---
name: azion-migre-rule-sets-obsoletos-para-um-firewall
description: >-
  Recrie cada configuração de um rule set obsoleto do Firewall como uma regra de firewall no Azion Console e remova o rule set das suas aplicações.
---

# Migre rule sets obsoletos para um firewall

Você pode migrar cada configuração de um rule set obsoleto do Firewall para um [firewall](/pt-br/documentacao/plataforma/firewall/) pelo Azion Console. Uma regra no [Rules Engine para Firewall](/pt-br/documentacao/plataforma/firewall/rules-engine/) substitui cada configuração. Para adicionar uma regra que nenhum rule set obsoleto tinha, consulte [Crie uma regra de firewall](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/trabalhar-com-rules-engine/).

Um rule set obsoleto era ativado nas configurações principais de uma aplicação, e um behavior no Rules Engine dessa aplicação o aplicava. Azion Console marca um rule set obsoleto com um banner que pede que você o atualize. O próprio firewall traz [DDoS Protection](/pt-br/documentacao/plataforma/workloads/#ddos-protection), [Network Shield](/pt-br/documentacao/plataforma/firewall/como-funciona/#network-shield), [Web Application Firewall (WAF)](/pt-br/documentacao/plataforma/firewall/como-funciona/#waf) e [Functions](/pt-br/documentacao/plataforma/firewall/functions/). Um firewall pode proteger vários workloads.

Cada seção desta página recria uma configuração como uma regra de firewall. O bloqueio geográfico e o bloqueio de IP também precisam de uma [network list](/pt-br/documentacao/plataforma/firewall/network-shield/network-lists/), e um secure token precisa de uma instância de função. Depois que o firewall aplicar as regras, você remove os rule sets obsoletos das suas aplicações.

---

## Pré-requisitos

- Acesso ao Azion Console. Para entrar, consulte [Como acessar o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).
- Um firewall vinculado ao workload que serve a aplicação com o rule set obsoleto. Para criar um firewall e vinculá-lo, consulte [Primeiros passos com Firewall](/pt-br/documentacao/plataforma/firewall/primeiros-passos/). Para vincular um firewall que você já tem, abra o workload em **Workloads**. Em **Deployment Settings**, selecione o firewall em **Firewall** e selecione **Save**.
- Os valores do rule set obsoleto: os domínios de referrer aceitos, os países bloqueados, os endereços IP bloqueados, o secret do token, o rate limit e os WAF rule sets.
- Para um secure token, a função Secure Token na sua conta, instalada pelo Marketplace.
- Para um WAF rule set, o rule set a aplicar. Para criar um, consulte [Crie e aplique um WAF rule set](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/criar-waf-rule-set/).

---

## Migre um bloqueio por referrer

Um bloqueio por referrer nega uma requisição cujo header `Referer` não corresponde a nenhum dos domínios que o rule set obsoleto aceita. Em um firewall, uma regra combina uma condição *Header Referer* por domínio aceito com o behavior *Deny (403 Forbidden)*. A variável *Header Referer* precisa de WAF no firewall. Enquanto WAF está desativado, a variável aparece como *Header Referer - required WAF* e não pode ser selecionada.

Para migrar o bloqueio por referrer no Azion Console:

1. **Abra o firewall vinculado ao seu workload**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Ative WAF**

   Na aba **Main Settings**, ative **Web Application Firewall**.

3. **Salve as configurações principais**

   Selecione **Save**. Azion Console mostra `Your Firewall has been updated`.

4. **Selecione a aba Rules Engine**

5. **Inicie uma nova regra**

   Selecione **Rule**. O drawer **Create Rule** abre.

6. **Nomeie a regra**

   Na seção **General**, informe um **Name**, como `referrer-block`. Uma **Description** é opcional.

7. **Defina o primeiro domínio aceito**

   Na seção **Criteria**, selecione *Header Referer* como a variável e *does not match* como o operador. Informe um domínio aceito como argumento, como `example.com`.

