# Network Shield

import DocButton from '~/components/webkit/DocButton.vue';

**Network Shield** é um módulo de **Firewall** que permite a criação de Network Lists com base no *IP/CIDR* da rede, *geolocalização do usuário* ou *Autonomous System Number (ASN)*. Também é possível utilizar Network Lists automáticas, criadas e atualizadas pela Azion, como a lista de IPs da rede Tor.

Com Network Shield, você pode monitorar e bloquear comportamentos suspeitos, assim como aplicar restrições de acesso.

Network Shield é programável. Você pode configurar proteção de rede, tanto para tráfego de entrada, quanto de saída.

Vantagens de utilizar Azion Network Shield:

- API para fácil integração com SIEM e outras ferramentas de segurança.
- Processamento na edge em tempo real, permitindo que a infraestrutura de origem mantenha seu desempenho.
- Possibilidade de executar regras de negócios direto na edge.

## Implementação

| Escopo | Fonte  |
| ------ | ------ |
| Criar network lists | [Como criar listas de bloqueio/permissão de IP, ASN e geolocalização com Network Lists](/pt-br/documentacao/produtos/guias/blocklists-enderecos-ip-edge/) |
| Bloquear redes Tor | [Como bloquear endereços IP de exit nodes Tor](/pt-br/documentacao/produtos/guias/secure/bloquear-redes-tor/) |

## Como funciona o Network Shield

Ao ativar o módulo **Network Shield** nas *Main Settings* de um firewall, as condições (*criteria*) e os comandos (*behavior*) serão disponibilizados na aba **Rules Engine** do firewall.

:::tip[dica]
Saiba mais sobre as configurações de [Firewall](/pt-br/documentacao/produtos/secure/firewall/) e [Rules Engine para Firewall](/pt-br/documentacao/produtos/secure/firewall/rules-engine/).
:::

As *criteria* disponíveis com a ativação do módulo Network Shield são:

- `Hostname`
- `Network`
- `Request URI`
- `Scheme`

E os *behaviors* são:

- `Deny (403 Forbidden)`
- `Drop (Close Without Response)`
- `Set Rate Limit`

:::note[importante]
As criteria e behaviors disponíveis na aba Rules Engine dependem de quais módulos de Firewall estão ativados. Saiba mais sobre os [módulos do Firewall](/pt-br/documentacao/produtos/secure/firewall/).
:::

A configuração de Network Shield é feita na aba **Rules Engine** do Firewall. Na aba, você pode usar *criteria* de `Network` para criar regras com [Network Lists](/pt-br/documentacao/produtos/secure/firewall/network-shield/network-lists/), com base na rede, geolocalização do usuário ou ASN. É possível utilizar listas prontas, mantidas e atualizadas pela própria Azion. Você também pode monitorar e bloquear comportamentos suspeitos, ou até mesmo aplicar restrições de acordo com o *behavior* escolhido.

Ative todos os módulos de Firewall para obter todas as combinações de *criteria* e *behavior* durante a configuração do seu firewall.

Exemplo de lógica de criteria e behavior utilizando **Network Shield** e **Web Application Firewall**:

Criteria: `[If] [Network] [matches] [My-Country-BlockList] [and] [Header User Agent] [does not match] [Googlebot]`.

Behavior: `[Then] [Deny (403 Forbidden)]`.

Neste exemplo, as requisições originadas de países que estão na lista de bloqueio serão bloqueadas, a menos que o header `user-agent` contenha o termo "Googlebot".

:::note[nota]
As criteria e behaviors disponíveis na aba Rules Engine dependem de quais módulos de Firewall estão ativados. Saiba mais sobre os [módulos do Firewall](/pt-br/documentacao/produtos/secure/firewall/).
:::

<DocButton href="/pt-br/documentacao/produtos/guias/secure/trabalhar-com-rules-engine/" label="consulte o guia trabalhar com rules engine" kind="secondary" size="medium" />

## Network Lists

Por meio de **Network Lists**, você pode criar, pesquisar ou atualizar suas listas utilizadas pelo **Rules Engine do Firewall**. Além disso, você pode manter suas próprias listas, através do [Azion Console](https://console.azion.com), pela página de configuração de Network Lists, ou através da [API](https://api.azion.com/), pelos endpoints de Network Lists.

Uma única Network List pode ser associada a mais de um firewall. Sempre que uma Network List for atualizada, ela se propagará automaticamente para todos os firewalls associados a ela.

<DocButton href="/pt-br/documentacao/produtos/secure/firewall/network-shield/network-lists/" label="saiba mais sobre Network Lists" kind="secondary" size="medium" />

:::tip[dica]
Se você tiver um *Security Information and Event Management (SIEM)* ou outras ferramentas de segurança em sua infraestrutura, poderá utilizar as Network Lists para manter suas listas de bloqueio *(blocklists)* e de permissão *(allowlists)* sempre atualizadas.
:::