All Products
Search
Document Center

Cloud Firewall:Konfigurasi security group

Last Updated:Apr 01, 2026

Cloud Firewall memungkinkan Anda mengontrol traffic inbound dan outbound instans ECS untuk mencegah akses tidak sah. Saat Anda menerbitkan kebijakan kontrol akses, Cloud Firewall secara otomatis menyinkronkannya ke security group ECS yang sesuai, tempat kebijakan tersebut berlaku. Topik ini menjelaskan cara mengonfigurasi kebijakan kontrol akses untuk Cloud Firewall ECS.

Cara kerja Cloud Firewall ECS

Manfaat kebijakan kontrol akses Cloud Firewall ECS

Dibandingkan dengan membuat aturan security group di Konsol ECS, mendefinisikan kebijakan kontrol akses di Cloud Firewall menawarkan manfaat berikut:

  • Menerbitkan kebijakan secara batch.

  • Secara otomatis membuat grup keamanan saat dikaitkan dengan kelompok aplikasi.

  • Mengelola kebijakan secara terpusat dari Konsol Cloud Firewall tanpa perlu berpindah antar wilayah instans ECS Anda.

Secara default, Anda dapat membuat hingga 500 Policy Group, dan setiap Policy Group dapat berisi hingga 500 kebijakan. Batas ini mencakup kebijakan yang dibuat di Cloud Firewall ECS maupun kebijakan yang disinkronkan dari security group ECS. Jika batas saat ini tidak mencukupi, hapus kebijakan yang tidak digunakan atau konfigurasikan kebijakan kontrol akses untuk batas VPC guna mengurangi jumlah kebijakan Cloud Firewall ECS yang diperlukan.

Jenis Policy Group

Terdapat dua jenis Policy Group: Standard Policy Group dan Enterprise Policy Group.

Kasus penggunaan

  • Standard Policy Group berkorespondensi dengan security group standar di ECS. Policy Group ini bertindak sebagai firewall virtual yang menyediakan pemeriksaan paket stateful untuk membuat domain keamanan di cloud. Anda dapat mengonfigurasi Policy Group untuk mengizinkan atau menolak traffic inbound dan outbound untuk instans ECS dalam kelompok tersebut. Jenis ini ideal untuk skenario yang memerlukan tingkat kontrol jaringan tinggi dan jumlah koneksi jaringan moderat.

  • Enterprise Policy Group berkorespondensi dengan security group enterprise di ECS. Ini merupakan jenis Policy Group baru yang mendukung jumlah instans jauh lebih besar dibandingkan Standard Policy Group. Jenis ini menghapus batasan jumlah alamat IP pribadi dalam satu kelompok dan menyederhanakan konfigurasi aturan untuk kemudahan pemeliharaan. Jenis ini ideal bagi pengguna perusahaan yang memerlukan penerapan skala besar dan efisiensi operasional tinggi.

Perbandingan

Untuk perbandingan detail antara security group standar dan security group enterprise, lihat Standard security groups and enterprise security groups.

Prasyarat

Anda telah mengaktifkan Cloud Firewall Edisi Perusahaan atau Edisi Ultimate. Untuk informasi selengkapnya, lihat Pembelian Cloud Firewall.

Konfigurasi kebijakan akses Cloud Firewall ECS

Untuk mengonfigurasi kebijakan kontrol akses untuk Cloud Firewall ECS, Anda harus terlebih dahulu membuat Policy Group, yang mencakup kebijakan default. Selanjutnya, konfigurasikan kebijakan kontrol akses inbound atau outbound dalam kelompok tersebut. Setelah Policy Group dan kebijakannya dikonfigurasi, Anda harus menerbitkan Policy Group tersebut agar kebijakannya disinkronkan ke security group ECS terkait dan mulai berlaku.

Langkah 1: Buat Policy Group

  1. Masuk ke Konsol Cloud Firewall.

  2. Di panel navigasi sebelah kiri, pilih Prevention Configuration > Security Group Control. Pada tab Security Group Configuration, klik Create Policy Group.

  3. Pada kotak dialog Create Policy Group, konfigurasikan parameter untuk Policy Group lalu klik Confirm.

    Parameter

    Deskripsi

    Policy Group Type

    Pilih jenis Policy Group:

    • Common Policy Group

    • Enterprise Policy Group

    Policy Group Name

    Masukkan nama untuk Policy Group.

