All Products
Search
Document Center

Cloud Firewall:Konfigurasikan kebijakan kontrol akses NAT Border

Last Updated:Sep 12, 2026

Untuk mengontrol lalu lintas internet outbound dari sumber daya di Virtual Private Cloud (VPC), seperti instans ECS dan Elastic Container Instance (ECI), Anda dapat mengaktifkan firewall NAT pada gerbang NAT Anda. Dengan mengonfigurasi kebijakan kontrol akses, Anda dapat mengelola secara tepat cara sumber daya pribadi terhubung ke internet.

Saat sumber daya pribadi di VPC mengakses internet langsung melalui gerbang NAT, mereka berisiko mengalami akses tidak sah, kebocoran data, atau serangan lalu lintas berbahaya. Anda dapat menggunakan fitur firewall NAT dari Cloud Firewall untuk hanya mengizinkan lalu lintas yang diperlukan dengan menentukan kriteria seperti sumber, tujuan, port, protokol, dan aplikasi. Hal ini secara efektif membatasi akses internet tidak sah dari sumber daya pribadi Anda.

Setelah Anda mengaktifkan firewall NAT pada gerbang NAT, seluruh lalu lintas outbound dari sumber daya pribadi dalam VPC menuju gerbang NAT tersebut akan dilindungi—baik sumber daya yang berada di VPC yang sama maupun di VPC berbeda.

Prasyarat

  • Anda telah membuat dan mengaktifkan firewall NAT. Untuk informasi selengkapnya, lihat firewall NAT.

  • Anda memiliki kuota yang cukup untuk kebijakan kontrol akses. Anda dapat memeriksa penggunaan kebijakan di halaman Prevention Configuration > Access Control > Policy Configuration > NAT Border. Untuk informasi tentang perhitungan kuota kebijakan, lihat Ikhtisar kebijakan kontrol akses.

    Jika kuota tersedia tidak mencukupi, Anda dapat mengklik Increase Quota untuk membeli Quota for Additional Policy. Untuk informasi selengkapnya, lihat Pembelian Cloud Firewall.

  • Untuk menggunakan beberapa alamat IP atau domain sebagai sumber atau tujuan, buat buku alamat terlebih dahulu. Untuk informasi selengkapnya, lihat Buku alamat.

Konfigurasikan kebijakan kontrol akses

  1. Masuk ke Konsol Cloud Firewall.

  2. Di panel navigasi sebelah kiri, pilih Prevention Configuration > Access Control > Policy Configuration > NAT Border.

  3. Di halaman NAT Border, pilih gerbang NAT yang akan dikonfigurasi, lalu klik Create Policy.

    Cloud Firewall secara otomatis menyinkronkan gerbang NAT yang terkait dengan akun Anda saat ini. Anda dapat memilih gerbang NAT yang akan dikonfigurasi dari daftar drop-down.

    image..png

  4. Di panel Create Policy - NAT Border, konfigurasikan kebijakan kontrol akses, lalu klik OK.

    Item Konfigurasi

    Deskripsi

    Source Type

    Sumber lalu lintas jaringan. Anda perlu memilih jenis sumber akses dan memasukkan alamat sesuai jenis tersebut.

    • Pilih jenis IP dan masukkan rentang alamat IP. Rentang alamat harus menggunakan format CIDR standar, misalnya 192.168.0.0/16. Anda dapat memasukkan hingga 2.000 rentang alamat yang dipisahkan koma (,).

      Jika Anda memasukkan beberapa rentang alamat IP, Cloud Firewall secara otomatis membuat buku alamat dan meminta Anda menetapkan nama saat menyimpan kebijakan.

    • Pilih jenis Address Book, lalu referensikan Custom IP Address Book atau Cloud Asset IP Address Book. Untuk informasi selengkapnya, lihat Mengelola buku alamat.

    Destination Type

    Tujuan lalu lintas jaringan. Anda perlu memilih jenis tujuan dan memasukkan alamat sesuai jenis tersebut.

