All Products
Search
Document Center

Cloud Firewall:Konfigurasikan mode mesin ketat dan longgar

Last Updated:Apr 02, 2026

Setelah Anda mengonfigurasi kebijakan kontrol akses, Cloud Firewall mencocokkan traffic terhadap 4-tuple, jenis aplikasi, dan nama domain secara berurutan. Jika Cloud Firewall tidak dapat mengidentifikasi jenis aplikasi atau nama domain dari traffic tersebut, secara default traffic akan diizinkan untuk memastikan kelangsungan layanan. Untuk mencegah hal ini, Anda dapat mengaktifkan mode ketat.

Cara Cloud Firewall mencocokkan traffic

Setelah Anda mengonfigurasi kebijakan kontrol akses, Cloud Firewall memeriksa traffic dengan mencocokkan setiap paket terhadap 4-tuple (alamat IP sumber, alamat IP tujuan, port tujuan, dan protokol lapisan transport), jenis aplikasi, atau nama domain.

  • Mode longgar: Jika Cloud Firewall tidak dapat mengidentifikasi jenis aplikasi atau nama domain suatu paket, traffic tersebut secara default diizinkan saat mengevaluasi kebijakan berdasarkan kriteria tersebut.

    • Kebijakan kontrol akses dikonfigurasi dengan jenis aplikasi selain ANY.

    • Nama domain dikonfigurasi, dan mode pencocokan nama domain diatur ke FQDN-based Dynamic Resolution (Extract Host and SNI Fields) atau FQDN and DNS-based Dynamic Resolution.

  • Mode ketat: Cloud Firewall tidak secara otomatis mengizinkan traffic yang tidak teridentifikasi jenis aplikasi atau nama domainnya. Sebagai gantinya, Cloud Firewall melanjutkan evaluasi traffic terhadap kebijakan berikutnya sesuai urutan prioritas. Jika ditemukan kecocokan, Cloud Firewall menerapkan aksi kebijakan tersebut (izinkan atau tolak). Jika traffic tidak cocok dengan kebijakan kontrol akses apa pun setelah semua kebijakan dievaluasi, Cloud Firewall secara default mengizinkan traffic tersebut.

Penting
  • Jika Cloud Firewall salah menjatuhkan traffic sah setelah Anda mengaktifkan mode ketat, tambahkan informasi protokol aplikasi yang diperlukan ke paket permintaan atau kembali ke mode longgar.

  • Untuk firewall VPC baru, mode ketat diaktifkan secara default.

Aktifkan atau nonaktifkan mode ketat

Anda dapat mengonfigurasi mode mesin kontrol akses untuk firewall internet dan firewall NAT. Secara default, mode mesin diatur ke Loose Mode. Dalam mode ini, Cloud Firewall mengizinkan traffic dengan jenis aplikasi atau nama domain yang tidak teridentifikasi untuk mencegah gangguan layanan. Anda dapat beralih ke Strict Mode sesuai kebutuhan.

FAQ

Cara melihat log traffic yang tidak teridentifikasi

  1. Masuk ke Konsol Cloud Firewall.

  2. Di panel navigasi sebelah kiri, pilih Detection & Response > Log Audit.

  3. Pada tab Traffic Logs > Internet Border, atur Rule Source ke Access Control. Di kotak pencarian All Pre-match Access Control Policy Statuses, pilih Application Unidentified atau Domain Name Unidentified untuk menemukan log yang relevan.

    image.png

  4. Tinjau log traffic untuk detail seperti waktu, alamat IP sumber, alamat IP tujuan, dan port tujuan.

Dokumentasi terkait