# Simulador de ordem de regras do firewall ZIA

> Cole uma lista de regras de Firewall Filtering e um flow opcional: veja a avaliação em ordem crescente com parada na primeira correspondência, descubra qual regra (ou a regra padrão negar-por-padrão) decide, e receba achados de sombreamento em pares nomeando as regras que nunca podem disparar.

- Tool: https://ronutz.com/pt-BR/tools/zscaler-firewall-rule-order-simulator
- Family: Segurança e WAF

---

## O que esta ferramenta faz

Cole uma lista de regras de Firewall Filtering do Zscaler Internet Access (ZIA) numa pequena gramática didática - uma regra por linha como `ordem | nome | ação | critérios` - mais uma linha `flow:` opcional, e o simulador executa na sua frente a semântica documentada da política: regras ordenadas em ordem numérica crescente, o fluxo rastreado regra a regra com a avaliação parando na primeira correspondência, o veredito nomeado (uma regra, ou a Default Firewall Filtering Rule para o que caiu através), e uma análise de sombreamento em pares listando regras que nunca podem disparar porque uma regra anterior já cobre tudo o que elas poderiam corresponder.

## A gramática

Regras: `10 | allow-web | allow | proto=tcp port=443 dest=203.0.113.0/24 src=any`, com ações `allow`, `block` (drop silencioso) ou `block-icmp` (bloqueio informando o cliente), e um token opcional `disabled`. Critérios omitidos significam Any - e Any é ignorado durante a avaliação, exatamente como o fabricante documenta. Linhas opcionais: `flow: proto=tcp port=8443 dest=203.0.113.7 src=10.0.0.5` para rastrear, e `default: allow|block` para modelar uma edição de super admin na ação da regra padrão. Linhas começando com `#` são comentários.

## O que a semântica codifica

Tudo o que é simulado é comportamento publicado da Zscaler: a avaliação sobe a Rule Order e para na primeira correspondência; uma regra desabilitada não é aplicada mas mantém seu lugar (o serviço a pula e segue); a Default Firewall Filtering Rule é indeletável, sempre a menor precedência, seus critérios fixos e apenas sua ação editável - e de fábrica ela bloqueia todo o tráfego, razão pela qual o padrão do simulador, sem uma linha `default:`, é block.

## Limites honestos

O modelo de critérios aqui é um subconjunto didático deliberado - protocolo, portas, origem, destino. Regras reais de Firewall Filtering adicionam usuários, grupos, departamentos, localidades, network services e applications, países de destino, níveis de confiança do dispositivo e janelas de tempo; a semântica de ordenação que esta ferramenta ensina aplica-se identicamente a todos. A análise de sombreamento é apenas em pares: uma regra coberta por várias regras anteriores em conjunto, mas por nenhuma sozinha, não é sinalizada. Regras predefinidas do sistema (Office 365, tráfego de serviço da Zscaler) e os limites de ordem do Admin Rank são descritos no artigo pareado, mas não simulados.

## Fontes

Fundamentado em três páginas do Zscaler Help, cada uma fixada com sua data de acesso no manifesto da ferramenta: About Firewall Filtering (ordem de avaliação, a regra padrão negar-por-padrão, o conjunto de verbos de ação), Configuring the Firewall Filtering Policy (Rule Order, a convenção Any-significa-ignorado, Admin Rank) e Editing the Default Firewall Filtering Rule (menor precedência, indeletável, critérios fixos, edição de ação por super admin).

## Standards and references

- [Zscaler Help: About Firewall Filtering](https://help.zscaler.com/zia/about-firewall-filtering) - ascending-order evaluation; the Default Firewall Filtering Rule blocking all traffic when the firewall is enabled (deny-by-default); the action verb set (allow, silent block, block informing the client); the criteria dimensions
- [Zscaler Help: Configuring the Firewall Filtering Policy](https://help.zscaler.com/zia/configuring-firewall-filtering-policy) - Rule Order as the ascending evaluation position; unset criteria meaning Any and being ignored during evaluation; Admin Rank bounding assignable orders; the criteria field inventory (network services, source/destination addresses, device trust, time windows)
- [Zscaler Help: Editing the Default Firewall Filtering Rule](https://help.zscaler.com/zia/editing-default-firewall-filtering-rule) - the default rule handling all traffic not matching a higher-order rule; always lowest precedence; undeletable; fixed criteria; action editable by super admins only

## Related reading

- [Campos de Log do ZIA: O Vocabulário em Que as Investigações São Escritas](https://ronutz.com/pt-BR/learn/zia-web-and-firewall-log-fields.md): Um feed de log do ZIA é um template de campos que você escolhe - %s{login}, %s{csip}, %s{action} - e saber qual campo carrega o quê é a diferença entre um log e uma resposta. A divisão de trabalho web-versus-firewall, os campos com prefixo de ofuscação que pseudonimizam identidade, a regra de hex-encoding que mantém URLs hostis interpretáveis, e a sutileza do tier Standard em que sessões permitidas logam em agregado enquanto bloqueios logam por sessão.
- [Cloud Firewall do ZIA: a Ordem das Regras É o Jogo Inteiro](https://ronutz.com/pt-BR/learn/zia-cloud-firewall-rule-order.md): A política de Firewall Filtering é uma máquina de primeira correspondência: regras avaliadas em ordem crescente, a avaliação para no primeiro acerto, e a regra padrão indeletável no fundo bloqueia tudo o que caiu através. A anatomia das regras, a convenção any-significa-ignorado, regras desabilitadas que guardam o lugar, o padrão de política recomendada, e a falha de sombreamento que a ordem torna possível.
- [URL Filtering e Cloud App Control: Duas Políticas, Uma Regra de Precedência](https://ronutz.com/pt-BR/learn/zia-url-filtering-and-cloud-app-control.md): O ZIA controla o acesso web com duas políticas cooperantes: o URL Filtering julga destinos por categoria, o Cloud App Control julga aplicações por identidade e atividade - e por padrão a política de apps vence. Os verbos Allow/Caution/Block com cotas, o exemplo do Facebook direto da documentação, o interruptor Allow Cascading, e por que TLS não inspecionado limita o que qualquer das políticas consegue ver.
