All Products
Search
Document Center

Cloud Firewall:Perlindungan terpusat untuk perusahaan dengan Cloud Firewall

Last Updated:Jun 22, 2026

Manajemen multi-akun menyatukan kebijakan keamanan perusahaan Anda, mengurangi insiden keamanan akibat kelalaian manajemen, memberikan perlindungan terpadu dan pertahanan cepat, serta meningkatkan keamanan bisnis. Topik ini menggunakan contoh pengelolaan VPC di dua akun Alibaba Cloud dalam wilayah yang sama untuk menjelaskan cara menggunakan Cloud Firewall guna berbagi sumber daya VPC dan memastikan trafik yang aman.

Latar Belakang

Saat organisasi memperluas keberadaannya di cloud, mengelola jumlah sumber daya, proyek, dan izin yang terus bertambah menjadi semakin kompleks. Satu akun saja tidak lagi mampu menangani beban operasional, sehingga strategi multi-akun menjadi penting. Hal ini menuntut pengelolaan terpusat atas sumber daya lintas akun, terutama untuk keamanan, kepatuhan, jaringan, dan operasional.

Untuk memenuhi persyaratan tersebut, Cloud Firewall memanfaatkan fitur layanan tepercaya dari Alibaba Cloud Resource Directory. Fitur ini memungkinkan Anda mengelompokkan beberapa akun Alibaba Cloud ke dalam satu direktori sumber daya, di mana setiap akun menjadi akun anggota. Anda kemudian dapat menunjuk salah satu akun anggota sebagai akun administrator yang didelegasikan. Akun ini diberi otorisasi untuk mengakses sumber daya semua akun anggota lain dalam direktori sumber daya. Konfigurasi ini memungkinkan perlindungan trafik terpusat, konfigurasi kebijakan, analisis trafik, pencegahan intrusi, pertahanan serangan, deteksi ancaman, dan audit log untuk aset Internet dan aset VPC di seluruh akun Anda.

Sebelum memulai, pahami peran akun berikut:

Jenis akun

Deskripsi

Izin Direktori Sumber Daya

Izin Cloud Firewall

akun manajemen

Dapat mengundang akun Alibaba Cloud lain yang tidak berada dalam direktori sumber daya untuk bergabung sebagai anggota guna pengelolaan terpusat.

Memiliki izin administratif atas semua aset perusahaan.

Dapat mengelola semua aset yang dilindungi oleh Cloud Firewall.

akun administrator yang didelegasikan

Akun anggota yang ditunjuk oleh akun manajemen untuk mengelola layanan tepercaya tertentu. Setelah ditunjuk, akun administrator yang didelegasikan dapat mengakses informasi organisasi dan anggota serta mengelola layanan tersebut di seluruh direktori sumber daya.

Catatan

Penggunaan akun administrator yang didelegasikan memisahkan tugas manajemen organisasi dari tugas manajemen layanan. Akun manajemen menjalankan tugas organisasi, sedangkan akun administrator yang didelegasikan menjalankan tugas khusus layanan untuk layanan tepercaya tersebut.

Memiliki izin administratif atas semua aset perusahaan.

Dapat mengelola semua aset yang dilindungi oleh Cloud Firewall.

akun anggota

Akun yang diundang oleh akun manajemen dan telah bergabung ke dalam direktori sumber daya.

Hanya dapat mengelola asetnya sendiri.

Tidak dapat membeli atau mengaktifkan Cloud Firewall.

Untuk informasi lebih lanjut tentang cakupan perlindungan Firewall VPC, lihat Ikhtisar Firewall VPC.

Topik ini menggunakan koneksi peering VPC sebagai contoh.

Skenario contoh

  • Penerapan jaringan

    Sebuah perusahaan memiliki sumber daya yang diterapkan di dua akun Alibaba Cloud di wilayah China (Beijing). Akun A berisi dua VPC, yaitu BJ-VPC1 dan BJ-VPC2, masing-masing dengan satu instans ECS: BJ-VPC1-ECS1 dan BJ-VPC2-ECS2. Akun B juga berisi dua VPC, yaitu BJ-VPC3 dan BJ-VPC4, masing-masing dengan satu instans ECS: BJ-VPC3-ECS3 dan BJ-VPC4-ECS4. Perusahaan menggunakan koneksi peering VPC untuk mengizinkan trafik antara BJ-VPC1 dan BJ-VPC2, serta antara BJ-VPC3 dan BJ-VPC4.