8. **Adicione os outros domínios aceitos**

   Para cada domínio aceito restante, selecione **And**. Depois, defina *Header Referer*, *does not match* e esse domínio.

9. **Adicione o comportamento**

   Na seção **Behaviors**, selecione *Deny (403 Forbidden)*.

10. **Salve a regra**

    Selecione **Save**.

Azion Console mostra `Rule successfully created`. A regra aparece na aba **Rules Engine** com *Active* na coluna **Status**.

Azion Console permite no máximo 10 condições em um grupo de critérios e cinco grupos em uma regra. Para mais domínios aceitos, selecione **Add Criteria** para iniciar outro grupo, que Azion Console une ao primeiro com *And*. Para saber como *does not match* compara o header, consulte [Rules Engine para Firewall](/pt-br/documentacao/plataforma/firewall/rules-engine/#operadores).

---

## Migre o bloqueio geográfico

O bloqueio geográfico migra para uma network list do tipo *Countries* e uma regra que nega requisições por essa lista. A variável *Network* da regra precisa de Network Shield no firewall. Um firewall começa com Network Shield ativado. Enquanto ele está desativado, a variável aparece como *Network - required Network Shield* e não pode ser selecionada.

Para criar a network list no Azion Console:

1. **Abra a página Network Lists**

   Acesse [Azion Console](https://console.azion.com/) > **Network Lists**.

2. **Inicie uma nova network list**

   Selecione **Network List**. A página **Create Network List** abre.

3. **Nomeie a lista**

   Na seção **General**, informe um **Name**, como `geo-block`.

4. **Selecione o tipo Countries**

   Na seção **Network List Settings**, selecione *Countries*. O formulário abre com *ASN* selecionado.

5. **Adicione os países**

   Em **Countries**, selecione cada país que o rule set obsoleto listava.

6. **Salve a lista**

   Selecione **Save**.

Azion Console mostra `Your network list has been created`. O tipo de uma lista não pode mudar depois que você a cria. Para reutilizar uma lista *Countries* que você já tem, abra-a em **Network Lists**, adicione os países e selecione **Save**.

Para criar a regra que nega requisições pela lista:

1. **Abra o firewall vinculado ao seu workload**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Confirme que Network Shield está ativado**

   Na aba **Main Settings**, confirme que **Network Shield** está ativado. Se estiver desativado, ative-o e selecione **Save**.

3. **Selecione a aba Rules Engine**

4. **Inicie uma nova regra**

   Selecione **Rule**. O drawer **Create Rule** abre.

5. **Nomeie a regra**

   Na seção **General**, informe um **Name**, como `geo-block`. Uma **Description** é opcional.

6. **Defina o critério**

   Na seção **Criteria**, selecione *Network* como a variável. Selecione *matches* para uma blocklist ou *does not match* para uma allowlist.

7. **Selecione a lista**

   Em **Select a Network**, selecione a lista, como `geo-block`.

8. **Adicione o comportamento**

   Na seção **Behaviors**, selecione *Deny (403 Forbidden)*.

9. **Salve a regra**

   Selecione **Save**.

Azion Console mostra `Rule successfully created`. Uma regra de blocklist nega as requisições dos países da lista. Uma regra de allowlist nega as requisições de todos os outros países.

---

## Migre um secure token

Um secure token migra para uma instância da função Secure Token. Uma regra de firewall executa a instância com o behavior *Run Function*. Os argumentos da instância trazem o secret que compõe o hash do token. O campo **Function** oferece apenas as funções de firewall da sua conta, então instale primeiro a função Secure Token pelo Marketplace.

Para criar a instância de função no Azion Console:

1. **Abra o firewall vinculado ao seu workload**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Confirme que Functions está ativado**

   Na aba **Main Settings**, confirme que **Functions** está ativado. Se estiver desativado, ative-o e selecione **Save**.

3. **Selecione a aba Functions Instances**

   A aba aparece apenas enquanto **Functions** está ativado.

