Fitur Kontrol Aplikasi Cloud Firewall menerapkan manajemen lalu lintas pada lapisan aplikasi berdasarkan Pemeriksaan Paket Mendalam (Deep Packet Inspection/DPI) dan analisis perilaku heuristik. Fitur ini mengatasi keterbatasan firewall tradisional yang hanya mengandalkan lima-tupel IP/port. Dengan mengidentifikasi karakteristik aplikasi dalam lalu lintas, fitur ini mengungkap identitas sebenarnya dari aplikasi yang disembunyikan di balik port terenkripsi atau non-standar. Sistem ini mendukung pemberian izin, pengamatan, atau penolakan terhadap lalu lintas keluar berdasarkan jenis aplikasi, sehingga memungkinkan penerapan kebijakan kontrol akses granular pada tingkat aplikasi dan perilaku.
Manfaat
-
Mengidentifikasi lalu lintas tersamar secara akurat: Terlepas dari bagaimana aplikasi mengubah port, mengenkripsi transmisi, atau meminjam protokol (misalnya melalui saluran data HTTPS), mesin Kontrol Aplikasi secara akurat mengidentifikasi identitas aslinya. Hal ini mengatasi tantangan manajemen lapisan jaringan tradisional yang tidak dapat mengenali aplikasi tertentu.
-
Kontrol berbasis identitas dengan tingkat granularitas tinggi: Menyediakan pustaka signature aplikasi bawaan yang mencakup berbagai domain industri. Pengguna dapat menentukan kebijakan aksi berdasarkan kategori aplikasi atau aplikasi tertentu, sehingga mewujudkan evolusi inti dari "filtering port" menjadi "kesadaran bisnis".
-
Definisi prioritas kebijakan yang fleksibel: Mendukung konfigurasi hibrida antara aturan kustom dan aturan kategori bawaan. Dengan menetapkan kebijakan aksi independen untuk aplikasi tertentu (seperti unggah file GitHub), fitur ini memenuhi kebutuhan manajemen granular dalam skenario kompleks.
Fitur Kontrol Aplikasi saat ini berada dalam tahap beta terbatas. Untuk mengaktifkan fitur ini, hubungi manajer bisnis Anda.
Lihat pustaka signature aplikasi bawaan
Cloud Firewall menyediakan pustaka signature aplikasi bawaan yang mencakup kategori seperti transaksi bisnis, penjualan dan pemasaran, pendidikan, serta konten multimedia. Setiap aplikasi diberi tingkat risiko. Untuk melihat pustaka tersebut, lakukan langkah-langkah berikut:
-
Masuk ke Konsol Cloud Firewall.
-
Di panel navigasi sebelah kiri, pilih .
-
Di tab Application Feature Library, lihat daftar aplikasi yang didukung. Anda dapat mencari berdasarkan Application Name, Application ID, atau Category.
-
Di area kanan tab Application Feature Library, Anda dapat melihat riwayat pembaruan aturan pustaka signature.
Buat templat kustom
Untuk menerapkan aturan kontrol aplikasi dalam kebijakan kontrol akses, buat terlebih dahulu templat aturan kustom. Lakukan langkah-langkah berikut:
-
Di panel navigasi sebelah kiri, pilih .
-
Di tab Custom Template, klik Create Template dan konfigurasikan parameter berikut.
Parameter
Deskripsi
Basic Information
Tetapkan nama templat dan deskripsi yang informatif agar mudah diidentifikasi.
Built-in Application Classification
Tentukan aksi untuk setiap kategori aplikasi. Aksi berikut didukung:
-
Monitor: aksi default. Permintaan diizinkan dan dicatat dalam log event Log audit.
-
Allow: permintaan diizinkan tanpa dicatat dalam log event.
-
Deny: permintaan diblokir dan dicatat dalam log event.
Anda dapat menetapkan aksi secara massal untuk semua aplikasi dalam satu kategori.
