Todos os produtos
Search
Central de documentação

Web Application Firewall:Enable WAF protection for a CLB instance

Última atualização: Jul 15, 2026

Para proteger suas instâncias públicas do Classic Load Balancer (CLB) contra ataques web, ative a proteção do Web Application Firewall (WAF). Esse modo não exige alterações na arquitetura de rede ou na configuração de DNS existente. Basta configurar uma porta de roteamento de tráfego. O sistema redireciona automaticamente o tráfego público dessa porta na instância CLB para o WAF, que inspeciona e filtra a segurança. Isso garante proteção eficiente e transparente.

Como funcionaimage

  • Funcionamento: O Web Application Firewall (WAF) integra-se à sua instância CLB por meio de um proxy transparente. Configure apenas uma porta de roteamento de tráfego para a instância CLB. O sistema ajusta automaticamente as políticas de roteamento de rede subjacentes para desviar todo o tráfego HTTP/HTTPS dessa porta para o WAF, onde ocorre a inspeção de segurança. Após bloquear solicitações maliciosas, o WAF encaminha as legítimas para a instância CLB de origem.

  • Escopo de proteção: Este modo protege todos os domínios na porta de roteamento de tráfego especificada, incluindo services acessados apenas por endereço IP público, sem nome de domínio.

  • Protocolos de listener suportados: O WAF protege instâncias CLB com listeners HTTP, HTTPS ou TCP. Para listeners TCP, o WAF inspeciona apenas o tráfego HTTP/HTTPS nessa porta. Ele não encaminha nem protege tráfego não HTTP/HTTPS, como FTP, SMTP ou tráfego de banco de dados.

Aplicabilidade

Se a sua instância CLB não atender aos requisitos abaixo, utilize o modo de registro CNAME.

Requisitos da instância:

  • A instância deve ser pública ou privada com um Elastic IP address (EIP) vinculado.

  • Adicione um listener HTTP, HTTPS ou TCP à instância CLB antes de adicioná-la ao WAF.

  • A versão do IP deve ser IPv4.

  • Instâncias CLB compartilhadas não são suportadas, pois não permitem configurar políticas de segurança TLS.

Requisitos de região da instância:

  • WAF na China continental: China (Chengdu), China (Beijing), China (Zhangjiakou), China (Hangzhou), China (Shanghai), China (Shenzhen) e China (Qingdao).

  • WAF Fora da China continental: China (Hong Kong), Malaysia (Kuala Lumpur), Indonesia (Jakarta) e Singapore.

Importante

Adicionar uma instância ao WAF pode causar uma breve interrupção de conexão de alguns segundos. Execute esse procedimento em horários de baixa demanda e monitore o service posteriormente. Clientes com reconexão automática recuperam-se sem impacto aos negócios.

Início rápido

  1. Abra o console

    Faça login no console do Web Application Firewall. Na barra de menus superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da sua instância WAF. No painel de navegação à esquerda, clique em Onboarding. Clique na aba Cloud Native e selecione Classic Load Balancer (CLB) na lista de tipos de service em cloud.

  2. Autorize o WAF (apenas na primeira configuração)

    Siga as instruções na tela, clique em Authorize Now e conceda as permissões necessárias. Visualize a função vinculada ao service criada, AliyunServiceRoleForWAF, na página Roles do console RAM.

  3. Adicione a instância CLB

    1. Na lista de instâncias, localize a instância CLB desejada. Clique no ícone image.png para expandir os detalhes, selecione a porta que deseja proteger e clique em Add Now na coluna Actions.

      • Caso a instância alvo não esteja na lista, clique em Synchronize Assets no canto superior direito. Se a instância ainda não aparecer, ela não atende aos requisitos especificados em Aplicabilidade.

      • Se o botão Add Now estiver indisponível ou o status for Protection Exception, consulte as Perguntas frequentes.

        Na página Cloud Service Access, selecione Classic Load Balancer CLB na lista à esquerda, localize a instância alvo, expanda sua lista de listeners e clique em Add Now ao lado do listener desejado (por exemplo, porta HTTP 80) para ativar a proteção do WAF.

