---
name: azion-defina-as-configuracoes-principais-de-um-firewall
description: >-
  Habilite WAF, Network Shield ou Functions em um firewall pelo Azion Console, pela Azion CLI ou pela API, e renomeie-o ou ative Debug Rules.
---

# Defina as configurações principais de um firewall

Você pode definir as configurações principais de um [firewall](/pt-br/documentacao/plataforma/firewall/) pelo Azion Console, pela Azion CLI ou pela API. As configurações principais são o nome do firewall, os produtos habilitados nele, Debug Rules e o status dele. As regras que o firewall executa ficam, em vez disso, na aba **Rules Engine** dele. Para adicionar uma, consulte [Crie uma regra de firewall](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/trabalhar-com-rules-engine/).

Um firewall não tem domínios. Um workload usa um firewall por meio do deployment do workload, então você define esse vínculo no workload. No Azion Console, o vínculo é o campo **Firewall** das **Deployment Settings** do workload. Para o procedimento completo, consulte [Vincule um firewall a um workload](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/proteja-seu-dominio/).

---

Selecione a sua interface. Os pré-requisitos e os passos que alteram os produtos e confirmam as configurações seguem a sua seleção.

## Pré-requisitos

- Um firewall. Para criar um firewall e vinculá-lo a um workload, consulte [Primeiros passos com Firewall](/pt-br/documentacao/plataforma/firewall/primeiros-passos/).
- Uma assinatura para cada produto que exige uma. Para mais informações, consulte [Preços](/pt-br/documentacao/fundamentos/precos/).

**Console**

- Uma sessão iniciada no Azion Console. Para mais informações, consulte [Como acessar o Azion Console](/pt-br/documentacao/guias/plataforma/conta-e-billing/como-acessar-o-azion-console/).

**CLI**

- [Azion CLI](/pt-br/documentacao/devtools/cli/) autorizada com a sua conta. Os comandos desta página usam as flags da Azion CLI 4.23.0.
- O ID do firewall, que aparece no endereço da página dele no Azion Console, depois de `/firewalls/edit/`.

**API**

- Um personal token. O header `Authorization` leva o token como `Token [TOKEN VALUE]`. Para criar um, consulte [Como criar um personal token](/pt-br/documentacao/guias/plataforma/conta-e-billing/personal-tokens/).
- `curl` ou qualquer outro cliente HTTP.
- O ID do firewall, que aparece no endereço da página dele no Azion Console, depois de `/firewalls/edit/`.

---

## Altere os produtos habilitados em um firewall

Cada produto adiciona critérios ou comportamentos ao [Rules Engine](/pt-br/documentacao/plataforma/firewall/rules-engine/) do firewall. Uma regra não pode usá-los enquanto o produto está desativado. A seção **Modules** das configurações principais tem um switch para cada produto desta tabela, e você pode ativar qualquer combinação de WAF, Network Shield e Functions:

| Produto                                                                                      | O que adiciona ao firewall                                                                                                                                                                         | Em um firewall novo |
| -------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------- |
| [Web Application Firewall (WAF)](/pt-br/documentacao/plataforma/firewall/como-funciona/#waf) | O behavior *Set WAF*, que aplica um WAF rule set à requisição. Também adiciona os sete critérios *Header*, como *Header User Agent*, e os critérios *Request Args* e *Request Method*.             | Desativado          |
| [Network Shield](/pt-br/documentacao/plataforma/firewall/como-funciona/#network-shield)      | O critério *Network*, que compara uma requisição com uma [network list](/pt-br/documentacao/plataforma/firewall/network-shield/network-lists/) de endereços IP ou intervalos CIDR, ASNs ou países. | Ativado             |
| [Functions](/pt-br/documentacao/plataforma/firewall/functions/)                              | O behavior *Run Function* e a aba **Functions Instances**, onde você adiciona uma instância de função ao firewall.                                                                                 | Ativado             |
| [DDoS Protection](/pt-br/documentacao/plataforma/workloads/#ddos-protection)                 | Mitigação de ataques de negação de serviço distribuída (DDoS). O switch dele, **DDoS Protection Unmetered**, não pode ser desativado.                                                              | Sempre ativado      |

Um WAF rule set pontua cada requisição em busca de ataques como SQL injection, remote file inclusion (RFI) e cross-site scripting (XSS). Para cada família de ameaças que ele pontua, consulte [Rule sets](/pt-br/documentacao/plataforma/firewall/waf/rule-sets/#familias-de-ameacas).

