Jika Anda memerlukan kontrol detail halus terhadap lalu lintas dari aset privat ke Internet, Anda dapat mengonfigurasi nat firewall access control policies. Kebijakan ini memblokir akses tidak sah ke Internet dari aset privat Anda untuk mengurangi risiko seperti kebocoran data bisnis inti. Tutorial ini menjelaskan cara mengonfigurasi access control policy yang hanya mengizinkan sebuah instans privat mengakses nama domain tertentu.
Skenario
Tutorial ini menggunakan skenario berikut: Sebuah instans ECS dengan alamat IP privat 10.10.XX.XX mengakses Internet melalui NAT Gateway. Untuk keamanan, Anda akan mengonfigurasi kebijakan yang hanya mengizinkan instans tersebut mengakses situs web www.aliyun.com.
Prosedur
Masuk ke Cloud Firewall console.
Di panel navigasi sebelah kiri, pilih .
Di halaman NAT Border, pilih NAT Gateway yang ingin Anda konfigurasi dan klik Create Policy.
Cloud Firewall secara otomatis menyinkronkan NAT Gateway yang terkait dengan Akun Alibaba Cloud Anda. Anda dapat mengklik daftar drop-down untuk memilih NAT Gateway yang ingin dikonfigurasi.

Di panel Create Policy - NAT Border, buat dua kebijakan: kebijakan prioritas tinggi yang mengizinkan instans mengakses www.aliyun.com dan kebijakan prioritas rendah yang menolak instans mengakses semua tujuan Internet lainnya.
Buat kebijakan yang mengizinkan instans mengakses www.aliyun.com. Gunakan pengaturan utama berikut:
Source: 10.10.XX.XX/32
Destination Type: Domain Name
Destination: www.aliyun.com
Domain Name Identification Mode: FQDN-based Resolution (Extract Host or SNI Field in Packets)
Protocol Type: TCP
Port: 443/443
Application: HTTPS
Action: Allow
Priority: Highest
Buat kebijakan untuk menolak akses instans ke semua alamat IP publik. Gunakan pengaturan utama berikut:
Source: 10.10.XX.XX/32
Destination: 0.0.0.0/0, yang merepresentasikan semua alamat IP
Protocol Type: ANY
Port: 0/0, yang merepresentasikan semua port
Application: ANY
Action: Deny
Priority: Lowest
Setelah mengonfigurasi kebijakan, pastikan policy allowing access to www.aliyun.com memiliki prioritas lebih tinggi daripada policy denying access to all Internet destinations.
Langkah selanjutnya
Setelah layanan Anda berjalan selama periode tertentu, Anda dapat melihat jumlah hit dan waktu hit terakhir dari kebijakan kontrol akses di kolom Hits / Last Hit At pada daftar kebijakan kontrol akses.
Klik jumlah hit untuk melihat catatan lalu lintas di halaman Traffic Logs. Untuk informasi lebih lanjut, lihat Log audit.

Dokumentasi terkait
Untuk petunjuk lengkap tentang mengonfigurasi
access control policiesuntuknat firewall, lihat Configure NAT Border Access Control Policies.Untuk prinsip dan contoh tambahan dalam mengonfigurasi
access control policies, lihat Access control policy configuration examples.Untuk informasi lebih lanjut tentang mengonfigurasi dan menggunakan
access control policies, lihat FAQ about access control policies.