All Products
Search
Document Center

Cloud Firewall:Konfigurasi security group

Last Updated:Aug 11, 2026

Cloud Firewall mengontrol traffic inbound dan outbound instans ECS untuk mencegah akses tidak sah. Kebijakan kontrol akses yang dipublikasikan secara otomatis disinkronkan ke security group ECS yang sesuai.

Cara kerja Cloud Firewall ECS

Manfaat kebijakan kontrol akses Cloud Firewall ECS

Dibandingkan aturan security group di konsol ECS, kebijakan kontrol akses Cloud Firewall menawarkan manfaat berikut:

  • Publikasikan kebijakan secara batch.

  • Buat security group secara otomatis saat digabungkan dengan kelompok aplikasi.

  • Atur kebijakan secara terpusat tanpa perlu berpindah antar wilayah instans ECS.

Secara default, Anda dapat membuat hingga 500 Policy Groups dengan masing-masing maksimal 500 kebijakan. Batas ini mencakup kebijakan Cloud Firewall dan kebijakan yang disinkronkan dari security group ECS. Untuk membebaskan kuota, hapus kebijakan yang tidak digunakan atau konfigurasikan kebijakan kontrol akses batas VPC sebagai gantinya.

Jenis Policy Group

Policy Groups terdiri dari Standard Policy Group atau Enterprise Policy Group.

Kasus penggunaan

  • Standard Policy Group dipetakan ke security group standar ECS. Policy Group ini menyediakan pemeriksaan paket stateful serta mengizinkan atau menolak traffic inbound dan outbound untuk instans ECS dalam kelompok tersebut. Cocok untuk skenario yang memerlukan kontrol jaringan detail halus dengan jumlah koneksi moderat.

  • Enterprise Policy Group dipetakan ke security group enterprise ECS. Policy Group ini mendukung lebih banyak instans dibanding Standard Policy Group, menghapus batasan alamat IP pribadi, serta menyederhanakan konfigurasi aturan. Cocok untuk penerapan skala besar yang memerlukan efisiensi operasional tinggi.

Perbandingan

Untuk perbandingan lengkap antara security group standar dan enterprise, lihat Standard security groups and enterprise security groups.

Prasyarat

Cloud Firewall Edisi Perusahaan atau Edisi Ultimate telah diaktifkan. Pembelian Cloud Firewall.

Konfigurasi kebijakan akses Cloud Firewall ECS

Untuk mengonfigurasi kontrol akses Cloud Firewall ECS, pertama-tama buat Policy Group dengan kebijakan default, lalu tambahkan kebijakan inbound atau outbound. Setelah dikonfigurasi, publikasikan Policy Group untuk menyinkronkan kebijakan ke security group ECS terkait.

Langkah 1: Buat policy group

  1. Masuk ke Cloud Firewall console.

  2. Di panel navigasi sebelah kiri, pilih Protect > Security Group Control. Pada tab Security Group Configuration, klik Create Policy Group.

  3. Pada kotak dialog Create Policy Group, konfigurasi parameter Policy Group lalu klik Confirm.

    Parameter

    Deskripsi

    Policy Group Type

    Pilih jenis Policy Group:

    • Common Policy Group

    • Enterprise Policy Group

    Policy Group Name

    Masukkan nama untuk Policy Group.

    Gunakan nama deskriptif agar lebih mudah diidentifikasi.

    VPC

    Pilih VPC untuk Policy Group ini. Setiap Policy Group hanya mendukung satu VPC.

    Instance ID

    Pilih satu atau beberapa instans ECS untuk Policy Group ini dari daftar drop-down Instance ID.

    Catatan

    Daftar hanya menampilkan instans ECS dalam VPC yang dipilih.

    Description

    Masukkan deskripsi singkat untuk Policy Group.

    Template

    Pilih templat dari daftar drop-down Template:

    • default-accept-login: Mengizinkan traffic inbound pada port TCP 22 dan port TCP 3389, serta mengizinkan semua traffic outbound.

    • default-accept-all: Mengizinkan semua traffic inbound dan outbound.

    • default-drop-all: Menolak semua traffic inbound dan outbound.

      Catatan

      Opsi default-drop-all tidak didukung untuk Enterprise Policy Groups.

Langkah 2: Konfigurasi kebijakan

  1. Pada halaman Security Group Configuration, temukan Policy Group yang ingin dikelola lalu klik Configure Policy di kolom Actions.

  2. Pada tab Inbound atau Outbound, klik Create Policy.

  3. Pada kotak dialog Create Policy, konfigurasi parameter kebijakan lalu klik Submit.

    Parameter

    Deskripsi

    NIC Type

    Default-nya adalah Internal Network. Berlaku untuk traffic inbound dan outbound instans ECS.

    Direction

    Pilih arah traffic untuk kebijakan ini.

    • Inbound: Mengontrol traffic dari instans ECS lain ke instans ECS yang terkait dengan Policy Group.

    • Outbound: Mengontrol traffic dari instans ECS dalam Policy Group ke instans ECS lain.

    Policy Type

    Pilih aksi kebijakan.

    • Allow: Mengizinkan traffic yang sesuai.

    • Deny: Membuang paket data tanpa mengirim respons. Jika dua kebijakan memiliki konfigurasi yang sama tetapi aksi berbeda, kebijakan Deny menggantikan kebijakan Allow.

