Setelah Anda mengonfigurasi kebijakan kontrol akses, Cloud Firewall mencocokkan paket traffic terhadap 4-tuple, aplikasi, dan nama domain secara berurutan. Jika Cloud Firewall tidak dapat mengidentifikasi aplikasi atau nama domain dari traffic tersebut, traffic tersebut secara default diizinkan agar bisnis Anda tetap berjalan. Untuk mencegah traffic langsung diizinkan, Anda dapat mengaktifkan mode ketat.
Aturan pencocokan traffic Cloud Firewall
Setelah Anda mengonfigurasi kebijakan kontrol akses, Cloud Firewall mencocokkan traffic yang melewatinya terhadap 4-tuple (alamat IP sumber, alamat IP tujuan, port tujuan, dan protokol lapisan transport), aplikasi, atau nama domain.
Mode longgar: Jika paket traffic membawa aplikasi atau nama domain non-standar, Cloud Firewall mungkin gagal mengidentifikasi aplikasi atau nama domain tersebut. Saat mencocokkan kebijakan aplikasi atau kebijakan nama domain, traffic dengan aplikasi atau nama domain yang tidak teridentifikasi secara default diizinkan.
Kebijakan aplikasi diatur ke nilai selain ANY.
Nama domain dikonfigurasi, dan mode pencocokan nama domain diatur ke Based on FQDN (Extract Host/SNI from Packets) atau Based on Both FQDN and DNS Dynamic Resolution.
Mode ketat: Cloud Firewall tidak langsung mengizinkan traffic dari aplikasi atau nama domain yang tidak teridentifikasi. Sebaliknya, firewall tersebut terus mengevaluasi traffic terhadap kebijakan dengan prioritas lebih rendah hingga ditemukan kecocokan. Firewall kemudian menerapkan aksi dari kebijakan yang cocok, yaitu allow atau deny. Jika traffic tidak sesuai dengan kebijakan kontrol akses apa pun, Cloud Firewall secara default mengizinkannya.
Jika mode ketat memblokir traffic sah, tambahkan informasi protokol lapisan aplikasi yang diperlukan ke paket permintaan atau nonaktifkan mode ketat.
Mode ketat diaktifkan secara default untuk instans firewall VPC baru.
Aktifkan atau nonaktifkan mode ketat mesin kontrol akses
Batas Internet dan batas NAT mendukung konfigurasi mode mesin kontrol akses. Secara default, mode mesin kontrol akses adalah Loose Mode. Dalam mode ini, jika terjadi traffic bisnis dengan aplikasi atau nama domain yang tidak teridentifikasi, Cloud Firewall secara default mengizinkan traffic tersebut agar bisnis Anda tidak terganggu. Anda dapat beralih ke Strict Mode sesuai kebutuhan bisnis Anda.
Untuk mengubah mode mesin kontrol akses pada Batas Internet, lihat Configure the ACL engine mode for the Internet border.
Untuk mengubah mode mesin kontrol akses pada batas NAT, lihat Configure the ACL engine mode for the NAT firewall.
FAQ
Bagaimana cara melihat log traffic yang tidak teridentifikasi?
Masuk ke Konsol Cloud Firewall.
Di panel navigasi kiri, pilih .
Pada tab , atur Rule Source ke Access Control. Di kotak pencarian All Pre-match Access Control Policy Statuses, pilih Application Unidentified atau Domain Name Unidentified untuk menjalankan kueri.
Lihat catatan traffic mode ketat, seperti waktu, alamat IP sumber, alamat IP tujuan, dan port tujuan.
Dokumen terkait
Untuk informasi lebih lanjut tentang cara kerja kebijakan kontrol akses, lihat Overview of access control policies.
Untuk informasi selengkapnya, lihat Membuat kebijakan kontrol akses arah masuk dan keluar untuk Internet Firewall.
Untuk mengkueri lebih banyak log traffic dan melihat deskripsi bidangnya, lihat Log Audit.