4. **Inicie uma nova instância**

   Selecione **Function**.

5. **Nomeie a instância**

   Na seção **General**, informe um **Name**, como `secure-token`.

6. **Selecione a função**

   Em **Function**, selecione a função Secure Token.

7. **Informe os argumentos**

   Em **Arguments**, informe os argumentos que a função Secure Token espera, com o secret do rule set obsoleto. Para esses argumentos, consulte [Use a integração Secure Token no Marketplace](/pt-br/documentacao/guias/desenvolvimento-de-aplicacoes/integracoes/secure-token/).

8. **Salve a instância**

   Selecione **Save**.

A instância aparece na aba **Functions Instances**, com a função Secure Token na coluna **Function**. Para saber como uma instância passa os argumentos dela para a função, consulte [Instâncias de função no Firewall](/pt-br/documentacao/plataforma/firewall/functions-instances/#argumentos).

Para criar a regra que executa a instância:

1. **Selecione a aba Rules Engine**

   No mesmo firewall, selecione a aba **Rules Engine**.

2. **Inicie uma nova regra**

   Selecione **Rule**. O drawer **Create Rule** abre.

3. **Nomeie a regra**

   Na seção **General**, informe um **Name**, como `secure-token`. Uma **Description** é opcional.

4. **Defina o domínio**

   Na seção **Criteria**, selecione *Host* como a variável e *is equal* como o operador. Informe o domínio que serve o conteúdo protegido, como `<your-domain>`.

5. **Defina o caminho**

   Selecione **And**. Depois, selecione *Request Uri* e *starts with*, e informe o caminho protegido, como `/classes`.

6. **Adicione o comportamento**

   Na seção **Behaviors**, selecione *Run Function*.

7. **Selecione a instância**

   Em **Select a Function**, selecione a instância, como `secure-token`. A lista contém as instâncias ativas deste firewall.

8. **Salve a regra**

   Selecione **Save**.

Azion Console mostra `Rule successfully created`. A regra executa a instância Secure Token em cada requisição para esse domínio cujo caminho começa com o caminho protegido. Para cada opção do comportamento, consulte [Rules Engine para Firewall](/pt-br/documentacao/plataforma/firewall/rules-engine/#run-function).

---

## Migre o bloqueio de IP

O bloqueio de IP migra para uma network list do tipo *IP/CIDR* e uma regra que nega requisições por essa lista. A variável *Network* da regra precisa de Network Shield no firewall. Um firewall começa com Network Shield ativado. Enquanto ele está desativado, a variável aparece como *Network - required Network Shield* e não pode ser selecionada.

Para criar a network list no Azion Console:

1. **Abra a página Network Lists**

   Acesse [Azion Console](https://console.azion.com/) > **Network Lists**.

2. **Inicie uma nova network list**

   Selecione **Network List**. A página **Create Network List** abre.

3. **Nomeie a lista**

   Na seção **General**, informe um **Name**, como `ip-block`.

4. **Selecione o tipo IP/CIDR**

   Na seção **Network List Settings**, selecione *IP/CIDR*. O formulário abre com *ASN* selecionado.

5. **Adicione os endereços**

   Em **List**, cole os endereços IP bloqueados do rule set obsoleto, um endereço IP ou CIDR por linha.

6. **Salve a lista**

   Selecione **Save**.

Azion Console mostra `Your network list has been created`. A lista mantém uma cópia de cada item que você cola duas vezes. Para reutilizar uma lista *IP/CIDR* que você já tem, abra-a em **Network Lists**, adicione os endereços e selecione **Save**.

Para criar a regra que nega requisições pela lista:

1. **Abra o firewall vinculado ao seu workload**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Confirme que Network Shield está ativado**

   Na aba **Main Settings**, confirme que **Network Shield** está ativado. Se estiver desativado, ative-o e selecione **Save**.

3. **Selecione a aba Rules Engine**

4. **Inicie uma nova regra**

   Selecione **Rule**. O drawer **Create Rule** abre.

