O que mudou no AWS Network Firewall
A AWS anunciou uma atualização importante no AWS Network Firewall: a ação stateful padrão para novas políticas de firewall agora é “Application drop established (server-directed only)”, substituindo o comportamento anterior chamado “Application drop established (bidirectional)” — que anteriormente era conhecido como “Application layer drop established”.
A mudança vale automaticamente para todas as políticas criadas a partir de agora. Quem está criando novas políticas não precisa fazer nada para aproveitar o comportamento mais seguro e confiável.
Por que a configuração anterior era problemática
O padrão antigo — o modo bidirecional — tinha um comportamento silencioso e perigoso: ele podia descartar pacotes Protocolo de Controle de Transmissão (TCP) legítimos enviados do servidor para o cliente. Entre os pacotes afetados estavam window updates, keep-alives e resets — elementos essenciais para o controle de fluxo de uma conexão TCP saudável.
O resultado prático era a ocorrência de falhas de conexão intermitentes, difíceis de diagnosticar justamente porque o descarte acontecia de forma silenciosa, sem alertas óbvios. Esse tipo de problema é especialmente frustrante para equipes de operações, pois os sintomas aparecem de forma irregular e sem uma causa aparente.
O que muda com o novo padrão
Com o novo padrão “server-directed only” (somente direcionado pelo servidor), as novas políticas de firewall deixam de bloquear indevidamente pacotes de controle de fluxo legítimos originados no servidor. Isso reduz significativamente o risco de quedas de conexão causadas por esse comportamento.
Para quem está criando políticas novas, a melhoria é automática — nenhuma ação é necessária.
Atenção para ambientes com criptografia pós-quântica
Existe um cenário específico que merece atenção: ambientes que utilizam Criptografia Pós-Quântica (PQC) com handshakes TLS fragmentados podem depender do comportamento bidirecional para funcionar corretamente. Para esses casos, a AWS orienta que os times consultem a documentação oficial e avaliem duas opções:
- Migrar para o modo “Application drop established (server-directed only)”; ou
- Adicionar a flag
to_servernas regras de bloqueio TCP, garantindo que pacotes legítimos de controle de fluxo não sejam bloqueados.
Disponibilidade
A atualização está disponível em todas as regiões da AWS onde o Network Firewall é oferecido. Para entender como funciona a ordem de avaliação das regras compatíveis com Suricata, a AWS recomenda consultar a documentação Gerenciamento da ordem de avaliação para regras compatíveis com Suricata.
Fonte
AWS Network Firewall updates default drop action for improved connection reliability (https://aws.amazon.com/about-aws/whats-new/2026/06/aws-network-firewall-updates-default-drop-action)
Leave a Reply