    • Pilih jenis IP dan masukkan rentang alamat IP. Rentang alamat harus menggunakan format CIDR standar, misalnya 192.168.0.0/16. Anda dapat memasukkan hingga 2.000 rentang alamat yang dipisahkan koma (,).

      Jika Anda memasukkan beberapa rentang alamat IP, Cloud Firewall secara otomatis membuat buku alamat dan meminta Anda menetapkan nama saat menyimpan kebijakan.

    • Pilih jenis Address Book, lalu referensikan IP Address Book dan Domain Address Book. Untuk informasi selengkapnya, lihat Mengelola buku alamat.

    • Saat Anda memilih jenis Domain Name, Anda perlu memilih mode pengenalan nama domain. Tersedia tiga mode pengenalan nama domain:

      • FQDN-based Resolution (Extract Host or SNI Field in Packets): Kami merekomendasikan mode ini saat mengelola lalu lintas dari tujuh protokol berikut: HTTP, HTTPS, SMTP, SMTPS, SSL, POPS, dan IMAPS.

      • DNS-based Dynamic Resolution: Kami merekomendasikan mode ini saat mengelola lalu lintas selain tujuh protokol: HTTP, HTTPS, SMTP, SMTPS, SSL, POPS, dan IMAPS.

        Penting

        Mode ini tidak mendukung domain wildcard atau buku alamat domain wildcard.

      • at the same time based on FQDN and DNS dynamic resolution: Kami merekomendasikan mode ini saat mengelola lalu lintas dari tujuh protokol tersebut, tetapi sebagian atau seluruh lalu lintas tidak membawa field HOST/SNI.

        Penting

        Mode ini hanya berlaku jika mode ketat pada ACL Engine Management diaktifkan, dan tidak mendukung domain wildcard atau buku alamat domain wildcard.

    • Pilih jenis Location, lalu pilih wilayah alamat tujuan. Anda dapat memilih wilayah Tiongkok atau wilayah internasional.

    Protocol

    Jenis protokol lapisan transport. Pengaturan yang didukung: TCP, UDP, ICMP, ANY. Jika Anda tidak yakin dengan protokol spesifiknya, Anda dapat memilih ANY.

    Port Type

    • Pilih jenis Port, lalu masukkan rentang port. Rentang port dipisahkan oleh garis miring (/), misalnya 22/22 dan 80/88. Anda dapat menambahkan hingga 2.000 rentang port, dipisahkan koma (,).

      Jika Anda memasukkan beberapa rentang port, Cloud Firewall secara otomatis membuat buku alamat port dan meminta Anda menetapkan nama saat menyimpan kebijakan.

    • Saat Anda memilih jenis Port Address Book, Anda perlu membuat buku alamat port terlebih dahulu. Untuk informasi selengkapnya, lihat Mengelola buku alamat.

    Application

    • Protocol Saat Anda memilih TCP:

      • Destination Type: Pilih IP, Address Book, atau Location. Anda dapat memilih semua aplikasi.

      • Destination Type: Pilih Domain Name atau Address Book.

        • Domain Name Identification Mode Saat Anda memilih FQDN-based Resolution (Extract Host or SNI Field in Packets), Anda hanya dapat memilih aplikasi seperti HTTP, HTTPS, SMTP, SMTPS, SSL, POPS, dan IMAPS.

        • Domain Name Identification Mode Saat Anda memilih DNS-based Dynamic Resolution, Anda dapat memilih semua aplikasi.

        • Domain Name Identification Mode Saat Anda memilih Based on both FQDN (extract Host/SNI from packets) and DNS dynamic resolution, Anda hanya dapat memilih aplikasi seperti HTTP, HTTPS, SMTP, SMTPS, SSL, POPS, dan IMAPS.

    • Saat Anda memilih UDP Protocol, jenis aplikasi yang didukung adalah ANY dan DNS.

