Todos os produtos
Search
Central de documentação

Web Application Firewall:Proteção contra eventos críticos

Última atualização: Jul 03, 2026

O recurso de proteção contra eventos críticos oferece proteção personalizada e precisa para eventos importantes em um intervalo de tempo específico. Este tópico descreve como ativar e usar esse recurso.

Visão geral do faturamento

Importante

Os preços de produtos e serviços podem sofrer alterações. Consulte sua fatura da Alibaba Cloud para verificar os valores finais.

Item

Descrição

Método de faturamento

Adquira o recurso de proteção contra eventos críticos antes de usá-lo. As taxas variam conforme o período de validade, que deve ser igual ou superior a 30 dias.

Período de validade

A proteção entra em vigor imediatamente após a compra. O parâmetro Subscription Period define a duração da cobertura.

Após o término desse período, o recurso deixa de proteger seus serviços.

Política de renovação

Não há suporte para renovação automática. Para continuar usando a proteção contra eventos críticos, reative o recurso após o fim da validade.

Política de reembolso

Após ativar a proteção contra eventos críticos, não é possível desativar o recurso durante o período de validade nem solicitar reembolso. Recomendamos ativar o serviço conforme suas necessidades reais de negócio.

Pré-requisitos

  • Uma instância do Web Application Firewall (WAF) 3.0 adquirida. Para mais informações, consulte Comprar uma instância de assinatura do WAF 3.0 e Ativar uma instância pay-as-you-go do WAF 3.0.

    As operações necessárias para ativar a proteção contra eventos críticos variam conforme a edição da instância do WAF.

    Edição

    Proteção contra eventos críticos ativada por padrão

    Descrição

    Assinatura Ultimate Edition

    Sim

    O recurso de proteção contra eventos críticos vem ativado por padrão.

    Assinatura Pro Edition, Assinatura Enterprise Edition e Pay-as-you-go Edition

    Não. Ative o recurso mediante upgrade temporário da edição da instância do WAF.

    Assinatura Basic Edition

    Não. Não é possível ativar o recurso de proteção contra eventos críticos.

  • Serviços web adicionados ao WAF no modo de registro CNAME ou no modo cloud native. Se adicionados no modo cloud native, os serviços devem estar implantados em instâncias do Classic Load Balancer (CLB) de camada 4, CLB de camada 7 ou Elastic Compute Service (ECS). Para mais informações, consulte Visão geral da configuração de site.

    Nota

    Este recurso não é compatível com objetos protegidos adicionados ao WAF por meio de ALB, MSE ou FC.

Ativar a proteção contra eventos críticos

  1. Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.

  2. No painel de navegação à esquerda, escolha Protection Config > Critical Event Protection.

  3. Clique em Enable Protection for Critical Events. Na página exibida, ative o recurso de proteção contra eventos críticos e configure o parâmetro Subscription Period.

  4. Clique em Buy Now, leia e selecione Terms of Service e conclua o pagamento.

    Após ativar o recurso, visualize na seção Protection Plan for Critical Events da página Protection for Critical Events a quantidade de regras de proteção, regras de inteligência de ameaças, endereços IP na lista de bloqueios e o total de IPs disponíveis.

Criar um modelo de regra de proteção contra eventos críticos

Antes de usar o recurso, crie um modelo de regra de proteção contra eventos críticos. O limite máximo é de 20 modelos.

  1. Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.

  2. No painel de navegação à esquerda, escolha Protection Config > Critical Event Protection.

  3. Na aba Protection Templates, clique em Create Template.

  4. No painel Create Protection Template for Critical Events, configure os parâmetros descritos na tabela a seguir.

    1. Defina as informações básicas e clique em Next.

      Parâmetro

      Descrição

      Template Name

      Especifique um nome para o modelo.

      O nome deve ter entre 1 e 255 caracteres e pode conter caracteres chineses, letras maiúsculas e minúsculas, dígitos, pontos (.), sublinhados (_) e hifens (-).

      Protection Features

      Configure as regras e as ações de proteção.

      • Threat Intelligence for Protection for Critical Events: Identifica atacantes com precisão usando as bibliotecas de endereços IP maliciosos da Alibaba Cloud. Por padrão, este recurso vem ativado com a ação de proteção definida como Monitor.

      • Protection Rule Group for Critical Events: Oferece regras precisas para cada usuário com base no modelo inteligente de proteção. Por padrão, vem ativado com a ação definida como Monitor.

      • IP Address Blacklist for Protection for Critical Events: Permite incluir até 50.000 endereços IP ou blocos CIDR personalizados na lista de bloqueios.

      • Shiro Deserialization Vulnerability Prevention: Defende contra vulnerabilidades de desserialização Java do Apache Shiro utilizando tecnologias de criptografia de cookies.

      Apply To

      Selecione os objetos protegidos e grupos de objetos protegidos configurados aos quais deseja aplicar este modelo.

    2. Caso tenha ativado o recurso IP Address Blacklist for Protection for Critical Events na etapa de informações básicas, configure os parâmetros na etapa de configuração da lista de bloqueios de IPs. Em seguida, clique em Next. A tabela abaixo detalha esses parâmetros.

      Parâmetro

      Operação

      Add IP Address Blacklist

      Clique em Add IP Address Blacklist para adicionar endereços à lista de bloqueios.

      1. No campo IP Address Blacklist, insira os endereços IP desejados e pressione Enter.

        Nota

        Há suporte para blocos CIDR e endereços IPv6, com limite de 500 entradas. Separe múltiplos valores por quebras de linha ou vírgulas (,).

      2. Configure o parâmetro End At para definir quando a configuração expirará. Opções válidas:

        • Permanently Effective.