Functions começa ativado pela API, pela Azion CLI e pela página **Create Firewall**. Um firewall criado a partir de um drawer no Azion Console começa com Functions desativado. Confirme que **Functions** está ativado antes de adicionar uma instância de função.

Bot Manager não tem switch próprio. [Bot Manager](/pt-br/documentacao/plataforma/firewall/como-funciona/#bot-manager) é executado como uma instância de função que uma regra *Run Function* invoca, então ele precisa de Functions no firewall. Para configurá-lo, consulte [Primeiros passos com Bot Manager](/pt-br/documentacao/plataforma/firewall/bot-manager/primeiros-passos/).

**Console**

Para habilitar um produto no Azion Console:

1. **Abra o firewall**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Selecione a aba Main Settings**

3. **Ative o produto**

   Na seção **Modules**, ative o switch de cada produto de que você precisa: **Web Application Firewall**, **Network Shield** ou **Functions**.

4. **Salve as configurações**

   Selecione **Save**.

Azion Console mostra `Your Firewall has been updated`. Para desabilitar um produto, desative o switch dele na mesma seção e selecione **Save**.

**CLI**

Para habilitar um produto pela Azion CLI, execute `azion update firewall` com a flag do produto definida como `true`. Este comando ativa Network Shield, com o ID do seu firewall no lugar de `<firewall-id>`:

```bash
azion update firewall --firewall-id <firewall-id> --network-protection true
```

O comando imprime o ID do firewall que ele atualizou:

```text
Updated Firewall with ID <firewall-id>
```

A flag de WAF é `--waf-enabled`, e a flag de Functions é `--functions-enabled`. Defina uma flag como `false` para desabilitar o produto dela.

Enquanto uma regra do firewall usa o critério `${network}`, a CLI se recusa a desativar Network Shield:

```bash
azion update firewall --firewall-id <firewall-id> --network-protection false
```

O erro lista os IDs das regras que usam o critério:

```text
Error: Failed to update the Firewall: ["Cannot disable firewall network protection module, because it is being referenced by the following rules: <rule-id>, <rule-id>, <rule-id>."]. Check your settings and try again. If the error persists, contact Azion support
```

**API**

Para habilitar um produto pela API, envie uma requisição `PATCH` para o firewall. O corpo define a chave `enabled` do produto dentro de `modules`. Esta requisição ativa Network Shield:

```bash
curl --request PATCH \
  --url https://api.azion.com/v4/workspace/firewalls/<firewall-id> \
  --header 'Accept: application/json' \
  --header 'Authorization: Token [TOKEN VALUE]' \
  --header 'Content-Type: application/json' \
  --data '{"modules":{"network_protection":{"enabled":true}}}'
```

A API responde `202` e retorna o firewall com Network Shield ativado:

```text
{"state":"pending","data":{"id":<firewall-id>,…,"modules":{…,"network_protection":{"enabled":true},…}}}
```

A chave de WAF é `modules.waf.enabled`, e a chave de Functions é `modules.functions.enabled`. `modules.ddos_protection` é somente leitura. Defina `"enabled": false` para desabilitar um produto. A [referência da Azion API](https://api.azion.com/) documenta cada chave de um firewall.