  • Kebutuhan dan solusi

    Perusahaan ingin menggunakan satu instans Cloud Firewall—yang hanya diaktifkan di Akun Alibaba Cloud A—untuk memeriksa trafik antar-VPC-nya. Solusi ini harus mengamankan trafik antara BJ-VPC1 dan BJ-VPC2, serta antara BJ-VPC3 dan BJ-VPC4. Selain itu, solusi ini harus memblokir akses dari instans BJ-VPC1-ECS1 ke instans BJ-VPC2-ECS2. Untuk mencapai hal ini, perusahaan menggunakan fitur manajemen multi-akun, Firewall VPC, dan kontrol akses dari Cloud Firewall.

Penting

Dalam contoh ini, Akun Alibaba Cloud A berperan sebagai akun administrator yang didelegasikan. Dalam penerapan Anda sendiri, Anda dapat menetapkan peran ini sesuai kebutuhan bisnis Anda.

Gambar berikut menunjukkan konfigurasi jaringan.

Skenario

Prasyarat

  • Anda telah mengaktifkan direktori sumber daya untuk akun manajemen Anda. Untuk informasi lebih lanjut, lihat Aktifkan direktori sumber daya.

  • Anda telah mengaktifkan edisi Premium, Enterprise, Ultimate, atau bayar sesuai penggunaan Cloud Firewall untuk Akun Alibaba Cloud A. Untuk informasi lebih lanjut, lihat Langganan 2.0.

    Catatan

    Untuk menambahkan lebih banyak akun anggota, Anda harus melakukan peningkatan paket Cloud Firewall agar mendukung jumlah akun yang lebih besar.

  • Anda telah menerapkan empat VPC di wilayah yang sama: dua untuk Akun Alibaba Cloud A dan dua untuk Akun Alibaba Cloud B. Untuk informasi lebih lanjut, lihat Buat dan kelola VPC.

  • Anda telah membuat satu instans ECS di setiap VPC untuk Akun Alibaba Cloud A dan Akun Alibaba Cloud B. Untuk informasi lebih lanjut, lihat Buat instans ECS.

  • Anda telah membuat koneksi peering VPC untuk menghubungkan dua VPC dalam setiap akun. Untuk informasi lebih lanjut, lihat Buat dan kelola koneksi peering VPC.

Tabel berikut merinci konfigurasi jaringan.