    2. Configure as definições conforme o protocolo do listener da porta.

      Listeners HTTP e HTTPS

      Na página Configure Instance, para personalizar as configurações de proxy de camada 7 (como CDN), as configurações do cabeçalho X-Forwarded-Proto ou a marcação de tráfego, consulte Obter informações reais do cliente. Para ajustar o timeout de back-to-origin ou o keep-alive de back-to-origin, veja Otimizar a qualidade do link de back-to-origin. Caso contrário, clique em OK para aplicar as configurações padrão.

      Nota

      Se o protocolo for HTTPS, os certificados são configurados no console CLB. Não é necessário configurar certificados no console WAF.

      Listeners TCP

      Na página Configure Instance, selecione um Protocol Type com base no tráfego que a porta processa.

      HTTP

      Para personalizar as configurações de proxy de camada 7 (como CDN), as configurações do cabeçalho X-Forwarded-Proto ou a marcação de tráfego, consulte Obter informações reais do cliente. Para ajustar o timeout de back-to-origin ou o keep-alive de back-to-origin, veja Otimizar a qualidade do link de back-to-origin. Caso contrário, clique em OK para aplicar as configurações padrão.

      HTTPS

      1. Para personalizar as configurações de HTTP/2, versão TLS, conjunto de cifras ou certificados adicionais, consulte Aprimorar a segurança HTTPS. Caso contrário, use as configurações padrão.

      2. Na seção Default Certificate, escolha um método para enviar o certificado:

        • Upload: Use esta opção se o seu certificado não estiver no Certificate Management Service (Original SSL Certificate).

        • Select Existing Certificate: Selecione um certificado emitido ou enviado para o Certificate Management Service (Original SSL Certificate).

          Upload

          • Certificate Name: Insira um nome exclusivo para o certificado. O nome não pode ser igual ao de um certificado existente.

          • Certificate File: Abra o arquivo do certificado em um editor de texto e cole o conteúdo completo no formato PEM, CER ou CRT.

            Exemplo de formato: -----BEGIN CERTIFICATE-----......-----END CERTIFICATE-----

            • Conversão de formato: Se o certificado estiver em formatos como PFX ou P7B, use uma ferramenta de certificado para convertê-lo para o formato PEM.

            • Cadeia de certificados: Se houver um certificado intermediário, cole o certificado do servidor seguido pelo certificado intermediário.

          • Private Key: Abra o arquivo da chave privada em um editor de texto e cole o conteúdo completo no formato PEM.

            Exemplo de formato: -----BEGIN RSA PRIVATE KEY-----......-----END RSA PRIVATE KEY-----

          Selecionar certificado existente

          Na lista suspensa de certificados, selecione o certificado que deseja enviar para o WAF.

          Nota

          Se o console WAF exibir a mensagem "Failed to verify the integrity of the certificate chain. If you use this certificate, service access may be affected.", há um problema na cadeia de certificados. Verifique se o conteúdo do certificado está correto e completo e envie-o novamente no console do Certificate Management Service. Enviar, sincronizar e compartilhar certificados SSL.

      3. Para personalizar as configurações de proxy de camada 7 (como CDN), as configurações do cabeçalho X-Forwarded-Proto ou a marcação de tráfego, consulte Obter informações reais do cliente. Para ajustar o timeout de back-to-origin ou o keep-alive de back-to-origin, veja Otimizar a qualidade do link de back-to-origin. Caso contrário, clique em OK para aplicar as configurações padrão.

      4. Verifique a proteção

        Após adicionar a instância, valide a proteção acessando um site hospedado na instância CLB pelo navegador e anexando um payload de teste de ataque web à URL. Por exemplo, use http://yourdomain.com/alert(xss). Se o WAF retornar uma página de bloqueio 405, o ataque foi interceptado com sucesso e a proteção está ativa.