Enquanto uma regra do firewall usa o critério `${network}`, um `PATCH` que define `network_protection` como `"enabled": false` é recusado com `400`:

```text
{"errors":[{"code":"24005","title":"Cannot Disable Firewall Network Protection Module","detail":"Cannot disable firewall network protection module, because it is being referenced by the following rules: <rule-id>, <rule-id>, <rule-id>.","status":"400","source":{"pointer":"/data/modules/network_protection/enabled"},"meta":{"referenced_in_rules":"<rule-id>, <rule-id>, <rule-id>"}}]}
```

Network Shield não pode ser desativado enquanto alguma regra do firewall usa o critério `${network}`. A recusa lista o ID de cada uma dessas regras.

Salve as configurações principais antes de criar uma regra que precisa do produto. A aba **Rules Engine** lê as configurações salvas. Enquanto um produto está desativado, as opções dele ainda aparecem nessa aba, mas não podem ser selecionadas. Cada uma traz um sufixo, como *Set WAF - required WAF* ou *Network - required Network Shield*. Para saber de qual produto cada critério e comportamento precisa, consulte [Rules Engine para Firewall](/pt-br/documentacao/plataforma/firewall/rules-engine/#criterios).

---

## Registre as regras que um firewall executa

Com Debug Rules ativado, o firewall registra cada regra do Rules Engine executada em uma requisição. [Real-Time Events](/pt-br/documentacao/plataforma/real-time-events/) e [Data Stream](/pt-br/documentacao/plataforma/data-stream/) mostram essas regras no campo `$traceback`. A API GraphQL do Real-Time Events mostra essas regras na variável `$stacktrace`. Debug Rules vem desativado em um firewall novo.

Para ativar Debug Rules no Azion Console:

1. **Abra o firewall**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Selecione a aba Main Settings**

3. **Ative Debug Rules**

   Na seção **Debug Rules**, ative **Active**.

4. **Salve as configurações**

   Selecione **Save**.

Azion Console mostra `Your Firewall has been updated`. Uma regra que não aparece no campo `$traceback` de uma requisição não foi executada nessa requisição. Para ler o campo, consulte [Depure regras criadas com Rules Engine](/pt-br/documentacao/guias/desenvolvimento-de-aplicacoes/primeiros-passos/debug-regras/).

---

## Renomeie um firewall

O nome identifica o firewall na lista **Firewalls** e é o título da página do firewall. Todo firewall precisa de um nome, então o campo **Name** não pode ficar vazio.

Para renomear o firewall no Azion Console:

1. **Abra o firewall**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Selecione a aba Main Settings**

3. **Informe o novo nome**

   Na seção **General**, informe um **Name** único e descritivo, como `storefront-firewall`.

4. **Salve as configurações**

   Selecione **Save**.

Azion Console mostra `Your Firewall has been updated`, e o novo nome aparece na coluna **Name** da lista **Firewalls**.

---

## Desative um firewall

A seção **Status** das configurações principais tem o switch **Active** do firewall. O switch vem ativado em um firewall novo.

Para desativar o firewall no Azion Console:

1. **Abra o firewall**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Selecione a aba Main Settings**

3. **Desative o firewall**

   Na seção **Status**, desative **Active**.

4. **Salve as configurações**

   Selecione **Save**.

Azion Console mostra `Your Firewall has been updated`. Para ativar o firewall de novo, ative **Active** na seção **Status** e selecione **Save**.

---

## Confirme as configurações principais de um firewall

Uma leitura do firewall depois de uma mudança retorna as configurações salvas. Leia essas configurações antes de criar uma regra que precisa de um produto.

**Console**

Para confirmar as configurações no Azion Console:

1. **Abra o firewall**

   Acesse [Azion Console](https://console.azion.com/) > **Firewalls** e selecione o firewall.

2. **Selecione a aba Main Settings**

   A aba tem quatro seções: **General**, **Modules**, **Debug Rules** e **Status**.

Cada switch da seção **Modules** fica ativado para um produto habilitado no firewall.