Sumber daya

Akun Alibaba Cloud A

Akun Alibaba Cloud B

ID Akun

135809047715****

166032244439****

VPC

BJ-VPC1

  • ID VPC: vpc-2zekde0udtz2s1hn9****

  • Blok CIDR IPv4: 10.33.33.0/24

  • ID tabel rute: vtb-2zeo25fbkcvc2lx7j****

  • ID vSwitch: vsw-2zergkz3h7hfxnwjc****

BJ-VPC2

  • ID VPC: vpc-2zey3h1i556yn5orn****

  • Blok CIDR IPv4: 10.66.66.0/24

  • ID tabel rute: vtb-2zeng2qo4r5kqkwmv****

  • ID vSwitch: vsw-2ze61hhs23ar7k17s****

BJ-VPC3

  • ID VPC: vpc-2ze9epancaw8t4sha****

  • Blok CIDR IPv4: 10.10.10.0/24

  • ID tabel rute: vtb-2zekhldj6y24xm6vi****

  • ID vSwitch: vsw-2ze7jen232cnsip5w****

BJ-VPC4

  • ID VPC: vpc-2ze3rb2rf1rqo3peo****

  • Blok CIDR IPv4: 10.10.11.0/24

  • ID tabel rute: vtb-2zestg1kxe9it54yu****

  • ID vSwitch: vsw-2zen4zehanv3e9j21v****

ECS

BJ-VPC1-ECS1

  • ID instans ECS: i-2ze8prly56kn5y4u****

  • Alamat IP privat: 10.33.33.17

BJ-VPC2-ECS2

  • ID instans ECS: i-2zeg9h0nl4nyfyp5****

  • Alamat IP privat: 10.66.66.94

BJ-VPC3-ECS3

  • ID instans ECS: i-2zef9h0nl4nyfyp5****

  • Alamat IP privat: 10.10.10.44

BJ-VPC4-ECS4

  • ID instans ECS: i-2zedtril4bzhibk3****

  • Alamat IP privat: 10.10.11.115

Konfigurasi

Langkah 1: Undang anggota

Akun manajemen dapat mengundang akun Alibaba Cloud dari luar direktori sumber daya Anda untuk bergabung sebagai anggota, sehingga memungkinkan pengelolaan terpusat atas semua sumber daya Anda.

  1. Masuk ke Konsol Resource Management menggunakan akun manajemen Anda.

  2. Di panel navigasi sebelah kiri, pilih Resource Directory > Invite.

  3. Klik Invite Member Account.

  4. Di panel Invite Member Account, pada bidang Account ID or Logon Email Address, masukkan ID Akun Alibaba Cloud A (135809047715****) dan Akun Alibaba Cloud B (166032244439****). Kemudian, tinjau pemberitahuan risiko dan centang kotaknya.

    Catatan

    Alamat email harus merupakan alamat email login akun, bukan email pemulihan. Anda dapat memasukkan beberapa ID akun atau alamat email login untuk mengundang akun secara massal. Pisahkan setiap entri dengan koma (,).

  5. Klik OK.

Langkah 2: Tambahkan administrator yang didelegasikan

Akun administrator yang didelegasikan memisahkan tugas manajemen organisasi dari tugas manajemen layanan. Akun manajemen perusahaan menjalankan tugas organisasi untuk direktori sumber daya, sedangkan akun administrator yang didelegasikan mengelola layanan tepercaya. Dalam contoh ini, Akun Alibaba Cloud A adalah akun administrator yang didelegasikan.

Catatan

Cloud Firewall mendukung hingga lima akun administrator yang didelegasikan.

  1. Masuk ke Konsol Resource Management menggunakan akun manajemen Anda.

  2. Di panel navigasi sebelah kiri, pilih Resource Directory > Trusted Services.

  3. Di halaman Trusted Services, temukan layanan tepercaya yang dituju dan klik Manage di kolom Actions.

  4. Di bagian Delegated Administrator Account, klik Add.

  5. Di panel Add Delegated Administrator Account, pilih Akun Alibaba Cloud A (ID: 135809047715****).

  6. Klik OK.

    Setelah menambahkan akun tersebut, Anda dapat mengakses modul manajemen multi-akun dari layanan tepercaya dan mengelola seluruh direktori sumber daya.

Langkah 3: Tambahkan akun anggota

Cloud Firewall menggunakan fitur layanan tepercaya dari Resource Directory untuk mengorganisasi beberapa akun Alibaba Cloud. Setiap akun dalam direktori menjadi akun anggota, sehingga memungkinkan semua anggota berbagi sumber daya.

  1. Login ke Konsol Cloud Firewall dengan Akun Alibaba Cloud A.

  2. Di panel navigasi sebelah kiri, pilih Settings > Multi-Account.

  3. Di halaman Multi-Account, klik Add Member.

  4. Di kotak dialog Add Member, tambahkan Akun Alibaba Cloud B (166032244439****) ke daftar Selected Members.

  5. Di daftar Selected Members, pilih Akun Alibaba Cloud B (166032244439****) dan klik OK.

    Akun Alibaba Cloud A (135809047715****) telah menambahkan Akun Alibaba Cloud B (166032244439****) sebagai akun anggota. Akun Alibaba Cloud B (UID: 166032244439****) kini muncul dalam daftar akun anggota di halaman Multi-account Management dengan status Normal.

Penting

Menambahkan akun anggota memberikan otorisasi default Cloud Firewall untuk mengakses sumber daya cloud akun tersebut. Jika Firewall VPC melindungi VPC lintas akun dalam Cloud Enterprise Network, Anda harus memberikan otorisasi secara manual agar Cloud Firewall dapat mengakses sumber daya cloud dari akun Alibaba Cloud pemilik VPC tersebut. Untuk informasi lebih lanjut, lihat Otorisasi Cloud Firewall untuk mengakses sumber daya cloud.

