All Products
Search
Document Center

Cloud Firewall:Konfigurasikan mode ketat dan longgar

Last Updated:Aug 25, 2026

Setelah Anda mengonfigurasi kebijakan kontrol akses, Cloud Firewall mencocokkan paket traffic terhadap 4-tuple, aplikasi, dan nama domain secara berurutan. Jika Cloud Firewall tidak dapat mengidentifikasi aplikasi atau nama domain dari traffic tersebut, traffic tersebut secara default diizinkan agar bisnis Anda tetap berjalan. Untuk mencegah traffic langsung diizinkan, Anda dapat mengaktifkan mode ketat.

Aturan pencocokan traffic Cloud Firewall

Setelah Anda mengonfigurasi kebijakan kontrol akses, Cloud Firewall mencocokkan traffic yang melewatinya terhadap 4-tuple (alamat IP sumber, alamat IP tujuan, port tujuan, dan protokol lapisan transport), aplikasi, atau nama domain.

  • Mode longgar: Jika paket traffic membawa aplikasi atau nama domain non-standar, Cloud Firewall mungkin gagal mengidentifikasi aplikasi atau nama domain tersebut. Saat mencocokkan kebijakan aplikasi atau kebijakan nama domain, traffic dengan aplikasi atau nama domain yang tidak teridentifikasi secara default diizinkan.

    • Kebijakan aplikasi diatur ke nilai selain ANY.

    • Nama domain dikonfigurasi, dan mode pencocokan nama domain diatur ke Based on FQDN (Extract Host/SNI from Packets) atau Based on Both FQDN and DNS Dynamic Resolution.

  • Mode ketat: Cloud Firewall tidak langsung mengizinkan traffic dari aplikasi atau nama domain yang tidak teridentifikasi. Sebaliknya, firewall tersebut terus mengevaluasi traffic terhadap kebijakan dengan prioritas lebih rendah hingga ditemukan kecocokan. Firewall kemudian menerapkan aksi dari kebijakan yang cocok, yaitu allow atau deny. Jika traffic tidak sesuai dengan kebijakan kontrol akses apa pun, Cloud Firewall secara default mengizinkannya.

Penting
  • Jika mode ketat memblokir traffic sah, tambahkan informasi protokol lapisan aplikasi yang diperlukan ke paket permintaan atau nonaktifkan mode ketat.

  • Mode ketat diaktifkan secara default untuk instans firewall VPC baru.

Aktifkan atau nonaktifkan mode ketat mesin kontrol akses

Batas Internet dan batas NAT mendukung konfigurasi mode mesin kontrol akses. Secara default, mode mesin kontrol akses adalah Loose Mode. Dalam mode ini, jika terjadi traffic bisnis dengan aplikasi atau nama domain yang tidak teridentifikasi, Cloud Firewall secara default mengizinkan traffic tersebut agar bisnis Anda tidak terganggu. Anda dapat beralih ke Strict Mode sesuai kebutuhan bisnis Anda.

FAQ

Bagaimana cara melihat log traffic yang tidak teridentifikasi?

  1. Masuk ke Konsol Cloud Firewall.

  2. Di panel navigasi kiri, pilih Detection & Response > Log Audit.

  3. Pada tab Traffic Logs > Internet Border, atur Rule Source ke Access Control. Di kotak pencarian All Pre-match Access Control Policy Statuses, pilih Application Unidentified atau Domain Name Unidentified untuk menjalankan kueri.

  4. Lihat catatan traffic mode ketat, seperti waktu, alamat IP sumber, alamat IP tujuan, dan port tujuan.

Dokumen terkait