O que é um firewall
Um firewall controla qual tráfego de rede entra e sai de uma VNet. As regras são definidas por VNet e seguem uma política de negação padrão: todo tráfego que não é explicitamente permitido é bloqueado.
Como as regras são avaliadas
Cada regra tem uma prioridade (de 100 a 65000). As regras são checadas em ordem de prioridade, e a primeira que combinar decide se o tráfego é permitido ou negado.
Uma regra combina com o tráfego por:
- Ação:
ALLOW(permitir) ouDENY(negar). - Direção:
IN(entrada) ouOUT(saída). - Protocolo: TCP, UDP, ICMP ou qualquer um.
- Portas: uma ou mais portas de destino ou faixas (por exemplo,
80, 443, 8000-8080). - Origem e destino: de onde o tráfego vem e para onde vai.
Origens e destinos
Em vez de escrever faixas de IP cruas em todo lugar, uma regra pode mirar:
- Um CIDR personalizado (por exemplo,
0.0.0.0/0para qualquer lugar) ou o seu IP atual. - Uma subnet ou um adaptador de rede específico de uma VM.
- Uma network tag, fazendo a regra valer para todo adaptador que carrega aquela tag.
- Um endpoint de VPN (OpenVPN, IPsec ou Direct Connect).
Mirar por network tag mantém as regras legíveis: você descreve a intenção ("servidores web podem alcançar o banco") em vez de manter listas de IPs.
O firewall dá controle fino, por VNet, por protocolo e porta. Uma Perimeter Policy atua na borda do VDC para filtragem mais ampla, como bloquear países inteiros. Use os dois juntos.