Cloud Firewall adalah layanan firewall terkelola yang menyediakan kontrol lalu lintas terpusat dan isolasi keamanan untuk beban kerja Alibaba Cloud Anda. Layanan ini melindungi aset Anda di tiga batas lalu lintas — Internet, virtual private cloud (VPC), dan host — tanpa memerlukan penerapan perangkat keras atau konfigurasi yang rumit.
Kasus penggunaan
Kontrol lalu lintas Internet masuk dan keluar — Terapkan kebijakan kontrol akses granular pada aset publik dan blokir ancaman sebelum mencapai beban kerja Anda.
Aman kan lalu lintas timur-barat antar-VPC — Pantau dan kendalikan lalu lintas antara VPC, antara VPC dan pusat data lokal, serta di seluruh topologi jaringan cloud.
Lindungi jaringan pribadi yang mengakses Internet melalui NAT Gateway — Blokir lalu lintas keluar yang tidak sah sebelum meninggalkan lingkungan cloud Anda.
Kelola grup keamanan ECS secara terpusat — Sinkronkan kebijakan kontrol akses ke grup keamanan Elastic Compute Service (ECS) secara otomatis dan terapkan mikro-segmentasi di seluruh instans Anda.
Deteksi ancaman dan visualisasikan hubungan akses — Identifikasi host yang telah dikompromikan, blokir koneksi keluar yang tidak sah, dan petakan alur lalu lintas di seluruh aset cloud Anda.
Aktifkan perlindungan dengan satu klik — Cloud Firewall menggunakan penerapan kluster dan diskalakan secara otomatis. Tidak diperlukan penyediaan infrastruktur.
Posisi Cloud Firewall
Jenis firewall
Cloud Firewall menyediakan empat jenis firewall, masing-masing melindungi segmen berbeda dari perimeter lalu lintas Anda.
Firewall internet
Mengontrol lalu lintas utara-selatan masuk dan keluar antara aset publik Anda dan Internet. Modul pertahanan ancaman bawaan menyediakan deteksi host yang dikompromikan, pemblokiran koneksi keluar, dan visualisasi hubungan akses. Aktifkan perlindungan dalam satu klik — Cloud Firewall diterapkan sebagai kluster dan diskalakan secara otomatis.
Firewall NAT
Melindungi resource VPC yang mengakses Internet melalui NAT Gateway. Memblokir akses tidak sah, kebocoran data, dan serangan lalu lintas berbahaya sebelum memengaruhi jaringan pribadi Anda.
Firewall VPC
Memantau dan mengontrol lalu lintas timur-barat di seluruh topologi jaringan cloud Anda. Alur lalu lintas yang didukung bergantung pada jenis konektivitas Anda:
Router transit edisi perusahaan:
Lalu lintas antara VPC di wilayah yang sama atau berbeda
Lalu lintas antara VPC dan Virtual Border Router (VBR), yang merepresentasikan konektivitas ke pusat data lokal
Lalu lintas antara VPC dan instans Cloud Connect Network (CCN)
Lalu lintas antara beberapa VBR, atau antara instans CCN dan VBR
Router transit Edisi Dasar:
Lalu lintas antara VPC di wilayah yang sama atau berbeda
Lalu lintas antara VPC dan VBR
Lalu lintas antara VPC dan instans CCN
Sirkuit Express Connect:
Lalu lintas antara VPC di wilayah yang sama yang dimiliki oleh akun yang sama, terhubung melalui sirkuit Express Connect dalam mode VPC
Lalu lintas antara VPC di wilayah yang sama yang terhubung menggunakan koneksi peering VPC
Firewall ECS
Mengelola grup keamanan ECS dan mengontrol lalu lintas masuk dan keluar untuk instans ECS di VPC. Kebijakan kontrol akses disinkronkan secara otomatis ke grup keamanan ECS. Mendukung pemeriksaan kepatuhan grup keamanan dan visualisasi mikro-segmentasi.
Ruang lingkup perlindungan
Ruang lingkup perlindungan | Deskripsi | Referensi |
Aset cloud dan lalu lintas | Firewall internet (utara-selatan): Melindungi aset IPv4 dan IPv6, termasuk ECS, Elastic IP Address (EIP) (termasuk EIP Layer 2), load balancing, Bastionhost, NAT, HAVIP, dan GA EIP. Aset IPv4: ALB EIP, alamat IP keluar Bastionhost, alamat IP Bastionhost, alamat IP masuk Bastionhost, EIP, EIP ECS, alamat IP publik ECS, elastic network interface (ENI) EIP, GA EIP (hanya untuk instans GA standar; hanya tipe EIP; hanya wilayah akselerasi non-POP — panggil ListAvailableBusiRegions untuk verifikasi), HAVIP, NAT EIP, alamat IP publik NAT, Network Load Balancer (NLB) EIP, Server Load Balancer (SLB) EIP, alamat IP publik SLB, alamat IP publik gerbang AI, alamat IP publik gerbang API. Aset IPv6: ALB IPv6, ECS IPv6, ENI EIP IPv6, GA EIP IPv6 (batasan sama seperti GA EIP IPv4), NLB IPv6, SLB IPv6, alamat IPv6 publik gerbang AI, alamat IPv6 publik gerbang API. Firewall NAT: Lalu lintas dari jaringan pribadi ke Internet. Firewall VPC (timur-barat): Lihat Jenis firewall. Firewall ECS: Lalu lintas masuk dan keluar instans ECS. | Firewall Internet, Firewall NAT, Konfigurasikan firewall VPC untuk router transit edisi perusahaan, Konfigurasikan firewall VPC untuk router transit Edisi Dasar, Konfigurasikan firewall VPC untuk Express Connect, Buat kebijakan kontrol akses untuk firewall ECS |
Jenis jaringan cloud | VPC: Cloud Firewall mendukung semua VPC Alibaba Cloud. Jaringan klasik: Fitur Firewall Internet dan sistem pencegahan intrusi (IPS) mendukung jaringan klasik. Firewall ECS melindungi instans di VPC tetapi tidak di jaringan klasik. | — |
Wilayah yang didukung | Wilayah yang didukung oleh Cloud Firewall. |
Cloud Firewall tidak mendukung pengalihan lalu lintas untuk sejumlah kecil instans SLB publik karena arsitektur jaringan historis. Untuk mengalihkan lalu lintas ke Cloud Firewall, kaitkan EIP dengan instans SLB internal.
Firewall internet di Cloud Firewall mengelola lalu lintas antara Internet dan aset publik di cloud, seperti elastic IP addresses (EIPs), IP publik NAT Gateway, dan IP publik SLB. Firewall ini tidak dapat melindungi langsung IP publik jaringan lokal.
Untuk melindungi IDC mandiri atau jaringan lokal, Anda dapat menghubungkan jaringan tersebut ke VPC Alibaba Cloud menggunakan Cloud Enterprise Network (CEN) atau koneksi peering. Anda kemudian dapat menggunakan firewall batas VPC untuk menerapkan kontrol akses terpadu dan perlindungan keamanan pada lalu lintas interkoneksi lintas cloud.
Edisi
Cloud Firewall tersedia dalam edisi berikut: Edisi Gratis, Edisi Premium, Edisi Perusahaan, Edisi Ultimate, dan opsi bayar sesuai pemakaian. Untuk rincian lengkap kemampuan perlindungan berdasarkan edisi, lihat Fitur.
Edisi | Yang termasuk | Penagihan |
Bayar sesuai pemakaian | Melindungi aset publik. Termasuk kesadaran serangan, pencegahan serangan, notifikasi pengecualian aset, dan kebijakan kontrol akses untuk firewall internet. | Bayar sesuai pemakaian — diskalakan sesuai penggunaan. Cocok untuk beban kerja dengan lalu lintas fluktuatif atau kebutuhan sumber daya sementara. |
Edisi Premium | Melindungi aset publik. Termasuk analisis dan perlindungan lalu lintas, manajemen lalu lintas Internet, pencegahan serangan, analisis log, manajemen multi-akun, dan notifikasi pengecualian aset. | Langganan — bayar di muka dengan tarif diskon. Cocok untuk beban kerja stabil dan berjalan lama. |
Edisi Perusahaan | Melindungi aset publik, VPC, dan instans ECS. Termasuk semua kemampuan Edisi Premium ditambah visualisasi, pertahanan keamanan jaringan lintas VPC, dan manajemen grup keamanan terpusat. | Langganan |
Edisi Ultimate | Termasuk semua kemampuan Edisi Perusahaan dengan perlindungan yang lebih kuat. | Langganan |
Kepatuhan
Cloud Firewall mematuhi standar ISO 9001, ISO 20000, ISO 22301, ISO 27001, ISO 27017, ISO 27018, ISO 29151, ISO 27701, BS 10012, Cloud Security Alliance (CSA) Security, Trust, and Assurance Registry (STAR), dan Payment Card Industry (PCI) Data Security Standards (DSS).
FAQ
Apa perbedaan antara Web Application Firewall (WAF), Cloud Firewall, dan Anti-DDoS Pro serta Anti-DDoS Premium?
Web Application Firewall (WAF): Produk keamanan yang didedikasikan untuk lapisan aplikasi HTTP/HTTPS. WAF melakukan inspeksi mendalam terhadap permintaan web untuk mempertahankan diri dari serangan lapisan aplikasi.
Cloud Firewall (CFW): Produk kontrol akses perimeter jaringan terpadu untuk lingkungan cloud. CFW mengelola lalu lintas dan menyediakan pencegahan intrusi di batas Internet, VPC, dan NAT untuk mencegah intrusi lapisan jaringan dan pergerakan lateral.