    Kami menyarankan Anda menggunakan nama deskriptif agar lebih mudah diidentifikasi dan dikelola.

    VPC

    Pilih VPC tempat Policy Group diterapkan. Setiap Policy Group hanya dapat dikaitkan dengan satu VPC.

    Instance ID

    Dari daftar drop-down Instance ID, pilih satu atau beberapa instans ECS tempat Policy Group diterapkan.

    Catatan

    Daftar hanya menampilkan instans ECS dalam VPC yang dipilih.

    Description

    Masukkan deskripsi singkat untuk Policy Group.

    Template

    Dari daftar drop-down Template, pilih templat yang akan diterapkan:

    • default-accept-login: Mengizinkan traffic inbound pada port TCP 22 dan port TCP 3389, serta mengizinkan semua traffic outbound.

    • default-accept-all: Mengizinkan semua traffic inbound dan outbound.

    • default-drop-all: Menolak semua traffic inbound dan outbound.

      Catatan

      Opsi default-drop-all tidak didukung untuk Enterprise Policy Group.

Langkah 2: Konfigurasi kebijakan

  1. Pada halaman Security Group Configuration, temukan Policy Group yang ingin Anda kelola lalu klik Configure Policy di kolom Actions.

  2. Pada tab Inbound atau Outbound, klik Create Policy.

  3. Pada kotak dialog Create Policy, konfigurasikan parameter kebijakan lalu klik Submit.

    Parameter

    Deskripsi

    NIC Type

    Default-nya adalah Internal Network, yang berlaku untuk traffic inbound dan outbound instans ECS.

    Direction

    Pilih arah traffic untuk kebijakan tersebut.

    • Inbound: Mengontrol traffic dari instans ECS lain ke instans ECS yang dikaitkan dengan Policy Group.

    • Outbound: Mengontrol traffic dari instans ECS dalam Policy Group ke instans ECS lain.

    Policy Type

    Pilih aksi kebijakan.

    • Allow: Mengizinkan traffic yang sesuai.

    • Deny: Membuang paket data tanpa mengirim respons. Jika dua kebijakan memiliki konfigurasi yang sama tetapi aksi berbeda, kebijakan Deny mengesampingkan kebijakan Allow.

      Catatan

      Opsi Deny tidak didukung untuk Enterprise Policy Group.

    Protocol Type

    Pilih jenis protokol traffic.

    Pilih ANY jika Anda tidak yakin jenis protokolnya.

    Port Range

    Masukkan range port yang digunakan oleh traffic.

    Untuk menentukan range port, misalnya semua port dari 1 hingga 200, masukkan 1/200. Untuk menentukan satu port, misalnya port 80, masukkan 80/80.

    Priority

    Prioritas kebijakan. Masukkan bilangan bulat dari 1 hingga 100. Nilai yang lebih kecil menunjukkan prioritas lebih tinggi.

    Kebijakan dapat memiliki nilai prioritas yang sama. Jika kebijakan memiliki prioritas yang sama, kebijakan Deny memiliki prioritas lebih tinggi.

    Source Type, Source

    Tentukan sumber traffic. Parameter ini wajib diisi untuk kebijakan Inbound. Pilih jenis sumber lalu konfigurasikan objek sumber.

    • CIDR Block

      Setelah memilih jenis ini, Anda harus memasukkan rentang alamat sumber secara manual di bidang Source. Anda hanya dapat menetapkan satu rentang alamat.

    • Policy Group

      Jika memilih jenis ini, Anda harus memilih Policy Group dari daftar Source. Ini mengontrol traffic dari semua instans ECS dalam Policy Group sumber yang dipilih.

      Catatan

      Opsi Policy Group tidak didukung untuk Enterprise Policy Group.

    • Prefix List

      Jika memilih jenis ini, Anda harus memilih daftar prefiks dari daftar Source. Cloud Firewall mengontrol traffic dari alamat IP dalam daftar prefiks yang ditentukan yang mengakses instans ECS. Untuk informasi selengkapnya tentang daftar prefiks, lihat Use prefix lists and port lists to efficiently manage security group rules.

