Konfigurasikan kebijakan kontrol akses untuk mencegah Cloud Firewall memblokir lalu lintas Bastionhost saat kedua Produk digunakan bersama.
Skenario
Cloud Firewall dapat memblokir lalu lintas dari Bastionhost dan menghalanginya mengakses Internet. Untuk menghindari hal ini, konfigurasikan kebijakan kontrol akses pada firewall Internet agar Cloud Firewall melindungi lalu lintas Bastionhost tanpa mengganggu layanannya.
Gambar berikut menunjukkan cara Cloud Firewall memberikan perlindungan keamanan bagi Bastionhost.

Tanpa kebijakan ini, Anda mungkin tidak dapat mengakses port layanan Bastionhost, mengimpor aset dan pengguna, atau menggunakan O&M berbasis web serta pemutaran ulang sesi.
Prasyarat
-
Anda telah membeli Cloud Firewall. Untuk informasi selengkapnya, lihat Pembelian Cloud Firewall.
-
Anda telah membeli dan mengaktifkan Bastionhost. Untuk informasi selengkapnya, lihat Pembelian instans Bastionhost dan Aktifkan bastion host.
Alur Kerja

Langkah 1: Konfigurasikan kebijakan izin inbound
Konfigurasikan kebijakan inbound pada firewall Internet agar lalu lintas Internet dapat mengakses port terbuka Bastionhost.
-
Login ke Konsol Cloud Firewall.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada tab Inbound, klik Create Policy.
-
Pada panel Create Inbound Policy, pada tab Create Policy, rujuk Parameter Konfigurasi Kebijakan Inbound untuk membuat kebijakan yang mengizinkan lalu lintas dari sumber Internet. Lalu, klik OK.
Parameter
Deskripsi
Source Type
Pilih IP. Masukkan blok CIDR publik yang diizinkan mengakses Bastionhost.
Destination Type
Pilih IP. Masukkan alamat IP yang menjadi hasil resolusi nama domain O&M Bastionhost Anda.
CatatanAnda dapat membuka halaman firewall internet dan memfilter berdasarkan Asset Type untuk menemukan alamat IP instans Bastionhost Anda tanpa beralih ke konsol Bastionhost.
Protocol Type
Pilih TCP.
Application
Pilih ANY.
Port
Pilih Port atau Address Book.
Untuk membuka beberapa port layanan Bastionhost, tambahkan port tersebut ke buku alamat lalu pilih buku alamat di sini.
CatatanBuku alamat mengelompokkan beberapa alamat IP atau port untuk konfigurasi batch. Jika Anda hanya perlu membuka satu port, Anda tidak perlu membuat buku alamat.
Jika Anda memilih Port, tentukan port layanan Bastionhost. Layanan dan port Bastionhost umum meliputi:
-
SSH O&M: 60022
-
RDP O&M: 63389
-
Port pemutaran ulang sesi: 9443
-
O&M Host dan portal O&M: 443
-
Port Asisten Single Sign-on: 20045
Action
Pilih Allow untuk memberikan izin traffic internet mengakses port Bastionhost yang ditentukan.
Priority
Atur prioritas kebijakan kontrol akses menjadi Highest.
Status
Aktifkan kebijakan.
Description
Masukkan deskripsi untuk mengidentifikasi tujuan kebijakan ini.
-
-
Buat kebijakan untuk menolak semua lalu lintas Internet inbound lainnya.
Rujuk Tabel Deskripsi Item Konfigurasi Kebijakan Inbound, atur sumber menjadi 0.0.0.0/0, dan atur prioritas menjadi Lowest.
Langkah 2: Konfigurasikan kebijakan izin outbound
Bastionhost memerlukan akses Internet untuk terhubung ke layanan cloud. Konfigurasikan kebijakan outbound pada firewall Internet agar akses ini diizinkan.
-
Pada tab Outbound, klik Create Policy.
-
Pada tab Create Policy di panel Create Outbound Policy, buat kebijakan untuk mengizinkan akses pengguna Bastionhost dengan merujuk tabel Parameter Konfigurasi Kebijakan Outbound. Lalu, klik OK.
Parameter
Deskripsi
Source Type
Pilih IP. Masukkan alamat IP egress Bastionhost.
Destination Type
Pilih Address Book. Di panel Select Address Book, pilih Cloud Service Domain Address Book dan cari Alibaba credible domains.
Protocol Type
Pilih TCP.
Application
Pilih HTTP dan HTTPS.
Port
Pilih Port atau Address Book.
Untuk membuka beberapa port untuk layanan cloud, tambahkan port tersebut ke buku alamat lalu pilih buku alamat di sini.
CatatanBuku alamat mengelompokkan beberapa alamat IP atau port untuk konfigurasi batch. Jika Anda hanya perlu membuka satu port, Anda tidak perlu membuat buku alamat.
Jika Anda memilih Port, atur port menjadi 443 dan 80.
Action
Pilih Allow untuk mengizinkan Bastionhost mengakses tujuan internet pada port yang ditentukan.
Priority
Atur prioritas kebijakan kontrol akses menjadi Highest.
Status
Aktifkan kebijakan.
Description
Masukkan deskripsi untuk mengidentifikasi tujuan kebijakan ini.
-
Buat kebijakan untuk menolak semua lalu lintas Internet lainnya dari Bastionhost.
Rujuk pengaturan kebijakan outbound, atur Source menjadi 0.0.0.0/0, dan atur Priority menjadi Lowest.
Langkah 3: Aktifkan perlindungan Cloud Firewall untuk Bastionhost
Setelah mengonfigurasi kebijakan, aktifkan firewall Internet untuk mengaktifkan perlindungan bagi Bastionhost.
-
Di panel navigasi sebelah kiri, klik Firewall.
-
Pada tab Internet Firewall, temukan alamat IP instans Bastionhost Anda, lalu pada kolom Actions, klik Enable.
CatatanInstans Bastionhost yang baru dibeli memerlukan waktu sekitar 15 hingga 30 menit untuk disinkronkan ke Cloud Firewall.
Cloud Firewall kini melindungi Bastionhost tanpa mengganggu operasinya. Anda dapat login ke Bastionhost untuk mengimpor aset dan pengguna guna keperluan O&M dan audit.
Langkah 4: Verifikasi konfigurasi
Verifikasi bahwa Anda dapat mengakses port layanan Bastionhost, mengimpor aset dan pengguna, melakukan O&M berbasis web, serta memutar ulang rekaman sesi. Anda dapat melihat catatan lalu lintas antara Bastionhost dan Internet pada tab Traffic Logs firewall Internet. Untuk informasi selengkapnya, lihat audit log.