5. **Nomeie a regra**

   Na seção **General**, informe um **Name**, como `ip-block`. Uma **Description** é opcional.

6. **Defina o critério**

   Na seção **Criteria**, selecione *Network* como a variável. Selecione *matches* para uma blocklist ou *does not match* para uma allowlist.

7. **Selecione a lista**

   Em **Select a Network**, selecione a lista, como `ip-block`.

8. **Adicione o comportamento**

   Na seção **Behaviors**, selecione *Deny (403 Forbidden)*.

9. **Salve a regra**

   Selecione **Save**.

Azion Console mostra `Rule successfully created`. Uma regra de blocklist nega as requisições dos endereços da lista. Uma regra de allowlist nega as requisições de todos os outros endereços.

---

## Migre o rate limit

O rate limit migra para uma regra com o behavior *Set Rate Limit*. O behavior não precisa de produto no firewall, então as configurações principais do firewall continuam como estão.

Para migrar o rate limit no Azion Console:

1. **Abra o firewall vinculado ao seu workload**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Selecione a aba Rules Engine**

3. **Inicie uma nova regra**

   Selecione **Rule**. O drawer **Create Rule** abre.

4. **Nomeie a regra**

   Na seção **General**, informe um **Name**, como `rate-limit`. Uma **Description** é opcional.

5. **Defina o critério**

   Na seção **Criteria**, a condição abre com *Request Uri* e *starts with*. Informe `/` para limitar toda requisição.

6. **Adicione o comportamento**

   Na seção **Behaviors**, selecione *Set Rate Limit*.

7. **Selecione a unidade da taxa**

   Em **Rate Limit Type**, selecione *Req/s* ou *Req/min*.

8. **Informe a taxa média**

   Em **Average Rate Limit**, informe a taxa média do rule set obsoleto. O valor é no mínimo `1`.

9. **Selecione o que o limite conta**

   Em **Limit By**, selecione *Client IP address* ou *Global*, como o rule set obsoleto fazia.

10. **Informe o tamanho do burst**

    Com *Req/s*, informe o tamanho do burst do rule set obsoleto em **Maximum Burst Size**. O valor é no mínimo `1`.

11. **Salve a regra**

    Selecione **Save**.

Azion Console mostra `Rule successfully created`. **Maximum Burst Size** aparece apenas com *Req/s*. Para cada campo do comportamento, consulte [Rules Engine para Firewall](/pt-br/documentacao/plataforma/firewall/rules-engine/#set-rate-limit).

Quando a regra entrar em vigor, as requisições que chegam ao mesmo tempo além do burst recebem `429`. As requisições enviadas uma após a outra ficam retidas por cerca de um segundo e depois são atendidas. Para mais informações, consulte [Como Firewall funciona](/pt-br/documentacao/plataforma/firewall/como-funciona/#rate-limits).

---

## Migre um WAF rule set

Um WAF rule set que uma aplicação aplicava migra para uma regra de firewall com o behavior *Set WAF*. Uma regra tem um único behavior *Set WAF*, então cada WAF rule set que você migra precisa de uma regra própria. *Set WAF* precisa de WAF no firewall. Enquanto WAF está desativado, o behavior aparece como *Set WAF - required WAF* e não pode ser selecionado.

Para migrar um WAF rule set no Azion Console:

1. **Abra o firewall vinculado ao seu workload**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Ative WAF**

   Na aba **Main Settings**, ative **Web Application Firewall**.

3. **Salve as configurações principais**

   Selecione **Save**. Azion Console mostra `Your Firewall has been updated`.

4. **Selecione a aba Rules Engine**

5. **Inicie uma nova regra**

   Selecione **Rule**. Para adicionar o rule set a uma regra que você já tem, selecione essa regra.

6. **Nomeie a regra**

   Na seção **General**, informe um **Name**, como `waf-rule-set`. Uma **Description** é opcional.

7. **Defina o critério**

   Na seção **Criteria**, a condição abre com *Request Uri* e *starts with*. Informe `/` para inspecionar toda requisição.

