Problemas Conhecidos do Firewall de Rede
Foram identificados problemas conhecidos para o serviço Network Firewall.
Consulte também Diagnosticando e Solucionando Problemas do Serviço Network Firewall.
A edição de uma política de firewall pode causar uma redefinição de conexão em determinadas circunstâncias
- Detalhes
-
Quando você faz as seguintes alterações em um firewall, a atualização causa uma redefinição de conexão no firewall:
- Atualizando informações de segredo mapeadas em uma política anexada a um firewall.
- Alterando a política de firewall para uma que use diferentes informações de segredo mapeadas do que a política antiga.
A edição de outros tipos de informações na política anexada além dos segredos mapeados não resultará em uma redefinição de conexão.
Falha na criação da regra de segurança para ICMP com serviços baseados em porta
- Detalhes
-
Quando você cria ou altera uma regra de segurança, a operação falha se a regra corresponder a um aplicativo independente de porta, como ICMP ou ICMPv6, juntamente com um serviço específico de porta nos mesmos critérios de correspondência. Para permitir que o tráfego ICMP ou ICMPv6 corresponda à regra, defina Serviços como Qualquer um, o que significa que nenhum serviço foi especificado
Use regras separadas para serviços e aplicativos, conforme mostrado nos exemplos a seguir.
- Exemplo: Regra somente com serviço
-
resource "oci_network_firewall_network_firewall_policy_security_rule" "SECURITY-RULE" { action = "INSPECT" name = "SECURITY-RULE" condition { application = [] destination_address = ["APP-IP-ADDRESS-LIST"] service = ["SSH"] source_address = ["CLIENT-IP-ADDRESS-LIST"] url = ["URL-LIST"] } network_firewall_policy_id = oci_network_firewall_network_firewall_policy.EXAMPLE-POLICY.id inspection = "INTRUSION_PREVENTION" position { after_rule = var.network_firewall_policy_security_rule_position_after_rule before_rule = var.network_firewall_policy_security_rule_position_before_rule } } - Exemplo: Regra somente com aplicação
-
resource "oci_network_firewall_network_firewall_policy_security_rule" "SECURITY-RULE" { action = "INSPECT" name = "SECURITY-RULE" condition { application = ["ICMP"] destination_address = ["APP-IP-ADDRESS-LIST"] service = [] source_address = ["CLIENT-IP-ADDRESS-LIST"] url = [] } network_firewall_policy_id = oci_network_firewall_network_firewall_policy.EXAMPLE-POLICY.id inspection = "INTRUSION_PREVENTION" position { after_rule = var.network_firewall_policy_security_rule_position_after_rule before_rule = var.network_firewall_policy_security_rule_position_before_rule } }
O Terraform atingiu o tempo limite de criação do firewall
- Detalhes
-
Quando a tarefa de criação do firewall excede 30 a 35 minutos, o Terraform expira antes da conclusão por causa do estado de atualização do Terraform.
- Solução
- Para evitar o timeout, defina o timeout como 35 minutos mais o tempo de buffer para a atualização de estado do Terraform no nível de recurso oci_network_firewall_network_firewall.
Limitações de filtragem de endereços baseados em FQDN
- Detalhes
-
As seguintes limitações se aplicam à filtragem de endereços baseada em nome de domínio totalmente qualificado (FQDN):
- Há suporte para FQDNs publicamente resolvidos. FQDNs privados não são suportados.
- O suporte a Regex não está disponível para FQDNs.
- A filtragem baseada em FQDN é suportada quando um FQDN é resolvido como 32 ou menos endereços IP.
-
A filtragem baseada em FQDN pode não corresponder ao tráfego para nomes de DNS de fluxo rápido, que podem retornar diferentes endereços IP em rápida sucessão.
O firewall e um cliente podem, portanto, resolver o mesmo FQDN para endereços IP diferentes. Se o cliente se conectar a um endereço IP que o firewall não tenha associado ao FQDN, uma regra de segurança que use a lista de endereços FQDN poderá não corresponder à conexão.
Soluções alternativas possíveis:
- Usar uma lista de endereços IP: Em vez de usar uma lista de endereços FQDN, consulte o DNS para o FQDN por um período prolongado para coletar os endereços IP retornados em respostas sucessivas. Adicione os endereços IP a uma lista de endereços IP e use essa lista em uma regra de segurança na sua política de firewall. A lista pode ser usada em regras de segurança, mas não rastreia alterações de DNS posteriores. Se o FQDN for resolvido para novos endereços IP, consulte o DNS novamente e atualize a lista. Consulte Criar uma Lista de Endereços.
- Usar uma lista de URLs: Se você acessar o site somente por HTTP ou HTTPS, adicione o nome de DNS a uma lista de URLs e use a lista em uma regra de segurança na sua política de firewall para corresponder ao tráfego. Essa abordagem não depende do endereço IP de destino. Não se aplica ao tráfego em outros protocolos, como FTP, conexões diretas de banco de dados ou interfaces de API que não usam HTTP ou HTTPS. Sem a decriptografia SSL/TLS, o tráfego para outros nomes de DNS cobertos pelo mesmo certificado de servidor pode não ser filtrado. Consulte Criar uma Lista de URLs.
Falha no upgrade da política
- Detalhes
-
Para evitar falhas durante as atualizações da política de firewall de rede, certifique-se de que sua política atenda aos seguintes critérios:
-
Lista de Aplicativos: Se uma política incluir uma lista de aplicativos com um nome maior que 24 caracteres, isso poderá causar uma falha no upgrade. Recomendamos encurtar esses nomes de listas de aplicativos para 24 caracteres ou menos.
-
Regras de Segurança: Na guia Regras de Segurança, se qualquer uma das listas (Aplicativos, URLs, Origens ou Destinos) contiver mais de 25 elementos, divida a regra em várias regras.
-
Regras de Decriptografia: Da mesma forma na guia Regras de Decriptografia, se qualquer uma das listas Origens ou Destinos de uma regra exceder 25 elementos, divida as regras em várias regras.
-