Cloud Firewall memungkinkan Anda mengontrol traffic inbound dan outbound instans ECS untuk mencegah akses tidak sah. Saat Anda menerbitkan kebijakan kontrol akses, Cloud Firewall secara otomatis menyinkronkannya ke security group ECS yang sesuai, tempat kebijakan tersebut berlaku. Topik ini menjelaskan cara mengonfigurasi kebijakan kontrol akses untuk Cloud Firewall ECS.
Cara kerja Cloud Firewall ECS
Manfaat kebijakan kontrol akses Cloud Firewall ECS
Dibandingkan dengan membuat aturan security group di Konsol ECS, mendefinisikan kebijakan kontrol akses di Cloud Firewall menawarkan manfaat berikut:
Menerbitkan kebijakan secara batch.
Secara otomatis membuat grup keamanan saat dikaitkan dengan kelompok aplikasi.
Mengelola kebijakan secara terpusat dari Konsol Cloud Firewall tanpa perlu berpindah antar wilayah instans ECS Anda.
Secara default, Anda dapat membuat hingga 500 Policy Group, dan setiap Policy Group dapat berisi hingga 500 kebijakan. Batas ini mencakup kebijakan yang dibuat di Cloud Firewall ECS maupun kebijakan yang disinkronkan dari security group ECS. Jika batas saat ini tidak mencukupi, hapus kebijakan yang tidak digunakan atau konfigurasikan kebijakan kontrol akses untuk batas VPC guna mengurangi jumlah kebijakan Cloud Firewall ECS yang diperlukan.
Jenis Policy Group
Terdapat dua jenis Policy Group: Standard Policy Group dan Enterprise Policy Group.
Kasus penggunaan
Standard Policy Group berkorespondensi dengan security group standar di ECS. Policy Group ini bertindak sebagai firewall virtual yang menyediakan pemeriksaan paket stateful untuk membuat domain keamanan di cloud. Anda dapat mengonfigurasi Policy Group untuk mengizinkan atau menolak traffic inbound dan outbound untuk instans ECS dalam kelompok tersebut. Jenis ini ideal untuk skenario yang memerlukan tingkat kontrol jaringan tinggi dan jumlah koneksi jaringan moderat.
Enterprise Policy Group berkorespondensi dengan security group enterprise di ECS. Ini merupakan jenis Policy Group baru yang mendukung jumlah instans jauh lebih besar dibandingkan Standard Policy Group. Jenis ini menghapus batasan jumlah alamat IP pribadi dalam satu kelompok dan menyederhanakan konfigurasi aturan untuk kemudahan pemeliharaan. Jenis ini ideal bagi pengguna perusahaan yang memerlukan penerapan skala besar dan efisiensi operasional tinggi.
Perbandingan
Untuk perbandingan detail antara security group standar dan security group enterprise, lihat Standard security groups and enterprise security groups.
Prasyarat
Anda telah mengaktifkan Cloud Firewall Edisi Perusahaan atau Edisi Ultimate. Untuk informasi selengkapnya, lihat Pembelian Cloud Firewall.
Konfigurasi kebijakan akses Cloud Firewall ECS
Untuk mengonfigurasi kebijakan kontrol akses untuk Cloud Firewall ECS, Anda harus terlebih dahulu membuat Policy Group, yang mencakup kebijakan default. Selanjutnya, konfigurasikan kebijakan kontrol akses inbound atau outbound dalam kelompok tersebut. Setelah Policy Group dan kebijakannya dikonfigurasi, Anda harus menerbitkan Policy Group tersebut agar kebijakannya disinkronkan ke security group ECS terkait dan mulai berlaku.
Langkah 1: Buat Policy Group
Masuk ke Konsol Cloud Firewall.
Di panel navigasi sebelah kiri, pilih . Pada tab Security Group Configuration, klik Create Policy Group.
Pada kotak dialog Create Policy Group, konfigurasikan parameter untuk Policy Group lalu klik Confirm.
Parameter
Deskripsi
Policy Group Type
Pilih jenis Policy Group:
Common Policy Group
Enterprise Policy Group
Policy Group Name
Masukkan nama untuk Policy Group.
