativo e ao nome de domínio dessa política e executará a Etapa 3.
Se o tráfego não corresponder a nenhuma política de controle de acesso após a avaliação de todas as políticas, o processo de correspondência terminará.
Em caso negativo, o processo de correspondência terminará.
-
-
Se o Cloud Firewall não conseguir identificar o aplicativo do tráfego, ele determinará se o Modo de Identificação de Nome de Domínio é Rigoroso ou Flexível.
No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão para garantir que seus negócios não sejam afetados.
-
No modo Rigoroso, o Cloud Firewall não permite diretamente o pacote de tráfego, mas continua a compará-lo à política de controle de acesso de prioridade inferior até que haja correspondência. Em seguida, executa a ação especificada na política, que pode ser Permitir ou Negar.
Se nenhuma política de controle de acesso for acionada após a avaliação de todas as políticas, o Cloud Firewall permitirá automaticamente o tráfego.
-
O Cloud Firewall compara o nome de domínio do tráfego ao nome de domínio da política de controle de acesso.
Se o Cloud Firewall identificar o nome de domínio do tráfego e houver correspondência com o nome de domínio da política de controle de acesso, o Cloud Firewall executará a ação especificada na política. A ação pode ser Permitir ou Negar.
-
Se o Cloud Firewall identificar o nome de domínio do tráfego, mas não houver correspondência com o nome de domínio da política de controle de acesso, o sistema determinará se existe outra política de controle de acesso.
Em caso afirmativo, o Cloud Firewall continuará a comparar o 4-tuple do tráfego ao 4-tuple da política de controle de acesso de prioridade inferior.
Em caso negativo, o processo de correspondência terminará.
-
Se o Cloud Firewall não conseguir identificar o nome de domínio do tráfego, ele determinará se o Modo de Identificação de Nome de Domínio é Rigoroso ou Flexível.
No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão para garantir que seus negócios não sejam afetados.
-
No modo Rigoroso, o Cloud Firewall não permite diretamente o pacote de tráfego, mas continua a compará-lo à política de controle de acesso de prioridade inferior até que haja correspondência. Em seguida, executa a ação especificada na política, que pode ser Permitir ou Negar.
Se nenhuma política de controle de acesso for acionada após a avaliação de todas as políticas, o Cloud Firewall permitirá automaticamente o tráfego.
Exemplos
A seção a seguir descreve a lógica de correspondência das políticas de controle de acesso criadas para o firewall de Internet em diferentes cenários.
Cenário 1: O tipo de destino de uma política de controle de acesso é um livro de endereços IP
-
crie duas políticas de controle de acesso no console do Cloud Firewall.
Política de controle de acesso A
Política de controle de acesso B
source: 192.0.2.0/24
Destination: 198.51.100.0/24
Protocol: TCP
Port: 80/88
Application: HTTP
Action: Allow
Priority: 1
source: 0.0.0.0/0
Destination: 0.0.0.0/0
Protocol: ANY
Port: 0/0
Application: ANY
Action: Deny
Priority: 2
O Cloud Firewall divide as políticas de controle de acesso em várias regras de correspondência com base na lógica de divisão e as envia para o mecanismo.
-
Quando o tráfego passa pelo Cloud Firewall, o sistema avalia o pacote em relação às políticas de controle de acesso com base em suas prioridades e em sequência.
Exemplo
Pacote de tráfego
Resultado da correspondência
Exemplo 1
(Correspondido.)
source: 192.0.2.1
Destination: 198.51.100.1
Protocol: TCP
Port: 80
Application: HTTP
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido
Executar a ação especificada na Política de controle de acesso A: Permitir o pacote de tráfego.
Exemplo 2
(O endereço IP de source não corresponde.)
source: 203.0.113.1
Destination: 198.51.100.1
Protocol: TCP
Port: 80
Application: HTTP
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido
Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.
Exemplo 3
(O aplicativo não é identificado.)
source: 192.0.2.4
Destination: 198.51.100.1
Protocol: TCP
Port: 80
Application: Unknown
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → O aplicativo do pacote de tráfego não pode ser identificado.
Determinar o modo de identificação de nome de domínio.
No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.
No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido
Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.
Cenário 2: O tipo de destino da política de controle de acesso é um nome de domínio
-
crie várias políticas de controle de acesso no console do Cloud Firewall.
Política de controle de acesso A
Política de controle de acesso B
Política de controle de acesso C
Política de controle de acesso D
source: 192.0.2.0/24
Destination: www.aliyun.com
Protocol: TCP
Port: 0/0
Application: HTTP, HTTPS
Action: Allow
Priority: 1
NotaO Cloud Firewall compara o nome de domínio de destino do pacote de tráfego a esta política com base no campo Host ou SNI.
source: 198.51.100.0/24
Destination: www.aliyun.com
Protocol: TCP
Port: 0/0
Application: SSH
Action: Allow
Priority: 2
NotaO Cloud Firewall compara o nome de domínio de destino do pacote de tráfego a esta política com base no endereço IP resolvido do nome de domínio.
source: 203.0.113.0/24
Destination: www.aliyun.com
Protocol: TCP
Port: 0/0
Application: SMTP
Action: Allow
Priority: 3
source: 0.0.0.0/0
Destination: 0.0.0.0/0
Protocol: ANY
Port: 0/0
Application: ANY
Action: Deny
Priority: 4
O Cloud Firewall divide as políticas de controle de acesso em várias regras de correspondência com base na lógica de divisão e as envia para o mecanismo.