Custom Rules
Untuk menyesuaikan prioritas aturan aplikasi, klik Add Custom Rule untuk mengonfigurasi aturan kustom dalam skenario kontrol granular.
-
Rule status: Aturan kustom berlaku ketika tombol aktifnya diaktifkan.
-
Priority setting: Anda dapat mengonfigurasi beberapa aturan dalam satu templat. Nilai prioritas harus unik dalam satu templat yang sama. Nilai yang lebih kecil menunjukkan prioritas yang lebih tinggi.
-
Action configuration: Satu aturan dapat dikaitkan dengan beberapa aplikasi. Aksi yang tersedia meliputi Monitor, Allow, atau Deny.
-
Conflict handling: Untuk aplikasi yang sama, aksi yang dikonfigurasi dalam aturan kustom memiliki prioritas lebih tinggi daripada aksi yang dikonfigurasi dalam Built-in Application Classification.
Unknown Application Action
Tentukan aksi default untuk trafik dari aplikasi yang tidak teridentifikasi.
Template Switch
Aktifkan atau nonaktifkan templat. Konfigurasi hanya berlaku saat templat diaktifkan.
-
Rekomendasi konfigurasi
-
Skenario kontrol luas: Ketika target kontrol belum jelas, kami merekomendasikan Anda hanya mengonfigurasi Built-in Application Classification dan menetapkan aksi ke Monitor. Setelah bisnis berjalan selama periode tertentu, buka halaman Traffic Logs di Log audit untuk memeriksa hasil identifikasi aplikasi. Kemudian, sesuaikan aksi templat berdasarkan kebutuhan bisnis Anda.
-
Skenario kontrol presisi: Saat Anda perlu mengontrol aplikasi tertentu, kami merekomendasikan Anda mengonfigurasi Custom Rules karena aturan kustom memiliki prioritas lebih tinggi daripada Built-in Application Classification.
Mekanisme identifikasi aplikasi dan aturan penentuan aksi
-
Mekanisme identifikasi aplikasi: Cloud Firewall dapat mengidentifikasi beberapa aplikasi untuk satu permintaan. Untuk protokol aplikasi HTTP (termasuk HTTPS setelah TLS inspection dikonfigurasi), hasil identifikasi diperbarui secara dinamis seiring permintaan dalam koneksi persisten. Sistem hanya mengambil hasil identifikasi terbaru dan tidak menyimpan status antara. Untuk protokol aplikasi non-HTTP, sistem hanya melakukan identifikasi sekali saat koneksi dibuat dan tidak memperbaruinya setelah itu.
-
Aturan penentuan aksi: Saat menentukan aksi untuk aplikasi yang teridentifikasi, sistem pertama-tama mencocokkan aturan kustom berdasarkan prioritas. Jika tidak ada aturan kustom yang cocok, sistem mencocokkan Built-in Application Classification berdasarkan bobot.
-
Contoh: Sebuah permintaan diidentifikasi sebagai "GitHub-base" dan "GitHub Download". Tanpa aturan kustom yang dikonfigurasi, karena bobot "GitHub Download" dalam Built-in Application Classification lebih tinggi daripada "GitHub-base", sistem menjalankan aksi yang dikonfigurasi untuk "GitHub Download".
Langkah selanjutnya
Setelah membuat templat, Anda dapat mereferensikannya dalam kebijakan kontrol akses untuk lalu lintas Internet Border Outbound. Untuk informasi selengkapnya, lihat Access control policies for the internet firewall.
Kelola templat
Di tab Custom Template, Anda dapat melakukan operasi berikut pada templat yang sudah ada:
-
Aktifkan atau nonaktifkan templat: Alihkan sakelar di kolom Template Switch untuk mengaktifkan atau menonaktifkan templat.
-
Edit templat: Klik Edit di kolom Actions untuk mengubah konfigurasi templat.
-
Hapus templat: Klik Delete di kolom Actions. Anda tidak dapat menghapus templat yang berisi aturan kustom atau dirujuk oleh kebijakan kontrol akses.