Langkah 4: Buat firewall VPC

Jika dua VPC terhubung melalui koneksi peering VPC, Anda dapat membuat Firewall VPC untuk memeriksa trafik di antara keduanya.

Penting

Mengaktifkan Firewall VPC memicu alih bencana rute, yang dapat menyebabkan gangguan singkat pada trafik lintas VPC. Kami menyarankan untuk melakukan tindakan ini selama jam sepi.

  1. Login ke Konsol Cloud Firewall dengan Akun Alibaba Cloud A. Di panel navigasi sebelah kiri, klik Firewall.

  2. Di halaman Firewall, klik tab VPC Firewall.

  3. Di tab Peering Connection, temukan entri dengan VPC bernama BJ-VPC1 dan Peer VPC bernama BJ-VPC2, lalu klik Create di kolom Actions.

    Cloud Firewall menyinkronkan sumber daya setiap 30 menit, sehingga sumber daya yang baru dibuat mungkin memerlukan waktu hingga 30 menit untuk muncul.

  4. Di kotak dialog Create VPC Firewall, konfigurasikan parameter berikut lalu klik OK.

    Parameter

    Deskripsi

    Contoh

    Instance Name

    Nama unik dan deskriptif untuk membantu Anda mengidentifikasi instans firewall VPC.

    Uji coba manajemen multi-akun

    Connection Type

    Menentukan metode koneksi antar-VPC atau antara VPC dan pusat data. Untuk skenario ini, jenisnya otomatis diatur ke Peering Connection.

    vpc peering connection

    VPC Details

    Konfirmasi wilayah dan instans VPC. Pilih Route Table yang akan dilindungi dan masukkan Destination CIDR Block.

    VPC Lokal:

    • Wilayah: China (Beijing)

    • VPC: vpc-2zekde0udtz2s1hn9****-BJ-VPC1

    • IP/ENI Firewall: 10.33.33.15-eni-2zeau3rre2q3llavidw0

    • Tabel rute: vtb-2zeo25fbkcvc2lx7j****

    • Blok CIDR tujuan: 10.66.66.0/24

    VPC Peer:

    • Wilayah: China (Beijing)

    • VPC: vpc-2zey3h1i556yn5orn****-BJ-VPC2

    • IP/ENI Firewall: 10.66.66.92-eni-2zeau3rre2q3llavidw0

    • Tabel rute: vtb-2zeo25****

    • Blok CIDR tujuan: 10.33.33.0/24

    IPS

    Mesin deteksi ancaman bawaan Cloud Firewall menyediakan sistem pencegahan intrusi (IPS) yang memblokir intrusi jaringan secara real time baik untuk lalu lintas utara-selatan dari internet maupun lalu lintas timur-barat di batas VPC.

    • Mode IPS: Mode Blok - Longgar.

    • Kemampuan IPS: Aturan Dasar dan Patch Virtual.

    Enable VPC Firewall

    Jika diaktifkan, firewall VPC akan otomatis aktif saat dibuat. Opsi ini dinonaktifkan secara default.

    Diaktifkan

  5. Di tab Peering Connection, temukan entri dengan VPC bernama BJ-VPC3 dan Peer VPC bernama BJ-VPC4, lalu klik Create di kolom Actions.

  6. Di kotak dialog Create VPC Firewall, konfigurasikan parameter berikut lalu klik OK.

    Parameter

    Deskripsi

    Contoh

    Instance Name

    Nama unik dan deskriptif untuk membantu Anda mengidentifikasi instans firewall VPC.

    Uji coba manajemen multi-akun02

    Connection Type

    Menentukan metode koneksi antar-VPC atau antara VPC dan pusat data. Untuk skenario ini, jenisnya otomatis diatur ke Peering Connection.

    vpc peering connection

    VPC Details

    Konfirmasi wilayah dan instans VPC. Pilih Route Table yang akan dilindungi dan masukkan Destination CIDR Block.