    • Saat Anda memilih ICMP atau ANY Protocol, jenis aplikasi hanya dapat berupa ANY.

    Action

    Tentukan aksi untuk lalu lintas yang sesuai dalam kebijakan ini.

    • Allow: Izinkan lalu lintas.

    • Drop: Blokir lalu lintas tanpa pemberitahuan apa pun.

    • Monitor: Dalam mode ini, lalu lintas diizinkan secara default. Anda dapat memfilter dan mengamati lalu lintas ini menggunakan bidang terkait di Traffic Logs. Setelah periode pengamatan, sesuaikan menjadi Allow atau Deny.

    Policy Priority

    Prioritas kebijakan. Nilai default: Lowest, yang menunjukkan prioritas terendah.

    • Highest: Kebijakan kontrol akses berlaku dengan prioritas tertinggi.

    • Lowest: Kebijakan kontrol akses berlaku dengan prioritas terendah.

    • Custom: Sesuaikan prioritas. Minimum: 1, Maksimum: 50. Semakin kecil angkanya, semakin tinggi prioritasnya.

    Policy Validity Period

    Tetapkan periode validitas kebijakan. Kebijakan hanya dapat mencocokkan lalu lintas dalam periode validitas tersebut.

    • Always

    • Single Time Range: Pilih periode waktu satu kali.

    • Recurrence Cycle: Pilih periode waktu berulang dan tanggal efektif.

      Catatan

    Status

    Tentukan apakah akan mengaktifkan kebijakan. Hanya kebijakan yang diaktifkan yang berlaku.

    Description

    Masukkan deskripsi untuk kebijakan guna membantu Anda mengidentifikasi tujuannya.

Konfigurasikan mode mesin ACL

Setelah Anda mengonfigurasi kebijakan kontrol akses, mesin ACL untuk firewall NAT secara default berada dalam Loose Mode. Dalam mode ini, lalu lintas dari aplikasi atau nama domain yang tidak teridentifikasi diizinkan secara default untuk mencegah gangguan layanan. Anda dapat beralih ke Strict Mode sesuai kebutuhan.

  1. Di halaman Prevention Configuration > Access Control > Policy Configuration > NAT Border, klik ACL Engine Management di pojok kanan atas daftar kebijakan.

  2. Di panel ACL Engine Management - NAT Firewall, temukan gerbang NAT yang ingin Anda ubah modenya, lalu klik Modify di kolom Engine Mode.

  3. Di kotak dialog Change Engine Mode, pilih mode mesin, lalu klik OK.

    • Strict Mode: Lalu lintas aplikasi atau nama domain yang tidak teridentifikasi dicocokkan dengan kebijakan kontrol akses Anda. Jika lalu lintas tersebut sesuai dengan kebijakan Deny, maka akan diblokir.

    • Loose Mode: Lalu lintas aplikasi atau nama domain yang tidak teridentifikasi diizinkan untuk menjamin kelangsungan bisnis.

Lihat statistik hit kebijakan

Setelah bisnis Anda berjalan selama periode tertentu, Anda dapat melihat jumlah hit kebijakan kontrol akses di kolom Hits/Last Hit At dalam daftar kebijakan kontrol akses.

Klik jumlah hit untuk menuju ke halaman Traffic Logs guna melihat log lalu lintas. Untuk informasi tentang cara melihat log lalu lintas, lihat Traffic Logs.

image.png

Operasi terkait

Setelah membuat kebijakan, Anda dapat mengedit, menghapus, menyalin, atau memindahkannya dari daftar kebijakan. Memindahkan kebijakan akan mengubah prioritasnya. Saat prioritas kebijakan berubah, prioritas semua kebijakan dengan prioritas lebih rendah akan disesuaikan secara otomatis.

Penting

Setelah Anda menghapus kebijakan, lalu lintas yang dikelolanya tidak lagi dikontrol oleh Cloud Firewall. Lakukan dengan hati-hati.

Dokumen terkait