Kami menyarankan Anda menggunakan nama deskriptif agar lebih mudah diidentifikasi dan dikelola.
VPC
Pilih VPC tempat Policy Group diterapkan. Setiap Policy Group hanya dapat dikaitkan dengan satu VPC.
Instance ID
Dari daftar drop-down Instance ID, pilih satu atau beberapa instans ECS tempat Policy Group diterapkan.
CatatanDaftar hanya menampilkan instans ECS dalam VPC yang dipilih.
Description
Masukkan deskripsi singkat untuk Policy Group.
Template
Dari daftar drop-down Template, pilih templat yang akan diterapkan:
default-accept-login: Mengizinkan traffic inbound pada port TCP 22 dan port TCP 3389, serta mengizinkan semua traffic outbound.
default-accept-all: Mengizinkan semua traffic inbound dan outbound.
default-drop-all: Menolak semua traffic inbound dan outbound.
CatatanOpsi default-drop-all tidak didukung untuk Enterprise Policy Group.
Langkah 2: Konfigurasi kebijakan
Pada halaman Security Group Configuration, temukan Policy Group yang ingin Anda kelola lalu klik Configure Policy di kolom Actions.
Pada tab Inbound atau Outbound, klik Create Policy.
Pada kotak dialog Create Policy, konfigurasikan parameter kebijakan lalu klik Submit.
Parameter
Deskripsi
NIC Type
Default-nya adalah Internal Network, yang berlaku untuk traffic inbound dan outbound instans ECS.
Direction
Pilih arah traffic untuk kebijakan tersebut.
Inbound: Mengontrol traffic dari instans ECS lain ke instans ECS yang dikaitkan dengan Policy Group.
Outbound: Mengontrol traffic dari instans ECS dalam Policy Group ke instans ECS lain.
Policy Type
Pilih aksi kebijakan.
Allow: Mengizinkan traffic yang sesuai.
Deny: Membuang paket data tanpa mengirim respons. Jika dua kebijakan memiliki konfigurasi yang sama tetapi aksi berbeda, kebijakan Deny mengesampingkan kebijakan Allow.
CatatanOpsi Deny tidak didukung untuk Enterprise Policy Group.
Protocol Type
Pilih jenis protokol traffic.
Pilih ANY jika Anda tidak yakin jenis protokolnya.
Port Range
Masukkan range port yang digunakan oleh traffic.
Untuk menentukan range port, misalnya semua port dari 1 hingga 200, masukkan 1/200. Untuk menentukan satu port, misalnya port 80, masukkan 80/80.
Priority
Prioritas kebijakan. Masukkan bilangan bulat dari 1 hingga 100. Nilai yang lebih kecil menunjukkan prioritas lebih tinggi.
Kebijakan dapat memiliki nilai prioritas yang sama. Jika kebijakan memiliki prioritas yang sama, kebijakan Deny memiliki prioritas lebih tinggi.
Source Type, Source
Tentukan sumber traffic. Parameter ini wajib diisi untuk kebijakan Inbound. Pilih jenis sumber lalu konfigurasikan objek sumber.
CIDR Block
Setelah memilih jenis ini, Anda harus memasukkan rentang alamat sumber secara manual di bidang Source. Anda hanya dapat menetapkan satu rentang alamat.
Policy Group
Jika memilih jenis ini, Anda harus memilih Policy Group dari daftar Source. Ini mengontrol traffic dari semua instans ECS dalam Policy Group sumber yang dipilih.
CatatanOpsi Policy Group tidak didukung untuk Enterprise Policy Group.
Prefix List
Jika memilih jenis ini, Anda harus memilih daftar prefiks dari daftar Source. Cloud Firewall mengontrol traffic dari alamat IP dalam daftar prefiks yang ditentukan yang mengakses instans ECS. Untuk informasi selengkapnya tentang daftar prefiks, lihat Use prefix lists and port lists to efficiently manage security group rules.
Destination
Pilih tujuan traffic. Parameter ini wajib diisi ketika Inbound diatur ke Inbound. Jenis tujuan yang tersedia adalah:
All ECS Instances: semua instans ECS yang dikaitkan dengan Policy Group saat ini.