-
Quando o tráfego dos ativos protegidos passa pelo Cloud Firewall, o sistema avalia o pacote em relação às políticas com base em suas prioridades.
NotaConsidere que www.aliyun.com seja resolvido para 106.XX.XX.5.
Exemplo
Pacote de tráfego
Resultado da correspondência
Exemplo 1
source: 192.0.2.1
Destination: 106.XX.XX.5
Protocol: TCP
Port: 80
Application: HTTP
Domain name: www.aliyun.com
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao nome de domínio da Política de controle de acesso A. → Correspondido
Executar a ação especificada na Política de controle de acesso A: Permitir o pacote de tráfego.
Exemplo 2
source: 203.0.113.3
Destination: 106.XX.XX.5
Protocol: TCP
Port: 443
Application: HTTPS
Domain name: www.aliyun.com
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso C. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso C. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso D. → Correspondido
Executar a ação especificada na Política de controle de acesso D: Negar o pacote de tráfego.
Exemplo 3
source: 198.51.100.1
Destination: 106.XX.XX.5
Protocol: ANY
Port: 22
Application: SSH
Domain name: www.aliyun.com
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso B. → Correspondido
Executar a ação especificada na Política de controle de acesso B: Permitir o pacote de tráfego.
Exemplo 4
source: 192.0.2.2
Destination: 106.XX.XX.5
Protocol: TCP
Port: 80
Application: Unknown
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → O aplicativo do pacote de tráfego não pode ser identificado.
Determinar o modo de identificação de nome de domínio.
No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.
No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso C. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso D. → Correspondido
Executar a ação especificada na Política de controle de acesso D: Negar o pacote de tráfego.
Exemplo 5
source: 192.0.2.3
Destination: 106.XX.XX.5
Protocol: TCP
Port: 80
Application: HTTP
Domain name: Unknown
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao nome de domínio da Política de controle de acesso A. → O nome de domínio do pacote de tráfego não pode ser identificado.
Determinar o modo de identificação de nome de domínio.
No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.
No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso C. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso D. → Correspondido
Executar a ação especificada na Política de controle de acesso D: Negar o pacote de tráfego.
Cenário 3: O tipo de destino da política de controle de acesso é um livro de endereços de domínio
-
crie duas políticas de controle de acesso no console do Cloud Firewall.
Política de controle de acesso A
Política de controle de acesso B
source: 192.0.2.0/24
Destination: www.aliyun.com, www.example.com
Protocol: TCP
Port: 0/0
Application: HTTP, HTTPS
Action: Allow
Priority: 1
source: 0.0.0.0/0
Destination: 0.0.0.0/0
Protocol: ANY
Port: 0/0
Application: ANY
Action: Deny
Priority: 2
O Cloud Firewall analisa as políticas de controle de acesso e divide a Política de controle de acesso A em várias regras de correspondência.
-
Quando o tráfego passa pelo Cloud Firewall, o sistema avalia o pacote em relação às políticas de controle de acesso com base em suas prioridades e em sequência.
NotaConsidere que www.aliyun.com seja resolvido para 106.XX.XX.5 e www.example.com seja resolvido para 107.XX.XX.7.
Exemplo
Pacote de tráfego
Resultado da correspondência
Exemplo 1
source: 192.0.2.1
Destination: 106.XX.XX.5
Protocol: TCP
Port: 80
Application: HTTP
Domain name: www.aliyun.com
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao nome de domínio da Política de controle de acesso A. → Correspondido
Executar a ação especificada na Política de controle de acesso A: Permitir o pacote de tráfego.
Exemplo 2
source: 192.0.2.2
Destination: 107.XX.XX.7
Protocol: TCP
Port: 22
Application: SSH
Domain name: www.example.com
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Sem correspondência
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido
Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.
Exemplo 3
source: 192.0.2.3
Destination: 107.XX.XX.7
Protocol: TCP
Port: 22
Application: Unknown
Domain name: www.example.com
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → O aplicativo do pacote de tráfego não pode ser identificado.
Determinar o modo de identificação de nome de domínio.
No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.
No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido
Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.
Exemplo 4
source: 192.0.2.4
Destination: 106.XX.XX.5
Protocol: TCP
Port: 80
Application: HTTP
Domain name: Unknown
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao aplicativo da Política de controle de acesso A. → Correspondido
Comparar o pacote de tráfego ao nome de domínio da Política de controle de acesso A. → O nome de domínio do pacote de tráfego não pode ser identificado.
Determinar o modo de identificação de nome de domínio.
No modo Flexível, o Cloud Firewall permite o pacote de tráfego por padrão.
No modo Rigoroso, o Cloud Firewall continua a comparar o pacote de tráfego à Política de controle de acesso B.
Comparar o pacote de tráfego ao 4-tuple da Política de controle de acesso B. → Correspondido
Executar a ação especificada na Política de controle de acesso B: Negar o pacote de tráfego.
Referências
Para obter mais informações sobre políticas de controle de acesso, consulte Access control policies.
Para obter mais informações sobre como crie uma política de controle de acesso para o firewall de Internet, consulte Configure access control policies for the Internet firewall.
Para obter mais informações sobre como crie uma política de controle de acesso para um firewall NAT, consulte Configure a NAT border access control policy.
Para obter mais informações sobre como crie uma política de controle de acesso para um firewall VPC, consulte Configure VPC Firewall access control policies.