Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Use Cloud Firewall to automate origin server protection

Última atualização: Jun 29, 2026

O Edge Security Acceleration (ESA) roteia o tráfego pelos pontos de presença (POPs) e expõe os endereços IP dos POPs ao servidor de origem, em vez dos IPs dos visitantes. Se um invasor descobrir o IP de origem, poderá ignorar o ESA e atacar o servidor diretamente. O Cloud Firewall integra um catálogo de endereços do ESA com atualização automática que mantém as regras de firewall sincronizadas com os IPs dos POPs do ESA, garantindo proteção de origem sem necessidade de manutenção manual.

Como funciona

O Cloud Firewall oferece um catálogo de endereços de serviço de nuvem chamado ESA Back-to-origin Address, que contém todos os endereços IP atuais dos POPs do ESA. Ao referenciar esse catálogo em uma política de firewall de entrada, o Cloud Firewall permite o tráfego proveniente dos POPs do ESA e bloqueia todas as outras origens.

A sincronização entre o catálogo e o ESA ocorre automaticamente. Sempre que o ESA adiciona, remove ou altera IPs de POPs, o catálogo é atualizado sem exigir nenhuma ação da sua parte. Diferentemente da manutenção manual de uma lista de permissões de IP, essa abordagem elimina a manutenção contínua e evita configurações incorretas causadas por entradas de IP desatualizadas.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma política de controle de acesso configurada no Cloud Firewall para o seu servidor de origem

  • Um servidor de origem implantado em um serviço da Alibaba Cloud

  • Proteção do servidor de origem ativada com a lista mais recente de IPs aplicada automaticamente

  • Cache multinível do ESA configurado para usar a camada de cache Back-to-Origin ou Edge + Back-to-Origin (não apenas a Edge Caching Layer)

Adicione o catálogo de endereços do ESA a uma política do Cloud Firewall

  1. Faça login no console do Cloud Firewall.

  2. No painel de navegação à esquerda, escolha Policy Configuration > Access Control > Internet Border.

  3. Na aba Inbound, selecione a versão de IP da política. O IPv4 vem selecionado por padrão. Clique em Create Policy. Selecione a versão de IP e crie a política

  4. No painel Create Inbound Policy, selecione a aba Create Policy. Em Source Type, selecione Address Book. Selecione Address Book como tipo de source

    1. Selecione Cloud Service Address Book. Selecione Cloud Service Address Book

    2. Pesquise por ESA, selecione ESA Back-to-origin Address nos resultados e clique em Select na coluna Action. Selecione ESA Back-to-origin Address

    3. Em Destination, insira o endereço IP ou bloco CIDR do seu servidor de origem, como 1.2.3.4/32. Insira o IP de destino

    4. Em Protocol Type, selecione o protocolo utilizado pelo seu serviço. Em caso de dúvida, selecione ANY. No campo Port, insira a porta do serviço. Em Application, selecione ANY. Configure o protocolo e a porta

    5. Defina Action como Allow, Priority como Highest e Policy Validity Period como Always. Ative o Status e clique em OK. Defina a ação e a prioridade

Verifique a política

Após criar a política, valide seu funcionamento correto:

  1. Na aba Inbound, confirme se a nova política aparece com o status ativado.

  2. Envie uma solicitação ao servidor de origem pelo domínio acelerado pelo ESA para confirmar se o tráfego é permitido.

  3. Envie uma solicitação diretamente ao endereço IP do servidor de origem para confirmar se a requisição é bloqueada.

Nota

Caso tráfego legítimo seja bloqueado, consulte os logs do Cloud Firewall para identificar o IP de origem e ajuste a política conforme necessário.

Considerações de segurança

A lista de permissões baseada em IP representa apenas uma camada de defesa. Para fortalecer a proteção da origem, combine-a com outras medidas de segurança:

  • Ative regras do Web Application Firewall (WAF) para filtrar solicitações maliciosas

  • Utilize cabeçalhos de autenticação de origem para verificar se as requisições provêm do ESA

  • Monitore os logs do Cloud Firewall para detectar padrões de tráfego inesperados

Tópicos relacionados