AWS Network Firewall atualiza ação padrão de bloqueio para maior confiabilidade de conexões

O que mudou no AWS Network Firewall

A AWS anunciou uma atualização importante no AWS Network Firewall: a ação stateful padrão para novas políticas de firewall agora é “Application drop established (server-directed only)”, substituindo o comportamento anterior chamado “Application drop established (bidirectional)” — que anteriormente era conhecido como “Application layer drop established”.

A mudança vale automaticamente para todas as políticas criadas a partir de agora. Quem está criando novas políticas não precisa fazer nada para aproveitar o comportamento mais seguro e confiável.

Por que a configuração anterior era problemática

O padrão antigo — o modo bidirecional — tinha um comportamento silencioso e perigoso: ele podia descartar pacotes Protocolo de Controle de Transmissão (TCP) legítimos enviados do servidor para o cliente. Entre os pacotes afetados estavam window updates, keep-alives e resets — elementos essenciais para o controle de fluxo de uma conexão TCP saudável.

O resultado prático era a ocorrência de falhas de conexão intermitentes, difíceis de diagnosticar justamente porque o descarte acontecia de forma silenciosa, sem alertas óbvios. Esse tipo de problema é especialmente frustrante para equipes de operações, pois os sintomas aparecem de forma irregular e sem uma causa aparente.

O que muda com o novo padrão

Com o novo padrão “server-directed only” (somente direcionado pelo servidor), as novas políticas de firewall deixam de bloquear indevidamente pacotes de controle de fluxo legítimos originados no servidor. Isso reduz significativamente o risco de quedas de conexão causadas por esse comportamento.

Para quem está criando políticas novas, a melhoria é automática — nenhuma ação é necessária.

Atenção para ambientes com criptografia pós-quântica

Existe um cenário específico que merece atenção: ambientes que utilizam Criptografia Pós-Quântica (PQC) com handshakes TLS fragmentados podem depender do comportamento bidirecional para funcionar corretamente. Para esses casos, a AWS orienta que os times consultem a documentação oficial e avaliem duas opções:

  • Migrar para o modo “Application drop established (server-directed only)”; ou
  • Adicionar a flag to_server nas regras de bloqueio TCP, garantindo que pacotes legítimos de controle de fluxo não sejam bloqueados.

Disponibilidade

A atualização está disponível em todas as regiões da AWS onde o Network Firewall é oferecido. Para entender como funciona a ordem de avaliação das regras compatíveis com Suricata, a AWS recomenda consultar a documentação Gerenciamento da ordem de avaliação para regras compatíveis com Suricata.

Fonte

AWS Network Firewall updates default drop action for improved connection reliability (https://aws.amazon.com/about-aws/whats-new/2026/06/aws-network-firewall-updates-default-drop-action)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *