As listas de controle de acesso (ACLs) no Smart Access Gateway (SAG) permitem filtrar o tráfego de entrada e saída nas instâncias do gateway, definindo regras que permitem ou negam tráfego com base em endereços IP, protocolos e portas. As ACLs melhoram a segurança da rede ao controlar qual tráfego pode acessar seus recursos.
Apenas instâncias SAG app e SAG CPE oferecem suporte a ACLs. As ACLs estão desativadas por padrão nas instâncias SAG app — entre em contato com o gerente da sua conta para ativá-las.
Como funciona
Cada ACL contém uma ou mais regras. Quando o tráfego chega a uma instância SAG, a instância avalia o tráfego em relação a cada regra na ordem de prioridade e aplica a primeira regra correspondente.
Uma regra de ACL possui duas partes:
Condições de correspondência — critérios que identificam a qual tráfego a regra se aplica
Ação — o que fazer com o tráfego correspondente: Permitir ou Negar
Condições de correspondência
Cada regra pode especificar as seguintes condições de correspondência:
| Campo | Descrição | Exemplo |
|---|---|---|
| Direção | Indica se a regra se aplica ao tráfego de entrada ou de saída | Entrada |
| Protocolo | O protocolo de rede | TCP, UDP, ICMP |
| Bloco CIDR de origem | O intervalo de endereços IP de origem | 192.168.1.0/24 |
| Porta de origem | A porta de origem ou intervalo de portas | 80, 1024–65535 |
| Bloco CIDR de destino | O intervalo de endereços IP de destino | 10.0.0.0/8 |
| Porta de destino | A porta de destino ou intervalo de portas | 443, 8080 |
As instâncias SAG CPE e SAG app oferecem suporte a condições de correspondência diferentes. Para a lista completa de campos compatíveis por tipo de instância, consulte Criar uma ACL para uma instância SAG app ou Criar uma ACL para uma instância SAG CPE.
Ordem de avaliação das regras
A avaliação das regras segue a ordem crescente do valor de prioridade — um valor mais baixo indica prioridade mais alta. A avaliação para ao encontrar a primeira correspondência.
Se o tráfego corresponder a várias regras simultaneamente, a seguinte ordem de desempate se aplica:
Ação — uma regra de negação tem precedência sobre uma regra de permissão na mesma prioridade.
Correspondência CIDR — se duas regras compartilharem a mesma prioridade e ação, a regra com blocos CIDR de origem e destino correspondentes é aplicada primeiro.
Data de criação — se as regras ainda estiverem empatadas após as verificações acima, a regra criada primeiro é aplicada.
Se nenhuma regra corresponder, o tráfego é permitido por padrão.
Limitações
| Limitação | Detalhes |
|---|---|
| Tipos de instância compatíveis | As ACLs são compatíveis apenas com instâncias SAG app e SAG CPE |
| Instâncias SAG app | As ACLs estão desativadas por padrão; entre em contato com o gerente da sua conta para ativá-las |
| ACLs baseadas em aplicação | Compatíveis apenas com instâncias SAG CPE |
| Tipo de ACL | Não pode ser alterado após a criação da ACL |
A tabela a seguir lista as cotas de recursos. Todas as cotas são fixas e não podem ser aumentadas.
| Recurso | Cota padrão |
|---|---|
| ACLs por instância SAG CPE | 1 |
| ACLs por instância SAG app | 1 |
| Regras de ACL por instância SAG CPE | 50 |
| Regras de ACL por instância SAG app | 50 |
| ACLs por conta Alibaba Cloud | 10 |
Introdução
Para configurar ACLs para sua instância SAG, siga o procedimento de acordo com o tipo da instância: