Cloud Firewall mengontrol traffic inbound dan outbound instans ECS untuk mencegah akses tidak sah. Kebijakan kontrol akses yang dipublikasikan secara otomatis disinkronkan ke security group ECS yang sesuai.
Cara kerja Cloud Firewall ECS
Manfaat kebijakan kontrol akses Cloud Firewall ECS
Dibandingkan aturan security group di konsol ECS, kebijakan kontrol akses Cloud Firewall menawarkan manfaat berikut:
Publikasikan kebijakan secara batch.
Buat security group secara otomatis saat digabungkan dengan kelompok aplikasi.
Atur kebijakan secara terpusat tanpa perlu berpindah antar wilayah instans ECS.
Secara default, Anda dapat membuat hingga 500 Policy Groups dengan masing-masing maksimal 500 kebijakan. Batas ini mencakup kebijakan Cloud Firewall dan kebijakan yang disinkronkan dari security group ECS. Untuk membebaskan kuota, hapus kebijakan yang tidak digunakan atau konfigurasikan kebijakan kontrol akses batas VPC sebagai gantinya.
Jenis Policy Group
Policy Groups terdiri dari Standard Policy Group atau Enterprise Policy Group.
Kasus penggunaan
Standard Policy Group dipetakan ke security group standar ECS. Policy Group ini menyediakan pemeriksaan paket stateful serta mengizinkan atau menolak traffic inbound dan outbound untuk instans ECS dalam kelompok tersebut. Cocok untuk skenario yang memerlukan kontrol jaringan detail halus dengan jumlah koneksi moderat.
Enterprise Policy Group dipetakan ke security group enterprise ECS. Policy Group ini mendukung lebih banyak instans dibanding Standard Policy Group, menghapus batasan alamat IP pribadi, serta menyederhanakan konfigurasi aturan. Cocok untuk penerapan skala besar yang memerlukan efisiensi operasional tinggi.
Perbandingan
Untuk perbandingan lengkap antara security group standar dan enterprise, lihat Standard security groups and enterprise security groups.
Prasyarat
Cloud Firewall Edisi Perusahaan atau Edisi Ultimate telah diaktifkan. Pembelian Cloud Firewall.
Konfigurasi kebijakan akses Cloud Firewall ECS
Untuk mengonfigurasi kontrol akses Cloud Firewall ECS, pertama-tama buat Policy Group dengan kebijakan default, lalu tambahkan kebijakan inbound atau outbound. Setelah dikonfigurasi, publikasikan Policy Group untuk menyinkronkan kebijakan ke security group ECS terkait.
Langkah 1: Buat policy group
Masuk ke Cloud Firewall console.
Di panel navigasi sebelah kiri, pilih . Pada tab Security Group Configuration, klik Create Policy Group.
Pada kotak dialog Create Policy Group, konfigurasi parameter Policy Group lalu klik Confirm.
Parameter
Deskripsi
Policy Group Type
Pilih jenis Policy Group:
Common Policy Group
Enterprise Policy Group
Policy Group Name
Masukkan nama untuk Policy Group.
Gunakan nama deskriptif agar lebih mudah diidentifikasi.
VPC
Pilih VPC untuk Policy Group ini. Setiap Policy Group hanya mendukung satu VPC.
Instance ID
Pilih satu atau beberapa instans ECS untuk Policy Group ini dari daftar drop-down Instance ID.
CatatanDaftar hanya menampilkan instans ECS dalam VPC yang dipilih.
Description
Masukkan deskripsi singkat untuk Policy Group.
Template
Pilih templat dari daftar drop-down Template:
default-accept-login: Mengizinkan traffic inbound pada port TCP 22 dan port TCP 3389, serta mengizinkan semua traffic outbound.
default-accept-all: Mengizinkan semua traffic inbound dan outbound.
default-drop-all: Menolak semua traffic inbound dan outbound.
CatatanOpsi default-drop-all tidak didukung untuk Enterprise Policy Groups.
Langkah 2: Konfigurasi kebijakan
Pada halaman Security Group Configuration, temukan Policy Group yang ingin dikelola lalu klik Configure Policy di kolom Actions.
Pada tab Inbound atau Outbound, klik Create Policy.
Pada kotak dialog Create Policy, konfigurasi parameter kebijakan lalu klik Submit.
Parameter
Deskripsi
NIC Type
Default-nya adalah Internal Network. Berlaku untuk traffic inbound dan outbound instans ECS.
Direction
Pilih arah traffic untuk kebijakan ini.
Inbound: Mengontrol traffic dari instans ECS lain ke instans ECS yang terkait dengan Policy Group.
Outbound: Mengontrol traffic dari instans ECS dalam Policy Group ke instans ECS lain.
Policy Type
Pilih aksi kebijakan.
Allow: Mengizinkan traffic yang sesuai.
Deny: Membuang paket data tanpa mengirim respons. Jika dua kebijakan memiliki konfigurasi yang sama tetapi aksi berbeda, kebijakan Deny menggantikan kebijakan Allow.
CatatanOpsi Deny tidak didukung untuk Enterprise Policy Groups.