Lampiran: Kategori aplikasi yang didukung
|
Kategori |
Deskripsi |
Aplikasi khas |
|
Office Collaboration |
Mencakup skenario kolaborasi tim dan kantor sehari-hari, membantu Anda mengidentifikasi lalu lintas terkait pemrosesan dokumen, komunikasi korporat, kolaborasi rapat, dan alat produktivitas tim. Kategori ini cocok untuk mengelola platform kantor dan alat kolaborasi yang sering digunakan dalam organisasi. |
Microsoft 365, Google Workspace, WPS Office, DingTalk, WeCom, Feishu (Lark), Microsoft Teams, Slack, Zoom, Tencent Meeting |
|
Instant Messaging |
Mencakup aplikasi pesan instan real-time yang digunakan oleh individu atau publik, membantu Anda memahami lalu lintas terkait obrolan, suara, gambar, berbagi file, dan komunikasi grup. Kategori ini umumnya digunakan untuk membedakan alat komunikasi pribadi dari platform komunikasi korporat yang dikelola perusahaan. |
WeChat, QQ, Telegram, WhatsApp, Signal, LINE, Viber, Snapchat |
|
VoIP |
Mencakup layanan panggilan suara dan video berbasis IP, membantu Anda mengidentifikasi lalu lintas dari telepon Internet, sistem suara perusahaan, dan komunikasi audio/video real-time. Kategori ini cocok untuk menjamin kualitas komunikasi suara atau mengelola akses aplikasi panggilan real-time. |
Cisco Unified Communications, Avaya, 3CX, RingCentral, Skype, FaceTime, WebRTC |
|
|
Mencakup aplikasi pengiriman dan penerimaan email, akses kotak surat, serta manajemen sistem email, membantu Anda mengidentifikasi lalu lintas dari email korporat, email pribadi, klien email, dan Webmail. Kategori ini cocok untuk kontrol akses email, audit, dan tata kelola eksfiltrasi data. |
Outlook, Foxmail, Thunderbird, Gmail, QQ Mail, NetEase Mail (163), Tencent Enterprise Email, Microsoft Exchange |
|
File & Content Management |
Mencakup aplikasi penyimpanan file, sinkronisasi, berbagi, penerbitan konten, dan manajemen pengetahuan, membantu Anda mengidentifikasi lalu lintas terkait unggah dan unduh file, berbagi tautan eksternal, basis pengetahuan tim, dan manajemen konten. Kategori ini cocok untuk mengatur transfer file, aset konten, dan berbagi eksternal. |
Baidu NetDisk, Dropbox, OneDrive, Nutstore, WeTransfer, SharePoint, Confluence, WordPress, Drupal |
|
Enterprise Core Systems |
Mencakup sistem bisnis inti yang mendukung operasi perusahaan, membantu Anda mengidentifikasi lalu lintas terkait keuangan, manajemen pelanggan, alur kerja, rantai pasok, manajemen aset, dan aplikasi manajemen terpadu. Kategori ini cocok untuk melindungi sistem bisnis kritis perusahaan dan menjamin kelangsungan proses inti. |
SAP, Oracle EBS, Kingdee, Yonyou, Salesforce, Microsoft Dynamics 365, FXIAOKE |
|
Human Resources |
Mencakup skenario rekrutmen, manajemen SDM, absensi, penggajian, kinerja, pelatihan, dan lainnya, membantu Anda mengidentifikasi lalu lintas terkait manajemen siklus hidup karyawan. Kategori ini cocok untuk mengelola akses data karyawan dan penggunaan sistem SDM. |
Workday, Beisen Cloud, Kingdee HR, SAP HCM, Zhaopin, BOSS Zhipin, LinkedIn Recruiter, Liepin |
|
Sales & Marketing |
Mencakup aplikasi promosi pemasaran, iklan, penjangkauan pelanggan, dukungan pelanggan, dan konversi penjualan, membantu Anda mengidentifikasi lalu lintas terkait akuisisi pelanggan dan operasi pelanggan perusahaan. Kategori ini cocok untuk mengelola alat pemasaran, sistem layanan pelanggan, dan akses platform iklan. |