      5. Revise e configure as regras de proteção

        Depois de adicionar a instância, o WAF cria automaticamente um objeto protegido chamado instance-id-port-asset-type e ativa regras de proteção padrão, como as regras principais de proteção web. Visualize o objeto na página Protection Config > Protected Objects. Se as regras padrão não atenderem às necessidades do seu negócio (por exemplo, se precisar adicionar um endereço IP específico a uma lista de permissões para permitir todas as solicitações), crie ou edite regras de proteção. Para mais informações, consulte Visão geral.

      6. Importante

        Aprimorar a segurança HTTPS

        Nota

        Essas configurações estão disponíveis apenas se o protocolo do listener da porta for TCP e o tráfego processado for HTTPS.

        Parâmetro

        Descrição

        HTTP/2

        Ativa o protocolo HTTP/2 para melhorar a velocidade de carregamento da página, reduzir a latência e aprimorar a experiência do usuário. Ative este recurso se o seu site suportar HTTP/2. Após a ativação, HTTP/2 e HTTPS usam a mesma porta, e tanto o listener quanto os protocolos de back-to-origin passam a ser HTTP/2. Se o site não suportar HTTP/2, não ative este recurso, caso contrário, ele ficará inacessível.

        Versão TLS

        Define as versões TLS permitidas para conexões entre clientes e o WAF. Versões mais recentes oferecem maior segurança, mas menor compatibilidade com clientes antigos. Para cenários de alta segurança, recomendamos selecionar TLS 1.2 ou superior.

        Conjunto de cifras

        Define os algoritmos de criptografia permitidos para conexões entre clientes e o WAF. Conjuntos de cifras fortes proporcionam alta segurança, mas baixa compatibilidade com clientes antigos. Em cenários de alta segurança, recomenda-se o uso de conjuntos de cifras fortes.

        Certificados adicionais

        Se uma instância CLB hospedar sites HTTPS para múltiplos domínios e um único certificado não puder cobrir todos eles, será necessário enviar um certificado para cada domínio.

        • HTTP/2

          Na página Configure Instance, selecione HTTP/2 para ativar este recurso.

        • Versão TLS

          Na página Configure Instance, selecione uma opção na seção TLS Version.

          • TLS 1.0 and Later (Best Compatibility and Low Security): Permite acesso de todos os clientes antigos.

          • TLS 1.1 and Later (High Compatibility and High Security): Impede que clientes antigos usando TLS 1.0 acessem o site.

          • TLS 1.2 and Later (High Compatibility and Best Security): Atende aos requisitos mais recentes de conformidade de segurança, mas impede o acesso de clientes antigos que usam TLS 1.0 ou TLS 1.1.

          • Support TLS 1.3: Se o seu site suportar TLS 1.3, marque esta caixa. Por padrão, o WAF não escuta solicitações de clientes que usam TLS 1.3.

        • Conjunto de cifras

          Na página Configure Instance, selecione uma opção na seção Cipher Suite.

          • All Cipher Suites (High Compatibility and Low Security)

          • Custom Cipher Suite (Select It based on protocol version. Proceed with caution.): Se o seu site suportar apenas conjuntos de cifras específicos, selecione esta opção e escolha os conjuntos suportados na lista.

