All Products
Search
Document Center

Cloud Firewall:Kebijakan akses untuk Cloud Firewall dan Bastionhost

Last Updated:Jun 18, 2026

Konfigurasikan kebijakan kontrol akses untuk mencegah Cloud Firewall memblokir lalu lintas Bastionhost saat kedua Produk digunakan bersama.

Skenario

Cloud Firewall dapat memblokir lalu lintas dari Bastionhost dan menghalanginya mengakses Internet. Untuk menghindari hal ini, konfigurasikan kebijakan kontrol akses pada firewall Internet agar Cloud Firewall melindungi lalu lintas Bastionhost tanpa mengganggu layanannya.

Gambar berikut menunjukkan cara Cloud Firewall memberikan perlindungan keamanan bagi Bastionhost.

原理图

Tanpa kebijakan ini, Anda mungkin tidak dapat mengakses port layanan Bastionhost, mengimpor aset dan pengguna, atau menggunakan O&M berbasis web serta pemutaran ulang sesi.

Prasyarat

Alur Kerja

lucheng

Langkah 1: Konfigurasikan kebijakan izin inbound

Konfigurasikan kebijakan inbound pada firewall Internet agar lalu lintas Internet dapat mengakses port terbuka Bastionhost.

  1. Login ke Konsol Cloud Firewall.

  2. Di panel navigasi sebelah kiri, pilih Prevention Configuration > Access Control > Policy Configuration > Internet Border.

  3. Pada tab Inbound, klik Create Policy.

  4. Pada panel Create Inbound Policy, pada tab Create Policy, rujuk Parameter Konfigurasi Kebijakan Inbound untuk membuat kebijakan yang mengizinkan lalu lintas dari sumber Internet. Lalu, klik OK.

    Parameter

    Deskripsi

    Source Type

    Pilih IP. Masukkan blok CIDR publik yang diizinkan mengakses Bastionhost.

    Destination Type

    Pilih IP. Masukkan alamat IP yang menjadi hasil resolusi nama domain O&M Bastionhost Anda.

    Catatan

    Anda dapat membuka halaman firewall internet dan memfilter berdasarkan Asset Type untuk menemukan alamat IP instans Bastionhost Anda tanpa beralih ke konsol Bastionhost.

    Protocol Type

    Pilih TCP.

    Application

    Pilih ANY.

    Port

    Pilih Port atau Address Book.

    Untuk membuka beberapa port layanan Bastionhost, tambahkan port tersebut ke buku alamat lalu pilih buku alamat di sini.

    Catatan

    Buku alamat mengelompokkan beberapa alamat IP atau port untuk konfigurasi batch. Jika Anda hanya perlu membuka satu port, Anda tidak perlu membuat buku alamat.

    Jika Anda memilih Port, tentukan port layanan Bastionhost. Layanan dan port Bastionhost umum meliputi:

    • SSH O&M: 60022

    • RDP O&M: 63389

    • Port pemutaran ulang sesi: 9443

    • O&M Host dan portal O&M: 443

    • Port Asisten Single Sign-on: 20045

    Action

    Pilih Allow untuk memberikan izin traffic internet mengakses port Bastionhost yang ditentukan.

    Priority

    Atur prioritas kebijakan kontrol akses menjadi Highest.

    Status

    Aktifkan kebijakan.

    Description

    Masukkan deskripsi untuk mengidentifikasi tujuan kebijakan ini.

  5. Buat kebijakan untuk menolak semua lalu lintas Internet inbound lainnya.

    Rujuk Tabel Deskripsi Item Konfigurasi Kebijakan Inbound, atur sumber menjadi 0.0.0.0/0, dan atur prioritas menjadi Lowest.

Langkah 2: Konfigurasikan kebijakan izin outbound

Bastionhost memerlukan akses Internet untuk terhubung ke layanan cloud. Konfigurasikan kebijakan outbound pada firewall Internet agar akses ini diizinkan.

  1. Pada tab Outbound, klik Create Policy.

  2. Pada tab Create Policy di panel Create Outbound Policy, buat kebijakan untuk mengizinkan akses pengguna Bastionhost dengan merujuk tabel Parameter Konfigurasi Kebijakan Outbound. Lalu, klik OK.

    Parameter

    Deskripsi

    Source Type

    Pilih IP. Masukkan alamat IP egress Bastionhost.

    Destination Type

    Pilih Address Book. Di panel Select Address Book, pilih Cloud Service Domain Address Book dan cari Alibaba credible domains.

    Protocol Type

    Pilih TCP.

    Application

    Pilih HTTP dan HTTPS.

    Port

    Pilih Port atau Address Book.

    Untuk membuka beberapa port untuk layanan cloud, tambahkan port tersebut ke buku alamat lalu pilih buku alamat di sini.

    Catatan

    Buku alamat mengelompokkan beberapa alamat IP atau port untuk konfigurasi batch. Jika Anda hanya perlu membuka satu port, Anda tidak perlu membuat buku alamat.

    Jika Anda memilih Port, atur port menjadi 443 dan 80.

    Action

    Pilih Allow untuk mengizinkan Bastionhost mengakses tujuan internet pada port yang ditentukan.

    Priority

    Atur prioritas kebijakan kontrol akses menjadi Highest.

    Status

    Aktifkan kebijakan.

    Description

    Masukkan deskripsi untuk mengidentifikasi tujuan kebijakan ini.

  3. Buat kebijakan untuk menolak semua lalu lintas Internet lainnya dari Bastionhost.

    Rujuk pengaturan kebijakan outbound, atur Source menjadi 0.0.0.0/0, dan atur Priority menjadi Lowest.

Langkah 3: Aktifkan perlindungan Cloud Firewall untuk Bastionhost

Setelah mengonfigurasi kebijakan, aktifkan firewall Internet untuk mengaktifkan perlindungan bagi Bastionhost.

  1. Di panel navigasi sebelah kiri, klik Firewall.

  2. Pada tab Internet Firewall, temukan alamat IP instans Bastionhost Anda, lalu pada kolom Actions, klik Enable.

    Catatan

    Instans Bastionhost yang baru dibeli memerlukan waktu sekitar 15 hingga 30 menit untuk disinkronkan ke Cloud Firewall.

    Cloud Firewall kini melindungi Bastionhost tanpa mengganggu operasinya. Anda dapat login ke Bastionhost untuk mengimpor aset dan pengguna guna keperluan O&M dan audit.

Langkah 4: Verifikasi konfigurasi

Verifikasi bahwa Anda dapat mengakses port layanan Bastionhost, mengimpor aset dan pengguna, melakukan O&M berbasis web, serta memutar ulang rekaman sesi. Anda dapat melihat catatan lalu lintas antara Bastionhost dan Internet pada tab Traffic Logs firewall Internet. Untuk informasi selengkapnya, lihat audit log.