All Products
Search
Document Center

Cloud Firewall:Konfigurasikan akses ke nama domain tertentu

Last Updated:Apr 02, 2026

Jika Anda memerlukan kontrol detail halus terhadap lalu lintas dari aset privat ke Internet, Anda dapat mengonfigurasi nat firewall access control policies. Kebijakan ini memblokir akses tidak sah ke Internet dari aset privat Anda untuk mengurangi risiko seperti kebocoran data bisnis inti. Tutorial ini menjelaskan cara mengonfigurasi access control policy yang hanya mengizinkan sebuah instans privat mengakses nama domain tertentu.

Skenario

Tutorial ini menggunakan skenario berikut: Sebuah instans ECS dengan alamat IP privat 10.10.XX.XX mengakses Internet melalui NAT Gateway. Untuk keamanan, Anda akan mengonfigurasi kebijakan yang hanya mengizinkan instans tersebut mengakses situs web www.aliyun.com.

Prosedur

  1. Masuk ke Cloud Firewall console.

  2. Di panel navigasi sebelah kiri, pilih Protection Configuration > Access Control > NAT Border.

  3. Di halaman NAT Border, pilih NAT Gateway yang ingin Anda konfigurasi dan klik Create Policy.

    Cloud Firewall secara otomatis menyinkronkan NAT Gateway yang terkait dengan Akun Alibaba Cloud Anda. Anda dapat mengklik daftar drop-down untuk memilih NAT Gateway yang ingin dikonfigurasi.

    image..png

  4. Di panel Create Policy - NAT Border, buat dua kebijakan: kebijakan prioritas tinggi yang mengizinkan instans mengakses www.aliyun.com dan kebijakan prioritas rendah yang menolak instans mengakses semua tujuan Internet lainnya.

    1. Buat kebijakan yang mengizinkan instans mengakses www.aliyun.com. Gunakan pengaturan utama berikut:

      • Source: 10.10.XX.XX/32

      • Destination Type: Domain Name

      • Destination: www.aliyun.com

      • Domain Name Identification Mode: FQDN-based Resolution (Extract Host or SNI Field in Packets)

      • Protocol Type: TCP

      • Port: 443/443

      • Application: HTTPS

      • Action: Allow

      • Priority: Highest

    2. Buat kebijakan untuk menolak akses instans ke semua alamat IP publik. Gunakan pengaturan utama berikut:

      • Source: 10.10.XX.XX/32

      • Destination: 0.0.0.0/0, yang merepresentasikan semua alamat IP

      • Protocol Type: ANY

      • Port: 0/0, yang merepresentasikan semua port

      • Application: ANY

      • Action: Deny

      • Priority: Lowest

    Setelah mengonfigurasi kebijakan, pastikan policy allowing access to www.aliyun.com memiliki prioritas lebih tinggi daripada policy denying access to all Internet destinations.

Langkah selanjutnya

Setelah layanan Anda berjalan selama periode tertentu, Anda dapat melihat jumlah hit dan waktu hit terakhir dari kebijakan kontrol akses di kolom Hits / Last Hit At pada daftar kebijakan kontrol akses.

Klik jumlah hit untuk melihat catatan lalu lintas di halaman Traffic Logs. Untuk informasi lebih lanjut, lihat Log audit.

image.png

Dokumentasi terkait