            Conjuntos de cifras fortes

            Conjuntos de cifras fracos

            • ECDHE-ECDSA-AES128-GCM-SHA256

            • ECDHE-ECDSA-AES256-GCM-SHA384

            • ECDHE-ECDSA-AES128-SHA256

            • ECDHE-ECDSA-AES256-SHA384

            • ECDHE-RSA-AES128-GCM-SHA256

            • ECDHE-RSA-AES256-GCM-SHA384

            • ECDHE-RSA-AES128-SHA256

            • ECDHE-RSA-AES256-SHA384

            • ECDHE-ECDSA-AES128-SHA

            • ECDHE-ECDSA-AES256-SHA

            • AES128-GCM-SHA256

            • AES256-GCM-SHA384

            • AES128-SHA256

            • AES256-SHA256

            • ECDHE-RSA-AES128-SHA

            • ECDHE-RSA-AES256-SHA

            • AES128-SHA

            • AES256-SHA

            • DES-CBC3-SHA

            Nota
            • Nota de segurança sobre conjunto de cifras: Os conjuntos de cifras ECDHE-RSA-AES128-SHA256 e ECDHE-RSA-AES256-SHA384 usam ECDHE para troca de chaves, RSA para autenticação e criptografia AES-CBC. Comparados a conjuntos que usam modos de criptografia autenticada como AES-GCM, estes apresentam menor segurança e desempenho. Algumas ferramentas de varredura de segurança podem sinalizá-los como conjuntos de cifras fracos. Se isso ocorrer, use um conjunto de cifras personalizado e exclua manualmente esses dois conjuntos.

            • Convenções de nomenclatura de conjuntos de cifras: O WAF exibe conjuntos de cifras no formato OpenSSL, mas algumas ferramentas de varredura podem usar convenções de nomenclatura IANA. Por exemplo, ECDHE-ECDSA-AES256-SHA384 em OpenSSL corresponde a TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 em IANA. Para consultar o mapeamento, visite ciphersuite.info ou use outra ferramenta de consulta de conjuntos de cifras TLS.

        • Certificados adicionais

          Na página Configure Instance, envie certificados na seção Additional Certificate. O método de envio é o mesmo usado para o certificado padrão. Para detalhes, consulte Certificado padrão.

          Nota

          Ao adicionar vários certificados adicionais, todos devem ser válidos. Se qualquer certificado estiver expirado, a operação falhará.

        • Obter informações reais do cliente

          Parâmetro

          Descrição

          Um proxy de camada 7 (como Anti-DDoS ou CDN) está implantado na frente do WAF?

          Se um proxy de camada 7, como uma CDN, estiver implantado na frente do WAF, configure a opção Obtain Actual IP Address of Client. Isso garante que o WAF obtenha os endereços IP reais dos clientes para análise de segurança, como identificar o Attacker IP Address nos Security Reports.

          Ativar marcação de tráfego

          Permite que o servidor de source distinga solicitações que passaram pelo WAF e obtenha o IP ou porta de source real do cliente.

          Obter o protocolo do listener WAF usando o cabeçalho X-Forwarded-Proto

          Por padrão, o WAF insere o cabeçalho X-Forwarded-Proto nas solicitações HTTP que processa. Esse cabeçalho indica o protocolo original (HTTP ou HTTPS) que o cliente usou para se conectar ao WAF. Configure essa definição se a aplicação web precisar processar esse cabeçalho.

          • Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF

            Na página Configure Instance, configure esta opção na seção Is a Layer 7 proxy such as Anti-DDoS Proxy or CDN deployed in front of WAF. As opções são:

            Nenhum outro proxy

            Indica que as solicitações são enviadas diretamente dos clientes para o WAF.

            Outros proxies

            Indica que as solicitações são encaminhadas ao WAF a partir de outro proxy de camada 7. Você também deve especificar a opção Obtain Actual IP Address of Client.

            • Use the First IP Address in X-Forwarded-For Field as Actual IP Address of Client

              Se selecionar esta opção, o WAF obtém o IP de source na seguinte ordem de precedência:

              1. O valor do cabeçalho de solicitação X-Real-IP.

              2. Se o cabeçalho X-Real-IP não existir, o primeiro endereço IP no cabeçalho X-Forwarded-For (XFF).

            • [Recommended] Use the First IP Address in Specified Header Field as Actual IP Address of Client to Prevent X-Forwarded-For Forgery

              Nota

              Recomendamos configurar o service de proxy upstream para gravar o endereço IP de source em um campo de cabeçalho especificado, como X-Real-IP ou X-Client-IP. Usar um cabeçalho específico impede que invasores contornem o WAF falsificando o cabeçalho XFF.