Protocol Type
Pilih jenis protokol.
Pilih ANY jika tidak yakin.
Port Range
Masukkan range port.
Untuk menentukan range port, misalnya semua port dari 1 hingga 200, masukkan 1/200. Untuk menentukan satu port, misalnya port 80, masukkan 80/80.
Priority
Prioritas kebijakan. Masukkan bilangan bulat dari 1 hingga 100. Nilai lebih rendah menunjukkan prioritas lebih tinggi.
Kebijakan dapat memiliki prioritas yang sama. Jika prioritas sama, kebijakan Deny memiliki prioritas lebih tinggi.
Source Type, Source
Diperlukan untuk kebijakan Inbound. Pilih jenis sumber dan konfigurasi objek sumber.
CIDR Block
Masukkan satu rentang alamat sumber di bidang Source.
Policy Group
Pilih Policy Group sumber dari daftar Source. Mengontrol traffic dari semua instans ECS dalam Policy Group yang dipilih.
CatatanOpsi Policy Group tidak didukung untuk Enterprise Policy Groups.
Prefix List
Pilih daftar awalan dari daftar Source. Mengontrol traffic dari alamat IP dalam daftar awalan yang ditentukan. Use prefix lists and port lists to efficiently manage security group rules.
Destination
Diperlukan untuk kebijakan Inbound. Jenis tujuan yang tersedia:
All ECS Instances: semua instans ECS yang terkait dengan Policy Group saat ini.
CIDR Block: Masukkan alamat IP (Notasi CIDR) dari instans ECS dalam Policy Group ini. Mengontrol traffic inbound hanya untuk instans yang ditentukan.
Select Source
Diperlukan untuk kebijakan Outbound. Jenis sumber yang tersedia:
All ECS Instances: semua instans ECS yang terkait dengan Policy Group saat ini.
CIDR Block: Masukkan alamat IP sumber atau blok CIDR. Mencocokkan instans ECS dalam Policy Group ini dengan alamat yang ditentukan.
Destination Type, Destination
Diperlukan untuk kebijakan Outbound.
Jenis tujuan yang tersedia:
CIDR Block
Masukkan satu blok CIDR tujuan.
Policy Group
Pilih Policy Group tujuan. Mengontrol traffic ke semua instans ECS dalam Policy Group yang dipilih.
CatatanOpsi Policy Group tidak didukung untuk Enterprise Policy Groups.
Prefix List
Pilih daftar awalan. Mengontrol traffic ke semua instans ECS dalam security group terkait. Use prefix lists and port lists to efficiently manage security group rules.
Description
Masukkan deskripsi untuk kebijakan ini.
Policy Group baru muncul dalam daftar Policy Group Cloud Firewall ECS.
Langkah 3: Publikasikan kebijakan
Masuk ke Cloud Firewall console.
Di panel navigasi sebelah kiri, pilih . Pada tab Security Group Configuration, temukan Policy Group yang ingin dipublikasikan lalu klik Publish Policy di kolom Actions.
Pada kotak dialog Publish Policy, tentukan Update Remarks, tinjau perubahan di bawah Update Policy, lalu klik OK.
Kebijakan hanya berlaku setelah dipublikasikan. Di halaman Security Group di konsol ECS, Anda dapat melihat kebijakan Cloud Firewall yang telah disinkronkan. Security group yang dibuat oleh Cloud Firewall secara default diberi nama Cloud_Firewall_Security_Group.
Sinkronisasi kebijakan dari security group ECS
Sinkronisasi manual: Pada halaman Security Group Configuration, Anda dapat mengklik Synchronize Security Group untuk menyinkronkan kebijakan security group ECS dengan Cloud Firewall. Proses sinkronisasi memerlukan waktu 2 hingga 3 menit.
Sinkronisasi otomatis: Cloud Firewall secara otomatis menyinkronkan kebijakan security group ECS setiap 2 jam.
Sinkronisasi security group didukung di wilayah berikut: Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Shenzhen), Tiongkok (Qingdao), Tiongkok (Zhangjiakou), Tiongkok (Hohhot), Tiongkok (Chengdu), Tiongkok (Heyuan), Tiongkok (Hong Kong), Jepang (Tokyo), Korea Selatan (Seoul), Singapura, Malaysia (Kuala Lumpur), Indonesia (Jakarta), Jerman (Frankfurt), Inggris (London), SAU (Riyadh - Partner Region), dan AS (Silicon Valley).
Operasi terkait
Operasi yang tersedia dalam daftar Policy Group Cloud Firewall ECS:
Edit: Ubah instans ECS dan deskripsi Policy Group.
Delete: Hapus Policy Group.
PeringatanMenghapus Policy Group akan menonaktifkan kebijakannya secara permanen. Tindakan ini tidak dapat dibatalkan. Policy Group yang dihapus tetap muncul dalam daftar tetapi tidak dapat dikelola.
Untuk menemukan Policy Group yang tidak digunakan, filter berdasarkan sumber Custom untuk menampilkan kelompok yang dibuat secara manual.