        • Custom. Use o seletor para definir data e hora específicas.

      3. No campo Remarks, adicione uma descrição e clique em OK.

        Após a adição, os endereços IP ficarão visíveis na lista.

      Import IP Address Blacklist

      Use a opção Import IP Address Blacklist para importar arquivos contendo múltiplos endereços.

      1. Clique em Upload File e selecione o arquivo da lista de bloqueios.

        Importante
        • Formato aceito: CSV.

        • Compatível com IPv4, IPv6 e blocos CIDR.

        • Limite de um arquivo por vez, contendo até 2.000 entradas e tamanho máximo de 1 MB.

        • Possibilita a importação em lote de grandes volumes de IPs.

      2. Configure o parâmetro End At para definir quando a configuração expirará. Opções válidas:

        • Permanently Effective.

        • Custom. Use o seletor para definir data e hora específicas.

      3. No campo Remarks, adicione uma descrição e clique em OK.

        Após a adição, os endereços IP ficarão visíveis na lista.

      Delete All IP Addresses

      Se não for mais necessário bloquear os endereços listados, clique em Delete All IP Addresses para limpar totalmente a lista de bloqueios.

      Delete Expired IP Addresses

      Quando o período de validade dos IPs expirar, utilize a opção Delete Expired IP Addresses para removê-los automaticamente da lista.

  5. Clique em Complete.

    O novo modelo de regra de proteção contra eventos críticos é ativado automaticamente. Na lista de modelos, execute as seguintes operações:

    • Verifique a quantidade de Protection Rules e de Protected Object/Groups associados ao modelo.

    • Alterne a chave na coluna Status para ativar ou desativar o modelo.

    • Use as opções Edit, Delete ou Copy na coluna Actions para modificar, excluir ou duplicar o modelo.

    • Caso o recurso IP Address Blacklist for Protection for Critical Events esteja ativo, clique em Edit IP Address Blacklist para ajustar a lista de bloqueios.

Visualizar estatísticas da proteção contra eventos críticos

  1. Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.

  2. No painel de navegação à esquerda, escolha Protection Config > Critical Event Protection.

  3. Na aba Security Reports, visualize as seguintes informações:

    • A seção Statistics exibe o total number of requests e o number of blocked requests. Também apresenta gráficos de pizza com as regras de proteção e dados correlatos em um determinado período.

    • A seção Protection Plan for Critical Events mostra as Protection Rules for Critical Events, Threat Intelligence Rules, Added IP Addresses In Blacklist/Total e o limite máximo de IPs permitidos na lista de bloqueios para o intervalo selecionado.

    Na aba Security Reports, especifique o objeto protegido e o intervalo de tempo para consultar os dados do relatório de segurança.

    • Objeto protegido: A opção All vem selecionada por padrão, abrangendo todos os objetos protegidos no WAF. Filtre por um objeto específico, se necessário.

    • Intervalo de tempo: O filtro padrão é Today, mostrando dados do dia atual. Outras opções incluem Yesterday, Today, Last 7 Days, Last 30 Days ou uma data específica dentro dos últimos 30 dias.

    A tabela a seguir detalha os dados disponíveis no relatório de segurança.

    Categoria

    Descrição

    Operação suportada

    Estatísticas de ataque (rótulo 1 na figura anterior)

    Apresenta análises estatísticas dos ataques recebidos pelos objetos protegidos em um dado período.

    • Distribution of Attack Types

      Mostra a distribuição dos tipos de ataque em gráfico de pizza.

    • Top 5 Attacks

      Lista os 5 objetos protegidos mais atacados na aba Attacked Object e os 5 endereços IP de origem mais frequentes na aba Attacker IP Address, ordenados decrescentemente pelo volume de ataques.

    Nenhuma

    Registros de eventos de ataque (rótulo 2 na figura anterior)

    Exibe em lista os ataques que corresponderam às regras do módulo principal de proteção.

    As informações incluem:

    • Attacker IP Address: endereço IP de origem do ataque.

    • Area: localização geográfica do atacante.

    • Attack Time: horário de início do ataque.

    • Attack Type: classificação do ataque, como injeção SQL ou execução de código.

    • Rule Type: tipo de regra acionada, como grupos de regras ou inteligência de ameaças para eventos críticos.

    • Actions: ação executada pelo WAF na requisição. Pode ser Block (bloqueia a requisição) ou Monitor (apenas registra, sem bloquear).

    • Filtrar eventos de ataque

      Utilize os campos no topo da lista para refinar a busca:

      • Tipo de ataque: Opções válidas: All, SQL Injection, XSS, Code Execution, Local File Inclusion, Remote File Inclusion, Webshell e Others. Padrão: All.

      • Tipo de regra: Opções válidas: All, Protection Rule Group for Critical Events, Threat Intelligence for Protection for Critical Events, IP Address Blacklist for Protection for Critical Events e Shiro Deserialization Vulnerability Prevention. Padrão: All.

      • Ação da regra: Opções válidas: All, Block e Monitor. Padrão: All.

    • Visualizar detalhes do ataque

      Localize o evento desejado e clique em View Details na coluna Actions. Isso exibirá informações completas, incluindo tipo de ataque e ID, nome, descrição e ação da regra correspondente.

    Inteligência de ameaças em tempo real (rótulo 3 na figura anterior)

    Fornece dados de inteligência sobre o endereço IP do atacante:

    • Endereço IP e atributos associados.

    • Região geográfica de origem.

    • Volume de ataques na última hora.

    • Classificação do ataque.

    Consultar inteligência de ameaças em tempo real:

    Insira o endereço IP desejado e clique no ícone image para obter as informações atualizadas.