              Na caixa Header Field, insira um ou mais campos de cabeçalho. Pressione Enter após cada campo. O WAF obtém o IP de source na seguinte ordem de precedência:

              1. O Header Field especificado, na ordem inserida.

              2. Se nenhum dos cabeçalhos especificados existir, o valor do cabeçalho X-Real-IP.

              3. Se o cabeçalho X-Real-IP também não existir, o primeiro endereço IP no cabeçalho XFF.

            • Use the Client IP from the Proxy Protocol header as the client's source IP.: Se um proxy upstream tiver o Proxy Protocol ativado, selecione esta opção para extrair o IP original do cliente. Este método transmite o IP de source na camada de transporte, portanto, não pode ser falsificado na camada HTTP. É ideal para cenários que exigem alto grau de confiança no IP de source. Se o Proxy Protocol não contiver o IP do cliente, o WAF usará o endereço IP do proxy upstream como IP de source.

          • Enable Traffic Tagging

            Na página Configure Instance, expanda Advanced Settings, selecione Enable Traffic Tagging e configure os seguintes tipos de cabeçalhos de marcação:

            • Custom Header: Ao configurar um Header Name e um Header Value, o WAF adiciona essas informações de cabeçalho às solicitações de back-to-origin para identificar requisições que passaram pelo WAF. Por exemplo, configure a tag WAF-TAG: Yes, onde WAF-TAG é o nome do cabeçalho e Yes é o valor. Após a configuração, o servidor pode estabelecer políticas de validação ou controle de acesso baseadas nesse cabeçalho para aumentar a segurança e a identificação de solicitações.

              Importante

              Não insira nomes de cabeçalhos HTTP padrão (como User-Agent). Caso contrário, o conteúdo do cabeçalho padrão será sobrescrito pelo valor personalizado.

            • Originating IP Address: Ao configurar o nome do cabeçalho onde o IP de source real do cliente está localizado, o WAF registra esse cabeçalho e o passa para o servidor de source. Para regras específicas sobre como o WAF determina o IP de source real do cliente, consulte a descrição do parâmetro Um proxy de camada 7 (como Anti-DDoS ou CDN) está implantado na frente do WAF?.

            • Source Port: Ao configurar o nome do cabeçalho onde a porta de source real do cliente está localizada, o WAF registra esse cabeçalho e o passa para o servidor de source.

          • Retrieve client protocol from the X-Forwarded-Proto header

            Na página Configure Instance, expanda Advanced Settings e selecione Retrieve client protocol from the X-Forwarded-Proto header conforme necessário.

          • Otimizar a qualidade do link de back-to-origin

            Parâmetro

            Descrição

            Definir timeouts de conexão de leitura e gravação

            Se o servidor de source demorar muito para processar solicitações, o que pode causar timeouts, ajuste as configurações de timeout de conexão de leitura e gravação no WAF.

            Keep-alive de back-to-origin

            Mantém conexões persistentes entre o WAF e o servidor de source. Se encontrar erros 502 ocasionais após adicionar a instância, verifique os parâmetros relacionados do servidor de source. Recomendamos definir os parâmetros de keep-alive do WAF como menores ou iguais aos parâmetros correspondentes do lado do servidor.

            • Definir timeouts de conexão de leitura e gravação

              Na página Configure Instance, expanda Advanced Settings e configure os seguintes itens:

              • Read Timeout: O período de timeout para aguardar uma resposta do servidor de source. Para interfaces com tempos de resposta longos, como exportação de relatórios ou processamento de dados em lote, aumente este parâmetro. O valor padrão é 120s, e o intervalo configurável vai de 1s a 3600s.

              • Write Timeout: O período de timeout para o WAF enviar uma solicitação ao servidor de source. Geralmente não requer ajuste. Aumente este valor apenas quando a carga do servidor de source estiver alta e o processamento de solicitações estiver lento. O valor padrão é 120s, e o intervalo configurável vai de 1s a 3600s.

            • Origin Keep-alive

              Importante

              Se este recurso estiver desativado, as conexões keep-alive de back-to-origin não suportarão o protocolo WebSocket.