    VPC Lokal:

    • Wilayah: China (Beijing)

    • ID VPC: vpc-2ze9epancaw8t4sha****-VPC3-ECS3

    • IP/ENI Firewall: 10.10.10.46-eni-2ze0if806m1f08w5****

    • Tabel rute: vtb-2zekhldj6y24xm6vi****

    • Blok CIDR tujuan: 10.10.11.0/24

    VPC Peer:

    • Wilayah: China (Beijing)

    • VPC: vpc-2ze3rb2rf1rqo3peo****-BJ-VPC4

    • IP/ENI Firewall: 10.10.11.116-eni-2ze24sw34yq9n8ae****

    • Tabel rute: vtb-2zestg1kxe9it54yu****

    • Blok CIDR tujuan: 10.10.10.0/24

    IPS

    Mesin deteksi ancaman bawaan Cloud Firewall menyediakan sistem pencegahan intrusi (IPS) yang memblokir intrusi jaringan secara real time baik untuk lalu lintas utara-selatan dari internet maupun lalu lintas timur-barat di batas VPC.

    • Mode IPS: Mode Blok - Longgar.

    • Kemampuan IPS: Aturan Dasar dan Patch Virtual.

    Enable VPC Firewall

    Jika diaktifkan, firewall VPC akan otomatis aktif saat dibuat. Opsi ini dinonaktifkan secara default.

    Diaktifkan

Langkah 5: Konfigurasikan kebijakan kontrol akses

Firewall VPC memeriksa trafik antar-VPC. Secara default, firewall ini mengizinkan semua trafik antar-VPC tersebut. Anda dapat membuat kebijakan kontrol akses untuk Firewall VPC guna mengontrol trafik ke aset Anda secara detail halus. Dalam contoh ini, Anda akan membuat kebijakan kontrol akses untuk menolak akses dari instans BJ-VPC1-ECS1 ke instans BJ-VPC2-ECS2. Kedua instans ECS tersebut dimiliki oleh satu Akun Alibaba Cloud.

  1. Login ke Konsol Cloud Firewall dengan Akun Alibaba Cloud Anda.

  2. Di panel navigasi sebelah kiri, pilih Protect > Access Control > Policy Configuration > VPC Border.

  3. Di halaman VPC Border, klik Create Policy.

  4. Di panel Create Policy - VPC Border, konfigurasikan parameter berikut.

    Parameter

    Deskripsi

    Nilai contoh

    Source Type

    Jenis sumber trafik.

    IP

    Source

    Alamat sumber trafik.

    10.33.33.17/32

    Destination Type

    Jenis tujuan trafik.

    IP

    Destination

    Alamat tujuan trafik.

    10.66.66.94/32

    Protocol Type

    Protokol lapisan transport.

    TCP

    Port Type

    Jenis port.

    Port

    Port

    Port tujuan tempat kebijakan diterapkan. Bergantung pada pengaturan Port Type, Anda dapat memasukkan nomor port atau mengklik Select untuk memilih dari Address Book yang telah dikonfigurasi sebelumnya.

    80

    Application

    Aplikasi yang digunakan oleh trafik.

    ANY

    Action

    Aksi yang diambil terhadap trafik yang cocok dengan kebijakan.

    deny

    Description

    Deskripsi opsional untuk membantu Anda mengidentifikasi tujuan kebijakan.

    Kebijakan tolak untuk manajemen intra-akun

    Priority

    Prioritas kebijakan. Nilai default adalah Lowest.

    lowest

  5. Klik OK.

Langkah 6: Lihat catatan lalu lintas dan pencegahan intrusi

Setelah Anda mengonfigurasi firewall, Anda dapat memantau trafik antar-VPC di Konsol Cloud Firewall. Fitur Akses VPC menyediakan informasi real time untuk membantu Anda mengidentifikasi dan memecahkan masalah trafik anomali, sehingga mempercepat deteksi potensi serangan. Untuk informasi lebih lanjut, lihat Akses VPC. Anda juga dapat meninjau catatan lalu lintas dan data pencegahan intrusi untuk memverifikasi konfigurasi Anda serta memeriksa adanya trafik anomali. Jika Anda menemukan trafik yang tidak sesuai dengan kebutuhan bisnis Anda, Anda dapat menyesuaikan kebijakan kontrol akses atau pengaturan perlindungan Anda.