**CLI**

Para confirmar as configurações pela Azion CLI, descreva o firewall em JSON, com o ID dele no lugar de `<firewall-id>`:

```bash
azion describe firewall --firewall-id <firewall-id> --format json
```

A saída traz o objeto `modules`, com uma chave `enabled` por produto:

```json
{
 "modules": {
  "ddos_protection": { "enabled": true },
  "functions":       { "enabled": true },
  "network_protection": { "enabled": true },
  "waf":             { "enabled": false }
 },
 "product_version": "2.0"
}
```

Neste firewall, todos os produtos, exceto WAF, estão ativados.

**API**

Para confirmar as configurações pela API, envie uma requisição `GET` para o firewall:

```bash
curl --request GET \
  --url https://api.azion.com/v4/workspace/firewalls/<firewall-id> \
  --header 'Accept: application/json' \
  --header 'Authorization: Token [TOKEN VALUE]'
```

A API responde `200` e retorna o firewall:

```text
{"data":{"id":<firewall-id>,"name":"<firewall-name>",
 "modules":{"ddos_protection":{"enabled":true},"functions":{"enabled":true},
            "network_protection":{"enabled":true},"waf":{"enabled":true}},
 "debug":false,"active":true,…}}
```

`modules` contém uma chave `enabled` por produto, `debug` contém Debug Rules e `active` contém o status. Neste firewall, todos os produtos estão ativados e Debug Rules está desativado.

Cada configuração principal tem um nome em cada interface. As flags da CLI se aplicam a `azion create firewall` e `azion update firewall`, e cada flag desta tabela, exceto `--name`, recebe `true` ou `false`:

| Configuração    | Azion Console                                 | Flag da Azion CLI      | Chave da API                                       |
| --------------- | --------------------------------------------- | ---------------------- | -------------------------------------------------- |
| Nome            | **Name**, em **General**                      | `--name`               | `name`                                             |
| Functions       | **Functions**, em **Modules**                 | `--functions-enabled`  | `modules.functions.enabled`                        |
| Network Shield  | **Network Shield**, em **Modules**            | `--network-protection` | `modules.network_protection.enabled`               |
| WAF             | **Web Application Firewall**, em **Modules**  | `--waf-enabled`        | `modules.waf.enabled`                              |
| DDoS Protection | **DDoS Protection Unmetered**, em **Modules** | Nenhuma                | `modules.ddos_protection.enabled`, somente leitura |
| Debug Rules     | **Active**, em **Debug Rules**                | `--debug-rules`        | `debug`                                            |
| Status          | **Active**, em **Status**                     | `--active`             | `active`                                           |

As configurações salvas só chegam ao tráfego depois que a mudança se propaga. Para mais informações sobre propagação, consulte [Como Firewall funciona](/pt-br/documentacao/plataforma/firewall/como-funciona/#propagacao).

---

## Próximos passos

- [Crie uma regra de firewall](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/trabalhar-com-rules-engine.md): Adicione uma regra que usa os critérios e comportamentos dos produtos que você ativou.
- [Como Firewall funciona](/pt-br/documentacao/plataforma/firewall/como-funciona.md#produtos-habilitados-em-um-firewall): O que cada produto habilitado em um firewall acrescenta à forma como ele trata uma requisição.
- [Crie e aplique um WAF rule set](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/criar-waf-rule-set.md): Crie um rule set e entregue requisições a ele com uma regra Set WAF, depois que WAF estiver ativado.
- [Instancie uma função em um firewall](/pt-br/documentacao/guias/seguranca-de-aplicacoes/firewall-e-waf/instanciar-functions.md): Adicione a instância de função que uma regra Run Function executa, depois que Functions estiver ativado.
- [Bloqueie requisições por IP, ASN ou país](/pt-br/documentacao/guias/seguranca-de-aplicacoes/bots-e-rede/blocklists-enderecos-ip-edge.md): Compare requisições com uma network list pelo critério Network de Network Shield.
- [Depure regras criadas com Rules Engine](/pt-br/documentacao/guias/desenvolvimento-de-aplicacoes/primeiros-passos/debug-regras.md): Leia as regras que cada requisição executou depois de ativar Debug Rules.