              Na página Configure Instance, expanda Advanced Settings, ative o recurso na seção Origin Keep-alive e configure as seguintes definições:

              • Max Requests per Connection: O valor padrão é 1.000, e o intervalo configurável vai de 60 a 1.000. Por exemplo, se o servidor de source usar Nginx, este parâmetro corresponde ao parâmetro keepalive_requests do Nginx. Para mais informações, consulte a documentação do Nginx.

              • Idle Timeout: O valor padrão é 3600s, e o intervalo configurável vai de 10s a 3600s. Por exemplo, se o servidor de source usar Nginx, este parâmetro corresponde ao parâmetro keepalive_timeout do Nginx.

            • Controlar tamanho de upload de arquivos

              Max Body Size (Disponível apenas na Ultimate Edition)

              • Descrição: Por padrão, o WAF suporta um tamanho máximo de upload de arquivo de 2 GB. A Ultimate Edition do WAF permite aumentar esse limite para acomodar uploads de arquivos grandes.

              • Procedimento: Na página Add Now, expanda Advanced Settings e configure o Max Body Size. O valor padrão é 2 GB, e o máximo é 10 GB. Após configurar essa definição, aumente também os valores de Read Timeout e Write Timeout. Se o protocolo do listener da porta for HTTP/HTTPS, entre em contato com a equipe de backend do Alibaba Cloud CLB para coordenar o ajuste dos parâmetros de read connection timeout e write connection timeout do CLB.

              Melhorar o gerenciamento de recursos

              Resource Group

              • Descrição: Use grupos de recursos para simplificar o gerenciamento de recursos e permissões. Se nenhum grupo de recursos for especificado, a instância será adicionada ao Default resource group. Para mais informações, consulte Grupos de recursos.

              • Procedimento: Na página Configure Instance, na seção Resource Group, selecione o grupo de recursos para a instância na lista suspensa.

              Operações e manutenção diárias

              Atualizar certificados da porta de roteamento de tráfego

              Atualize o certificado de uma porta de roteamento de tráfego quando ele estiver prestes a expirar ou tiver sido alterado (por exemplo, revogado).

              Etapa 1: Preparar um novo certificado

              Comprar novo certificado

              Renove seu certificado SSL no console do Certificate Management Service (Original SSL Certificate). Para mais informações, consulte Renovar um certificado SSL.

              Enviar certificado externo

              1. Baixe o arquivo de certificado da plataforma de compra original.

              2. Acesse a página Upload Certificate e clique em Additional Certificate para enviar o certificado no formato PEM. Para mais informações, consulte Enviar um certificado local.

              Etapa 2: Substituir o certificado antigo

              Listener original: HTTP e HTTPS

              1. No console CLB, crie um certificado e selecione Purchase Certificate como fonte do certificado. Não selecione Upload. Para mais informações, consulte Criar um certificado.

              2. No console CLB, modifique a configuração do listener para substituir o certificado do servidor pelo certificado recém-enviado. Para mais informações, consulte Etapa 2: Configurar um certificado SSL.

              Listener original: TCP

              1. Na aba Cloud Native, selecione a página Classic Load Balancer (CLB). Localize a instância alvo, clique no ícone image.png e, na coluna Actions da porta alvo, clique em Modify.

              2. Na seção Default Certificate, selecione Select Existing Certificate e selecione novamente o certificado de substituição.

              Nota
              • Se um certificado expirar em menos de 30 dias, o WAF exibirá um ícone image.png na lista de domínios para indicar que está prestes a expirar. Atualize o certificado prontamente para evitar interrupções no service.

              • Configure notificações para certificados SSL para receber alertas de expiração por e-mail, SMS e outros métodos. Para mais informações, consulte Configurar notificações de mensagens para certificados SSL.

              • Para evitar interrupções de service devido a certificados expirados, ative o service de hospedagem de certificados no Certificate Management Service (Original SSL Certificate) do Alibaba Cloud. Este service solicita automaticamente certificados antes que expirem. Para mais informações, consulte O que é o Serviço de Hospedagem de Certificados?.