8. **Adicione o comportamento**

   Na seção **Behaviors**, selecione *Set WAF*.

9. **Selecione o rule set**

   Em **Select a WAF**, selecione o WAF rule set.

10. **Selecione o modo**

    Em **Select a WAF mode**, selecione *Logging* ou *Blocking*.

11. **Salve a regra**

    Selecione **Save**.

Azion Console mostra `Rule successfully created`. Para saber o que cada modo faz, consulte [Score e modos](/pt-br/documentacao/plataforma/firewall/waf/score-e-modos/#modos). Para cada opção do comportamento, consulte [Rules Engine para Firewall](/pt-br/documentacao/plataforma/firewall/rules-engine/#set-waf).

---

## Remova os rule sets obsoletos das suas aplicações

Remova um rule set obsoleto de uma aplicação somente depois que o firewall aplicar as regras que o substituem. Removê-lo antes deixa as requisições que ele cobria sem nenhuma das duas proteções.

Uma regra adicionada a um firewall que já recebe tráfego entra em vigor de 6 min 29 s a 9 min 18 s depois de salva. Um workload recém-vinculado a um firewall pode levar vários minutos para aplicar a primeira regra, e nenhuma duração é garantida. Uma mudança em uma network list em uso entra em vigor de 46 s a cerca de 100 s depois de salva. Enquanto uma mudança se propaga, as requisições podem receber a resposta antiga e a nova, alternadamente.

Para confirmar que o firewall aplica uma regra, envie uma requisição à qual a regra corresponda. Envie a requisição de novo até que a resposta seja a que a regra define. Uma requisição que corresponde a uma regra *Deny (403 Forbidden)* recebe `403` e a página de erro padrão da Azion. Para uma regra de network list, a linha `Your IP` dessa página mostra o endereço que o firewall comparou com a lista.

Para remover um rule set obsoleto de uma aplicação no Azion Console:

1. **Abra a aplicação**

   No Azion Console, abra cada aplicação que usava um rule set obsoleto.

2. **Selecione a aba Rules Engine**

3. **Abra cada regra que aplica um rule set obsoleto**

   Selecione cada regra cujo behavior aplica um rule set obsoleto do Firewall ou um WAF rule set.

4. **Exclua o comportamento**

   Exclua esse behavior da regra. Para remover a regra inteira, exclua-a da lista de regras e confirme.

5. **Salve a regra**

   Selecione **Save**.

A aplicação deixa de aplicar o rule set obsoleto, e as regras do firewall protegem o workload. Para mais informações sobre o Rules Engine de uma aplicação, consulte [Rules Engine para Applications](/pt-br/documentacao/plataforma/applications/rules-engine/).

---

## Próximos passos

- [Rules Engine para Firewall](/pt-br/documentacao/plataforma/firewall/rules-engine.md): Cada critério, operador e comportamento que uma regra de firewall aceita.
- [Negue requisições de uma lista de países](/pt-br/documentacao/guias/seguranca-de-aplicacoes/bots-e-rede/negar-paises.md): Negue com uma regra de firewall os países que uma network list contém.
- [Permita somente os endereços de uma lista](/pt-br/documentacao/guias/seguranca-de-aplicacoes/bots-e-rede/allowlist.md): Negue todo cliente cujo endereço não está em uma network list.
- [Aplique um rate limit aos endereços de uma lista](/pt-br/documentacao/guias/seguranca-de-aplicacoes/bots-e-rede/rate-limit-lista.md): Aplique um rate limit apenas aos clientes que uma network list contém.
- [Aplique um rule set a toda requisição](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/aplicar-rule-set.md): Entregue toda requisição a um WAF rule set com o behavior Set WAF.
- [Execute uma função em um firewall](/pt-br/documentacao/guias/desenvolvimento-de-aplicacoes/functions-e-runtime/firewall.md): Execute uma função de firewall a partir de uma regra, como faz a regra de secure token.
