---
name: azion-altere-a-ordem-das-regras-de-firewall
description: >-
  Mova uma regra de firewall para cima de outra, para que uma regra de negação recuse um cliente antes que a regra que aplica o WAF o pontue.
---

# Altere a ordem das regras de firewall

Você altera a ordem em que um firewall executa as suas regras pelo Azion Console ou pela Azion CLI. Um firewall executa as suas regras em sequência, e um comportamento como *Deny (403 Forbidden)* interrompe todas as regras depois dele. A plataforma atribui a posição de cada regra na ordem de criação, então uma regra de negação criada em um firewall que já aplica o WAF roda depois da regra de WAF, e o WAF pontua um cliente que a regra de negação recusa. Para como a ordem decide o que é executado, consulte [Ordem das regras](/pt-br/documentacao/plataforma/firewall/como-funciona/#ordem-das-regras).

---

## Pré-requisitos

- Um firewall com as regras a ordenar. Para criar uma regra que nega os endereços de uma network list, consulte [Bloqueie endereços até uma data](/pt-br/documentacao/guias/seguranca-de-aplicacoes/bots-e-rede/bloqueio-temporario/).
- Acesso ao Azion Console, para o procedimento pelo Console. Consulte [Acesse o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).
- A [Azion CLI](/pt-br/documentacao/devtools/cli/) instalada e autorizada, e o ID do firewall, para o procedimento pela CLI.

Os exemplos movem a regra `siem - deny listed addresses` para cima da regra que aplica o WAF, no firewall `<firewall-id>`. Substitua-os pelas suas regras e pelo seu firewall.

---

## Mova uma regra para cima de outra

A regra que você move roda antes de todas as regras abaixo dela, então uma requisição que ela nega nunca chega a elas. A Azion CLI define a ordem inteira de uma vez, a partir dos IDs de todas as regras do firewall.

**Console**

Para mover a regra pelo Azion Console:

1. **Abra a aba Rules Engine do firewall**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls**, selecione o firewall e vá para a aba **Rules Engine**.

2. **Mova a regra para o topo**

   Na lista do **Rules Engine**, mova `siem - deny listed addresses` para cima da regra que aplica o WAF.

A lista do **Rules Engine** mostra `siem - deny listed addresses` acima da regra que aplica o WAF.

**CLI**

Para mover a regra pela Azion CLI, liste as regras do firewall para ler os seus IDs:

```bash
azion list firewall-rule --firewall-id <firewall-id>
```

O comando exibe uma linha por regra:

```text
ID              NAME                          ACTIVE  DESCRIPTION
<waf-rule-id>   <waf-rule-name>               true
<deny-rule-id>  siem - deny listed addresses  true
```

Envie o ID de cada regra do firewall, na ordem em que as regras devem rodar, com a regra de negação primeiro:

```bash
azion update firewall-rule-order --firewall-id <firewall-id> --rule-ids "<deny-rule-id>,<waf-rule-id>"
```

O comando confirma a nova ordem:

```text
Ordered Rules Engine of Firewall with ID <firewall-id>
```

Uma lista que omite uma regra do firewall falha com este erro:

```text
Error: Failed to order the rules in Rules Engine of the Firewall: ["When ordering you should provide the order for all rules."]. Check your settings and try again. If the error persists, contact Azion support.
```

O firewall executa `siem - deny listed addresses` antes da regra que aplica o WAF, então um endereço listado é recusado antes que o WAF o pontue.

O caso de uso [Bloquear atacantes automaticamente a partir de detecções do SIEM](/pt-br/documentacao/casos-de-uso/proteger-aplicacoes-e-redes/bloquear-atacantes-automaticamente-a-partir-de-deteccoes-do-siem/) usa os valores deste exemplo.

No caso de uso [Inspecionar uploads de arquivos em busca de conteúdo malicioso](/pt-br/documentacao/casos-de-uso/proteger-aplicacoes-e-redes/inspecionar-uploads-de-arquivos-em-busca-de-conteudo-malicioso/), esta seção usa estes valores:

| Configuração | Valor                                     |
| ------------ | ----------------------------------------- |
| Posição      | Abaixo de `upload - deny flagged senders` |

---

## Confirme a nova ordem

Para confirmar a ordem, liste as regras do firewall de novo:

```bash
azion list firewall-rule --firewall-id <firewall-id>
```

O comando exibe as regras na nova ordem, com `siem - deny listed addresses` acima da regra que aplica o WAF. Para cada flag do comando, consulte [Azion CLI firewall-rule](/pt-br/documentacao/devtools/cli/recursos/firewall-rule/#ordenar-regras).

---

## Próximos passos

- [Ordem das regras](/pt-br/documentacao/plataforma/firewall/como-funciona.md#ordem-das-regras): Por que a posição de uma regra decide quais regras rodam em uma requisição.
- [Bloquear atacantes automaticamente a partir de detecções do SIEM](/pt-br/documentacao/casos-de-uso/proteger-aplicacoes-e-redes/bloquear-atacantes-automaticamente-a-partir-de-deteccoes-do-siem.md): Uma regra de negação em uma network list que ocupa a primeira posição, acima da regra que aplica o WAF.
- [Inspecionar uploads de arquivos em busca de conteúdo malicioso](/pt-br/documentacao/casos-de-uso/proteger-aplicacoes-e-redes/inspecionar-uploads-de-arquivos-em-busca-de-conteudo-malicioso.md): Uma função de firewall que inspeciona uploads, em uma regra abaixo da regra que nega os remetentes sinalizados.