              Remover uma instância

              • Desativar temporariamente a proteção do WAF: Se encontrar problemas após adicionar a instância, como um grande número de falsos positivos, e precisar desativar temporariamente a proteção do WAF, desligue o interruptor WAF Protection Status na página Protected Objects do console WAF. Para mais informações, consulte Desativar a proteção do WAF com um clique.

              • Remover uma instância: Se não quiser mais usar o WAF para proteger a instância CLB, siga estas etapas para removê-la.

                Na aba Cloud Native, selecione a página Classic Load Balancer (CLB), localize a instância alvo, clique no ícone image.png, clique em Remove e, na caixa de diálogo Remove, clique em OK.

              Importante
              • Impacto no service: Remover uma instância do WAF pode causar uma breve interrupção de conexão de alguns segundos. Execute esse procedimento em horários de baixa demanda. Clientes com reconexão automática recuperam-se sem impacto aos negócios.

              • Readicionando a proteção: Após a remoção, o tráfego deixa de ser protegido. Clique em Add Now para reconfigurar a porta de encaminhamento de tráfego.

              • Lembrete de faturamento: Para instâncias WAF no modelo pagamento conforme o uso, as cobranças incluem a instância, regras de proteção e taxas de processamento de solicitações. Para parar o faturamento, Desative o WAF.

              Readicionar instância após alterações

              O WAF protege o tráfego de negócios através das portas de roteamento de tráfego de uma instância CLB. Quando a instância CLB é alterada por qualquer uma das operações a seguir, a configuração original da porta de roteamento de tráfego torna-se inválida, fazendo com que o tráfego contorne o WAF e fique exposto a riscos da rede pública:

              • Liberação da instância CLB.

              • Exclusão da porta de listener que foi adicionada ao WAF.

              • Substituição do EIP vinculado à instância CLB.

              Para restaurar a proteção de segurança, readicione a instância CLB no console WAF.

              Implantação em produção

              Para garantir segurança e estabilidade em um ambiente de produção, recomendamos seguir estas práticas recomendadas ao adicionar uma instância CLB de produção.

              • Configuração HTTPS: Recomendamos configurar uma porta de roteamento de tráfego HTTPS: e observar as seguintes configurações para gerenciar certificados de forma eficiente.

              • Estratégia de Canary release: Priorize a adição de uma instância CLB de não produção durante horários de baixa demanda. Após um período de teste para verificar se os services estão operando normalmente, adicione a instância CLB de produção.

              • Verificar integridade do negócio: Após adicionar a instância, valide se os services estão operando normalmente das seguintes maneiras.

                • Verificar logs: Cheque se a proporção de código de status 200 nos logs sofreu flutuação significativa ou se houve picos ou quedas repentinas no QPS. Se o service de log do WAF estiver ativado, inspecione os logs do WAF.

                • Monitoramento de negócios: Verifique se as funções de negócio, como acesso de usuários e transações, estão operando normalmente.

              • Manutenção contínua: Após a conexão do ambiente de produção, é necessária manutenção contínua para monitorar ataques e falsos positivos.

                • Tratamento de eventos: Recomendamos monitorar os Relatórios de segurança e configurar notificações do CloudMonitor para manter-se informado sobre ataques e eventos de segurança em tempo hábil.

                • Ajuste de regras: Monitore continuamente os logs de ataque, analise logs em busca de falsos positivos onde solicitações legítimas foram bloqueadas e otimize as regras de proteção adequadamente.

              • Cotas e limitações

                • Número de portas: O número total de portas de roteamento de tráfego configuradas não deve exceder o limite da edição da sua instância WAF.

                  • Instâncias WAF por assinatura: A edição Basic suporta até 300 portas; a edição Pro até 600 portas; a edição Enterprise até 2.500 portas; e a edição Ultimate até 10.000 portas.