      Catatan

      Opsi Deny tidak didukung untuk Enterprise Policy Groups.

    Protocol Type

    Pilih jenis protokol.

    Pilih ANY jika tidak yakin.

    Port Range

    Masukkan range port.

    Untuk menentukan range port, misalnya semua port dari 1 hingga 200, masukkan 1/200. Untuk menentukan satu port, misalnya port 80, masukkan 80/80.

    Priority

    Prioritas kebijakan. Masukkan bilangan bulat dari 1 hingga 100. Nilai lebih rendah menunjukkan prioritas lebih tinggi.

    Kebijakan dapat memiliki prioritas yang sama. Jika prioritas sama, kebijakan Deny memiliki prioritas lebih tinggi.

    Source Type, Source

    Diperlukan untuk kebijakan Inbound. Pilih jenis sumber dan konfigurasi objek sumber.

    • CIDR Block

      Masukkan satu rentang alamat sumber di bidang Source.

    • Policy Group

      Pilih Policy Group sumber dari daftar Source. Mengontrol traffic dari semua instans ECS dalam Policy Group yang dipilih.

      Catatan

      Opsi Policy Group tidak didukung untuk Enterprise Policy Groups.

    • Prefix List

      Pilih daftar awalan dari daftar Source. Mengontrol traffic dari alamat IP dalam daftar awalan yang ditentukan. Use prefix lists and port lists to efficiently manage security group rules.

    Destination

    Diperlukan untuk kebijakan Inbound. Jenis tujuan yang tersedia:

    • All ECS Instances: semua instans ECS yang terkait dengan Policy Group saat ini.

    • CIDR Block: Masukkan alamat IP (Notasi CIDR) dari instans ECS dalam Policy Group ini. Mengontrol traffic inbound hanya untuk instans yang ditentukan.

    Select Source

    Diperlukan untuk kebijakan Outbound. Jenis sumber yang tersedia:

    • All ECS Instances: semua instans ECS yang terkait dengan Policy Group saat ini.

    • CIDR Block: Masukkan alamat IP sumber atau blok CIDR. Mencocokkan instans ECS dalam Policy Group ini dengan alamat yang ditentukan.

    Destination Type, Destination

    Diperlukan untuk kebijakan Outbound.

    Jenis tujuan yang tersedia:

    • CIDR Block

      Masukkan satu blok CIDR tujuan.

    • Policy Group

      Pilih Policy Group tujuan. Mengontrol traffic ke semua instans ECS dalam Policy Group yang dipilih.

      Catatan

      Opsi Policy Group tidak didukung untuk Enterprise Policy Groups.

    • Prefix List

      Pilih daftar awalan. Mengontrol traffic ke semua instans ECS dalam security group terkait. Use prefix lists and port lists to efficiently manage security group rules.

    Description

    Masukkan deskripsi untuk kebijakan ini.

  4. Policy Group baru muncul dalam daftar Policy Group Cloud Firewall ECS.

Langkah 3: Publikasikan kebijakan

  1. Masuk ke Cloud Firewall console.

  2. Di panel navigasi sebelah kiri, pilih Protect > Security Group Control. Pada tab Security Group Configuration, temukan Policy Group yang ingin dipublikasikan lalu klik Publish Policy di kolom Actions.

  3. Pada kotak dialog Publish Policy, tentukan Update Remarks, tinjau perubahan di bawah Update Policy, lalu klik OK.

    Kebijakan hanya berlaku setelah dipublikasikan. Di halaman Security Group di konsol ECS, Anda dapat melihat kebijakan Cloud Firewall yang telah disinkronkan. Security group yang dibuat oleh Cloud Firewall secara default diberi nama Cloud_Firewall_Security_Group.

Sinkronisasi kebijakan dari security group ECS

  • Sinkronisasi manual: Pada halaman Security Group Configuration, Anda dapat mengklik Synchronize Security Group untuk menyinkronkan kebijakan security group ECS dengan Cloud Firewall. Proses sinkronisasi memerlukan waktu 2 hingga 3 menit.

  • Sinkronisasi otomatis: Cloud Firewall secara otomatis menyinkronkan kebijakan security group ECS setiap 2 jam.

  • Sinkronisasi security group didukung di wilayah berikut: Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Shenzhen), Tiongkok (Qingdao), Tiongkok (Zhangjiakou), Tiongkok (Hohhot), Tiongkok (Chengdu), Tiongkok (Heyuan), Tiongkok (Hong Kong), Jepang (Tokyo), Korea Selatan (Seoul), Singapura, Malaysia (Kuala Lumpur), Indonesia (Jakarta), Jerman (Frankfurt), Inggris (London), SAU (Riyadh - Partner Region), dan AS (Silicon Valley).

Operasi terkait

Operasi yang tersedia dalam daftar Policy Group Cloud Firewall ECS:

  • Edit: Ubah instans ECS dan deskripsi Policy Group.

  • Delete: Hapus Policy Group.

    Peringatan

    Menghapus Policy Group akan menonaktifkan kebijakannya secara permanen. Tindakan ini tidak dapat dibatalkan. Policy Group yang dihapus tetap muncul dalam daftar tetapi tidak dapat dikelola.

    Untuk menemukan Policy Group yang tidak digunakan, filter berdasarkan sumber Custom untuk menampilkan kelompok yang dibuat secara manual.