HubSpot, Marketo, Zendesk, QICHI KEFU (Sobot), Google Ads, Baidu Promotion, Ocean Engine, email marketing platforms |
|
Business Transactions |
Mencakup aplikasi terkait perdagangan barang, jasa, dana, dan aset keuangan, membantu Anda mengidentifikasi lalu lintas dari belanja e-commerce, pengadaan perusahaan, penyelesaian pembayaran, perbankan, sekuritas, asuransi, dan manajemen kekayaan. Kategori ini cocok untuk mengelola akses ke aplikasi transaksi dan melindungi bisnis terkait dana. |
Taobao, JD.com, Pinduoduo, Amazon, Alibaba 1688, Alipay, WeChat Pay, Tonghuashun, East Money |
|
Data Analytics |
Mencakup aplikasi kueri data, pelaporan, analisis visualisasi, dan wawasan bisnis, membantu Anda mengidentifikasi lalu lintas dari platform analitik data, alat BI, dan layanan analisis perilaku pengguna. Kategori ini cocok untuk mengelola akses data, penggunaan alat analitik, dan aliran data bisnis. |
Tableau, Power BI, FanRuan, Google Analytics, Sensors Data, GrowingIO, Snowflake, MaxCompute |
|
IT Infrastructure |
Mencakup kemampuan TI dan jaringan dasar yang mendukung operasi sistem bisnis, membantu Anda mengidentifikasi lalu lintas dari platform cloud, CDN, DNS, load balancing, virtualisasi, kontainer, dan layanan jaringan dasar. Kategori ini cocok untuk menjamin stabilitas infrastruktur dan mengatur akses sumber daya dasar. |
AWS, Alibaba Cloud, Tencent Cloud, VMware vSphere, Kubernetes, OpenStack, CDN, DNS, DHCP, NTP, BGP, OSPF |
|
IT Operations Management |
Mencakup aplikasi pemantauan sistem, peringatan, pencatatan log, konfigurasi, patching, operasi otomatis, dan manajemen layanan TI, membantu Anda mengidentifikasi lalu lintas dari platform manajemen operasi dan alat observabilitas. Kategori ini cocok untuk menjamin ketersediaan alat operasi dan mengelola izin akses operasi. |
Zabbix, Prometheus, Grafana, Nagios, Ansible, Puppet, Windows Update, WSUS, ServiceNow |
|
Development & Design |
Mencakup aplikasi pengembangan perangkat lunak, pengujian, kolaborasi kode, desain teknik, dan desain kreatif, membantu Anda mengidentifikasi lalu lintas dari alat produktivitas R&D, kolaborasi desain, dan kreasi teknik. Kategori ini cocok untuk mengelola lingkungan R&D, aset kode, dan akses alat desain. |
GitHub, GitLab, Jenkins, VS Code, IntelliJ IDEA, AutoCAD, SolidWorks, Adobe Creative Cloud, Figma |
|
Storage & Hosts |
Mencakup database, host, penyimpanan objek, dan layanan lingkungan hosting, membantu Anda mengidentifikasi lalu lintas terkait persistensi data, beban kerja komputasi, dan hosting host. Kategori ini cocok untuk melindungi sumber daya dasar data dan mengelola akses layanan hosting. |
MySQL, Oracle, PostgreSQL, MongoDB, Redis, Navicat, AWS EC2, Alibaba Cloud ECS, Tencent Cloud CVM, Object Storage Service |
|
Security Services |
Mencakup aplikasi autentikasi identitas, kontrol akses, deteksi ancaman, perlindungan keamanan, dan perlindungan data, membantu Anda mengidentifikasi lalu lintas dari kemampuan keamanan perusahaan dan platform manajemen keamanan. Kategori ini cocok untuk menjamin ketersediaan layanan keamanan dan mengelola akses ke kontrol keamanan kritis. |