CIDR Block: Masukkan alamat IP instans ECS yang dikaitkan dengan Policy Group saat ini. Gunakan notasi CIDR. Ini mengontrol traffic inbound hanya untuk instans ECS yang ditentukan.
Select Source
Pilih jenis sumber. Parameter ini wajib diisi ketika Outbound diatur ke Outbound. Jenis sumber yang tersedia adalah:
All ECS Instances: semua instans ECS yang dikaitkan dengan Policy Group saat ini.
CIDR Block: Jika memilih jenis ini, Anda harus memasukkan alamat IP sumber atau blok CIDR. Ini merepresentasikan instans ECS dalam Policy Group saat ini yang sesuai dengan alamat yang ditentukan.
Destination Type, Destination
Pilih jenis tujuan lalu konfigurasikan objek tujuan sesuai kebutuhan. Parameter ini wajib diisi ketika Outbound diatur ke Outbound.
Jenis tujuan yang tersedia adalah:
CIDR Block
Jika memilih jenis ini, Anda harus memasukkan blok CIDR tujuan. Hanya satu blok CIDR yang didukung.
Policy Group
Jika memilih jenis ini, Anda harus memilih Policy Group dari daftar. Ini mengontrol traffic ke semua instans ECS dalam Policy Group tujuan yang dipilih.
CatatanOpsi Policy Group tidak didukung untuk Enterprise Policy Group.
Prefix List
Jika memilih jenis ini, Anda harus memilih daftar prefiks. Ini mengontrol traffic ke semua instans ECS dalam security group yang dikaitkan dengan daftar prefiks. Untuk informasi selengkapnya tentang daftar prefiks, lihat Use prefix lists and port lists to efficiently manage security group rules.
Description
Masukkan deskripsi untuk kebijakan tersebut.
Setelah Policy Group dibuat, Anda dapat melihat Policy Group baru tersebut dalam daftar Policy Group di Cloud Firewall ECS.
Langkah 3: Terbitkan kebijakan
Masuk ke Konsol Cloud Firewall.
Di panel navigasi sebelah kiri, pilih . Pada tab Security Group Configuration, temukan Policy Group yang ingin Anda terbitkan lalu klik Publish Policy di kolom Actions.
Pada kotak dialog Publish Policy, tentukan Update Remarks, tinjau perubahan di bawah Update Policy, lalu klik OK.
Kebijakan hanya berlaku setelah Anda menerbitkan Policy Group. Di halaman Security Group di Konsol ECS, Anda dapat melihat kebijakan kontrol akses yang disinkronkan dari Cloud Firewall ke security group. Security group yang dibuat oleh Cloud Firewall secara default diberi nama Cloud_Firewall_Security_Group.
Sinkronisasi kebijakan dari security group ECS
Sinkronisasi manual: Pada halaman Security Group Configuration, klik Synchronize Security Group untuk menarik kebijakan dari security group ECS ke Cloud Firewall. Proses sinkronisasi memerlukan waktu 2 hingga 3 menit.
Sinkronisasi otomatis: Cloud Firewall secara otomatis menyinkronkan kebijakan dari security group ECS Anda setiap dua jam sekali.
Operasi terkait
Anda dapat melakukan operasi berikut dalam daftar Policy Group di Cloud Firewall ECS:
Edit: Memodifikasi instans ECS dan deskripsi Policy Group.
Delete: Menghapus Policy Group.
PeringatanSaat Anda menghapus Policy Group, kebijakannya akan dinonaktifkan secara permanen. Tindakan ini tidak dapat dikembalikan. Policy Group yang dihapus tetap muncul dalam daftar tetapi tidak dapat dikelola lagi.
Untuk membersihkan Policy Group yang tidak lagi diperlukan, Anda dapat memfilter daftar dengan mengatur sumber ke Custom. Ini akan menampilkan semua Policy Group yang dibuat secara manual di Konsol Cloud Firewall, sehingga Anda dapat memutuskan apakah akan menyimpannya.