Anti-DDoS: Melindungi dari serangan penolakan layanan terdistribusi (DDoS) skala besar dengan mengalihkan lalu lintas ke pusat pembersihan lalu lintas yang tersebar global. Anti-DDoS menyaring lalu lintas berbahaya untuk menjaga stabilitas dan ketersediaan layanan selama serangan.
Produk cloud | Web Application Firewall (WAF) | Cloud Firewall (CFW) | Anti-DDoS |
Tingkat perlindungan | Lapisan aplikasi (L7) | Lapisan jaringan/transport (L3-L4) | Lapisan jaringan/transport (L3-L4) dan lapisan aplikasi (L7) |
Mekanisme inti | Analisis semantik, pencocokan aturan, dan pemodelan perilaku | Kebijakan kontrol akses, inspeksi stateful, dan sistem pencegahan intrusi (IPS) | Pembersihan lalu lintas, penyaringan berbasis signature, dan penskalaan bandwidth |
Serangan yang dapat dipertahankan | Injeksi SQL, XSS, unggahan webshell, serangan banjir HTTP, bot berbahaya, dan penyalahgunaan API | Pemindaian port, serangan brute-force, akses tidak sah, cacing penambangan kripto, dan ancaman lalu lintas timur-barat | Serangan volumetrik L3/L4 seperti SYN flood dan UDP flood, serta serangan lapisan aplikasi L7 seperti banjir HTTP frekuensi tinggi |
Kasus penggunaan | Pertahankan situs web dan aplikasi dari perusakan, akses berbahaya, scraping bot, dan penyalahgunaan API. | Terapkan kebijakan akses terpadu untuk aset cloud di titik masuk dan keluar jaringan publik. Cegah serangan brute-force pada server dan pergerakan lateral di dalam jaringan internal. | Jamin kelangsungan layanan dan ketersediaan jaringan selama serangan volume tinggi tanpa kehilangan paket. |
Untuk membangun sistem pertahanan berlapis, Anda dapat menggunakan arsitektur gabungan Anti-DDoS Pro dan Anti-DDoS Premium, Cloud Firewall, dan WAF.
Apakah saya dapat menggunakan Cloud Firewall bersama produk lain seperti CDN, NAT Gateway, dan WAF? Apa jalur lalu lintas layanan?
Ya. Cloud Firewall dapat diterapkan bersama produk cloud lainnya. Jalur lalu lintas ditunjukkan pada gambar di bawah ini.
Bagaimana cara menentukan jumlah instans Cloud Firewall yang perlu dibeli untuk layanan saya?
Pengguna baru menggunakan Pola Penagihan 2.0 secara default. Dalam pola ini, Cloud Firewall berbasis langganan menggunakan tipe instans serbaguna. Anda dapat menggunakan tipe instans ini untuk membuat berbagai firewall batas. Misalnya, langganan Edisi Premium menyediakan satu tipe instans serbaguna.
Jumlah instans Cloud Firewall yang dikonsumsi dihitung sebagai berikut:
Firewall internet: Diperlukan satu instans untuk setiap wilayah yang dilindungi. Di dalam wilayah yang sama, hanya satu tipe instans yang dikonsumsi, terlepas dari jumlah alamat IP publik yang dilindungi atau apakah alamat IP tersebut IPv4 atau IPv6.
Firewall batas NAT: Diperlukan satu instans untuk setiap instans NAT Gateway.
VPC Border Firewall:
Dalam arsitektur Cloud Enterprise Network (CEN) Edisi Perusahaan, diperlukan satu instans untuk setiap TransitRouter (TR).
Dalam arsitektur CEN Edisi Dasar, diperlukan satu instans untuk setiap VPC.
Dalam arsitektur koneksi peering VPC, diperlukan satu instans untuk setiap pasangan VPC.
Manajemen multi-akun: Jika Anda mengaktifkan fitur ini, aset setiap akun anggota akan mengonsumsi tipe instans Cloud Firewall dan dikenai biaya instans terpisah.
Apakah Cloud Firewall Alibaba Cloud merupakan produk internal atau produk original equipment manufacturer (OEM)?
Cloud Firewall dikembangkan sepenuhnya secara internal oleh Alibaba Cloud. Produk ini bukan produk OEM dari vendor pihak ketiga.
Langkah selanjutnya
Ikhtisar penagihan — Pahami cara penetapan harga Cloud Firewall di berbagai edisi.
Cara memilih edisi — Sesuaikan kebutuhan Anda dengan edisi yang tepat.
Memulai dengan bayar sesuai pemakaian — Aktifkan dan konfigurasikan Cloud Firewall menggunakan metode penagihan bayar sesuai pemakaian.
Memulai dengan langganan — Aktifkan dan konfigurasikan Cloud Firewall menggunakan metode penagihan langganan.