CrowdStrike, Symantec, Huorong, Active Directory, Okta, SAML, DLP systems, Bastion Host, WAF |
|
Network Penetration |
Mencakup aplikasi koneksi jarak jauh, penerusan proxy, dan transmisi saluran data, membantu Anda mengidentifikasi lalu lintas yang dapat mengubah jalur akses atau menjembatani batas jaringan. Kategori ini cocok untuk manajemen granular akses jarak jauh, layanan proxy, dan aplikasi berjenis saluran data. |
SSL VPN, IPsec VPN, RDP, TeamViewer, Sunlogin, ToDesk, OpenVPN, WireGuard, Squid, Shadowsocks |
|
Social Media |
Mencakup jejaring sosial, komunitas konten, forum, tanya jawab, dan platform interaktif, membantu Anda mengidentifikasi lalu lintas dari penerbitan konten pengguna, interaksi komentar, langganan mengikuti, dan keterlibatan komunitas. Kategori ini cocok untuk mengelola akses media sosial karyawan dan skenario penerbitan konten eksternal. |
Weibo, Zhihu, Xiaohongshu (RED), Douban, Facebook, X (Twitter), LinkedIn, Instagram, Reddit, CSDN |
|
Multimedia Content |
Mencakup aplikasi video, audio, siaran langsung, gambar, game, dan hiburan digital, membantu Anda mengidentifikasi lalu lintas dari hiburan santai, pemutaran media streaming, dan platform game. Kategori ini cocok untuk tata kelola bandwidth, manajemen akses aplikasi hiburan, dan analisis konsumsi konten. |
iQIYI, Tencent Video, Youku, Douyin (TikTok), Kuaishou, Bilibili, Spotify, NetEase Cloud Music, Steam, Honor of Kings, Twitch |
|
Education & Learning |
Mencakup kursus daring, kelas siaran langsung, manajemen pembelajaran, penilaian ujian, dan aplikasi pelatihan perusahaan, membantu Anda mengidentifikasi lalu lintas dari pelatihan pembelajaran dan diseminasi pengetahuan. Kategori ini cocok untuk menjamin akses sumber daya pendidikan dan mengelola penggunaan platform pelatihan karyawan. |
Coursera, edX, China University MOOC, Tencent Classroom, NetEase Cloud Classroom, Udemy, GeekTime |
|
Industry-Specific |
Mencakup aplikasi yang melayani proses produksi, operasi, pengiriman, atau regulasi industri tertentu, membantu Anda mengidentifikasi lalu lintas dari sistem spesifik industri seperti kesehatan, manufaktur, logistik, energi, ritel, kendaraan terhubung, dan pemerintahan. Kategori ini cocok untuk mengelola aplikasi inti industri dan akses sistem bisnis vertikal. |
MES, APS, Retail POS, HIS, EMR, PACS, Modbus, OPC-UA, SCADA, DCS |
|
General Internet |
Mencakup akses informasi publik, pencarian, portal, navigasi, dan alat daring umum, membantu Anda mengidentifikasi lalu lintas dari layanan informasi Internet sehari-hari. Kategori ini cocok untuk manajemen akses Internet dasar dan analisis lalu lintas situs web umum. |
Baidu, Google, Bing, Sina, NetEase Portal, Baidu Maps, Amap (Gaode), Youdao Translate, government portals |
|
Artificial Intelligence |
Mencakup aplikasi dan platform yang berpusat pada model AI, algoritma, dan kemampuan generasi cerdas, membantu Anda mengidentifikasi lalu lintas dari Chat AI, penulisan AI, pembuatan gambar, bantuan kode, serving model, dan API AI. Kategori ini cocok untuk mengelola penggunaan AI generatif, akses platform AI, dan aliran data aplikasi cerdas. |
ChatGPT, Claude, Gemini, DeepSeek, ERNIE Bot, Tongyi Qianwen (Qwen), Midjourney, GitHub Copilot, Hugging Face, Alibaba Cloud Bailian, Vertex AI |