    Destination

    Pilih tujuan traffic. Parameter ini wajib diisi ketika Inbound diatur ke Inbound. Jenis tujuan yang tersedia adalah:

    • All ECS Instances: semua instans ECS yang dikaitkan dengan Policy Group saat ini.

    • CIDR Block: Masukkan alamat IP instans ECS yang dikaitkan dengan Policy Group saat ini. Gunakan notasi CIDR. Ini mengontrol traffic inbound hanya untuk instans ECS yang ditentukan.

    Select Source

    Pilih jenis sumber. Parameter ini wajib diisi ketika Outbound diatur ke Outbound. Jenis sumber yang tersedia adalah:

    • All ECS Instances: semua instans ECS yang dikaitkan dengan Policy Group saat ini.

    • CIDR Block: Jika memilih jenis ini, Anda harus memasukkan alamat IP sumber atau blok CIDR. Ini merepresentasikan instans ECS dalam Policy Group saat ini yang sesuai dengan alamat yang ditentukan.

    Destination Type, Destination

    Pilih jenis tujuan lalu konfigurasikan objek tujuan sesuai kebutuhan. Parameter ini wajib diisi ketika Outbound diatur ke Outbound.

    Jenis tujuan yang tersedia adalah:

    • CIDR Block

      Jika memilih jenis ini, Anda harus memasukkan blok CIDR tujuan. Hanya satu blok CIDR yang didukung.

    • Policy Group

      Jika memilih jenis ini, Anda harus memilih Policy Group dari daftar. Ini mengontrol traffic ke semua instans ECS dalam Policy Group tujuan yang dipilih.

      Catatan

      Opsi Policy Group tidak didukung untuk Enterprise Policy Group.

    • Prefix List

      Jika memilih jenis ini, Anda harus memilih daftar prefiks. Ini mengontrol traffic ke semua instans ECS dalam security group yang dikaitkan dengan daftar prefiks. Untuk informasi selengkapnya tentang daftar prefiks, lihat Use prefix lists and port lists to efficiently manage security group rules.

    Description

    Masukkan deskripsi untuk kebijakan tersebut.

  4. Setelah Policy Group dibuat, Anda dapat melihat Policy Group baru tersebut dalam daftar Policy Group di Cloud Firewall ECS.

Langkah 3: Terbitkan kebijakan

  1. Masuk ke Konsol Cloud Firewall.

  2. Di panel navigasi sebelah kiri, pilih Prevention Configuration > Security Group Control. Pada tab Security Group Configuration, temukan Policy Group yang ingin Anda terbitkan lalu klik Publish Policy di kolom Actions.

  3. Pada kotak dialog Publish Policy, tentukan Update Remarks, tinjau perubahan di bawah Update Policy, lalu klik OK.

    Kebijakan hanya berlaku setelah Anda menerbitkan Policy Group. Di halaman Security Group di Konsol ECS, Anda dapat melihat kebijakan kontrol akses yang disinkronkan dari Cloud Firewall ke security group. Security group yang dibuat oleh Cloud Firewall secara default diberi nama Cloud_Firewall_Security_Group.

Sinkronisasi kebijakan dari security group ECS

  • Sinkronisasi manual: Pada halaman Security Group Configuration, klik Synchronize Security Group untuk menarik kebijakan dari security group ECS ke Cloud Firewall. Proses sinkronisasi memerlukan waktu 2 hingga 3 menit.

  • Sinkronisasi otomatis: Cloud Firewall secara otomatis menyinkronkan kebijakan dari security group ECS Anda setiap dua jam sekali.

Operasi terkait

Anda dapat melakukan operasi berikut dalam daftar Policy Group di Cloud Firewall ECS:

  • Edit: Memodifikasi instans ECS dan deskripsi Policy Group.

  • Delete: Menghapus Policy Group.

    Peringatan

    Saat Anda menghapus Policy Group, kebijakannya akan dinonaktifkan secara permanen. Tindakan ini tidak dapat dikembalikan. Policy Group yang dihapus tetap muncul dalam daftar tetapi tidak dapat dikelola lagi.

    Untuk membersihkan Policy Group yang tidak lagi diperlukan, Anda dapat memfilter daftar dengan mengatur sumber ke Custom. Ini akan menampilkan semua Policy Group yang dibuat secara manual di Konsol Cloud Firewall, sehingga Anda dapat memutuskan apakah akan menyimpannya.