Lihat catatan lalu lintas antar-VPC

  1. Login ke Konsol Cloud Firewall dengan Akun Alibaba Cloud A.

  2. Di panel navigasi sebelah kiri, pilih Detection & Response > Log Audit.

  3. Di halaman Log Audit, klik tab Traffic Logs, lalu klik tab VPC Border.

  4. Di tab VPC Border, kueri trafik antara VPC yang diterapkan di bawah Akun Alibaba Cloud A dan Akun Alibaba Cloud B.

    • Untuk mengkueri catatan lalu lintas akses berhasil dari BJ-VPC2-ECS2 ke BJ-VPC1-ECS1, atur IP sumber ke 10.66.66.94 (BJ-VPC2-ECS2) dan IP tujuan ke 10.33.33.17 (BJ-VPC1-ECS1).

      Akses berhasil menunjukkan bahwa trafik antara kedua VPC di Akun Alibaba Cloud A dialihkan melalui Cloud Firewall. Hasil kueri menampilkan catatan lalu lintas dengan port tujuan 22 dan aksi Allow, yang mengonfirmasi bahwa akses SSH antar-VPC diizinkan.

    • Untuk mengkueri catatan lalu lintas akses berhasil dari BJ-VPC3-ECS3 ke BJ-VPC4-ECS4, atur IP sumber ke 10.10.10.44 (BJ-VPC3-ECS3) dan IP tujuan ke 10.10.11.115 (BJ-VPC4-ECS4).

      Akses berhasil menunjukkan bahwa trafik antara kedua VPC di Akun Alibaba Cloud B dialihkan melalui Cloud Firewall. Hasil kueri menampilkan dua catatan trafik ICMP, dan aksi keduanya adalah Allow.

  5. Di tab VPC Border, kueri catatan lalu lintas dari BJ-VPC1-ECS1 (IP sumber: 10.33.33.17) ke BJ-VPC2-ECS2 (IP tujuan: 10.66.66.94).

    Catatan menunjukkan bahwa trafik dari BJ-VPC1-ECS1 ke BJ-VPC2-ECS2 dicegat, yang mengindikasikan bahwa kebijakan kontrol akses berlaku dan mengisolasi aset perusahaan. Hasil kueri menampilkan beberapa catatan trafik TCP untuk port tujuan 80. Aksinya adalah Drop dan aturan yang cocok bernama Unified account deny policy, yang mengonfirmasi bahwa kebijakan pencegatan pada Firewall VPC Border efektif.

Lihat pencegahan intrusi untuk Perlindungan VPC

  1. Login ke Konsol Cloud Firewall dengan Akun Alibaba Cloud A.

  2. Di panel navigasi sisi kiri, pilih Detection and Response > Incidents > IPS.

  3. Di halaman IPS, klik tab VPC Protection dan atur kondisi kueri untuk melihat informasi pencegahan intrusi.

    Hasil menunjukkan event intrusi untuk instans ECS, yang mengindikasikan bahwa Cloud Firewall dapat mendeteksi komunikasi tidak aman antara BJ-VPC1-ECS1 dan BJ-VPC2-ECS2 di Akun Alibaba Cloud A serta melindungi aset perusahaan. Hasil kueri menampilkan dua event keamanan untuk trafik dari 10.66.66.94 (IP sumber) ke 10.33.33.17 (IP tujuan). Untuk event tersebut, nama event adalah trojan backdoor communication, tingkat risiko High, jenis serangan trojan, aplikasi serangan trojan, sumber deteksi Basic Protection, dan jumlah event masing-masing 7 dan 4.

    Catatan

    Karena kebijakan deny sudah dikonfigurasi untuk trafik dari BJ-VPC1-ECS1 ke BJ-VPC2-ECS2, trafik tersebut cocok dengan kebijakan kontrol akses dan diblokir. Oleh karena itu, trafik tersebut tidak muncul dalam catatan pencegahan intrusi.

  4. Klik Details untuk melihat detail lebih lanjut tentang event tersebut di panel Basic Information.