                  • Instâncias WAF pagamento conforme o uso: Até 10.000 portas.

                • Requisitos para instâncias CLB com listeners HTTPS:

                  • O certificado não deve estar expirado.

                  • Apenas as políticas de segurança TLS integradas do CLB são suportadas.

                  • Certificados enviados manualmente para o console CLB não são suportados.

                  • A autenticação mútua não pode ser ativada.

                • Requisitos de certificado: Certificados SM não são suportados.

                • Perguntas frequentes

                  Por que "Add Now" está desativado ou mostrando uma exceção?

                  Listeners TCP

                  Localize a instância CLB alvo, clique no ícone image.png para expandir os detalhes e adicione a instância. Não é possível clicar em Add Now sem expandir os detalhes.image

                  Listeners HTTPS

                  • Possíveis causas

                    • O certificado expirou.

                    • A autenticação mútua está ativada.

                    • O certificado foi apenas enviado manualmente para o console CLB.

                  • Soluções

                    • Se o certificado expirou, atualize-o conforme descrito em Atualizar o certificado vinculado a uma porta de roteamento de tráfego.

                    • Se a autenticação mútua estiver ativada, desative-a antes de adicionar a instância. Para mais informações, consulte Configurar autenticação mútua.

                    • Se o certificado foi apenas enviado manualmente para o console CLB, execute as seguintes operações:

                      1. Envie o certificado para o Certificate Management Service (Original SSL Certificate). Para mais informações, consulte Enviar um certificado SSL.

                      2. No console CLB, crie um certificado e selecione Purchase Certificate como fonte do certificado. Para mais informações, consulte Criar um certificado.

                      3. No console CLB, configure o listener para substituir o certificado do servidor pelo certificado recém-enviado. Para mais informações, consulte Etapa 2: Configurar um certificado SSL.

                      Nota

                      Quando você envia manualmente um certificado para o console CLB, as informações do certificado não são sincronizadas automaticamente com o Certificate Management Service. Como o WAF recupera informações de certificado apenas do Certificate Management Service, esse problema ocorre.

                    • Por que não consigo encontrar minha instância CLB?

                      Primeiro, clique em Synchronize Assets no canto superior direito da página Onboarding.

                      No console do Web Application Firewall 3.0, escolha Access Management no painel de navegação à esquerda. A seção Asset Access Status exibe as seguintes estatísticas:

                      • Número de ativos de domínio conectados

                      • Número de ativos de service cloud conectados

                      • Application Load Balancer ALB (conectados/total)

                      • Elastic Compute Service ECS (conectados/total)

                      • Classic Load Balancer CLB (conectados/total)

                      • Network Load Balancer NLB (conectados/total)

                      Um link Add Now é exibido ao lado de ativos não conectados. Clique em Synchronize Assets para atualizar a lista de ativos.

                      Se a instância ainda não aparecer, ela não atende aos requisitos especificados em Aplicabilidade. Por exemplo, uma instância CLB em uma região Fora da China continental deve ser adicionada a uma instância WAF adquirida para uma região Fora da China continental no modo cloud native. Alternativamente, use o modo de registro CNAME.

                      Como proteger um domínio com múltiplas instâncias CLB?

                      • Usar o modo cloud native: Adicione cada uma dessas instâncias CLB individualmente para garantir que o WAF direcione o tráfego para todas as instâncias alvo.

                      • Usar o modo de registro CNAME: Adicione o domínio no modo de registro CNAME e configure os endereços IP públicos das múltiplas instâncias CLB como endereços de source.

                      Como proteger múltiplos domínios em uma instância CLB?

                      • Usar o modo cloud native: Após adicionar esta instância CLB, todos os domínios nela serão protegidos pela política de proteção padrão do WAF. No entanto, se precisar configurar regras de proteção diferentes para cada um desses domínios, adicione-o manualmente como um objeto protegido. Para mais informações, consulte Adicionar manualmente um objeto protegido.

                      • Usar o modo de registro CNAME: Adicione cada domínio individualmente.