Saat sumber daya di VPC, seperti instans ECS dan ECI, mengakses internet melalui Internet NAT Gateway, sumber daya tersebut terpapar risiko keamanan seperti akses tidak sah, kebocoran data, dan serangan berbahaya. Untuk mengurangi risiko ini, Anda dapat mengaktifkan NAT Firewall yang menggunakan Cloud Firewall untuk memeriksa dan memblokir lalu lintas tidak sah. Topik ini menjelaskan cara mengonfigurasi NAT Firewall.
Anda dapat menonton video berikut untuk panduan cepat mengaktifkan perlindungan pada Internet NAT Gateway Anda.
Cara kerja
Mekanisme perlindungan
NAT Firewall menyediakan fitur seperti aktivasi satu klik, sinkronisasi aset, konfigurasi kebijakan kontrol akses untuk batas NAT, analisis lalu lintas, dan audit log.
Setelah Anda mengaktifkan NAT Firewall, sistem akan memeriksa seluruh lalu lintas arah keluar dari sumber daya jaringan pribadi di VPC Anda (termasuk sumber daya di VPC yang sama maupun lintas VPC berbeda) yang melewati Internet NAT Gateway terkait. NAT Firewall mengevaluasi lalu lintas tersebut berdasarkan kebijakan kontrol akses yang dikonfigurasi dan basis data intelijen ancaman Cloud Firewall bawaan. Sistem mencocokkan elemen lalu lintas seperti alamat sumber dan tujuan, port, protokol, aplikasi, serta domain untuk menentukan apakah lalu lintas tersebut diizinkan, sehingga membatasi akses tidak sah dari jaringan pribadi Anda ke internet.
Mekanisme pengalihan lalu lintas
Saat Anda mengaktifkan NAT Firewall, Cloud Firewall secara otomatis memodifikasi tabel rute untuk mengalihkan seluruh lalu lintas arah keluar yang menggunakan Internet NAT Gateway ke Cloud Firewall guna pemeriksaan keamanan.
Jalur lalu lintas sebelum mengaktifkan NAT Firewall
Jalur lalu lintas setelah mengaktifkan NAT Firewall
Saat Anda mengaktifkan NAT Firewall, Cloud Firewall secara otomatis membuat elastic network interfaces (ENIs) antarmuka firewall yang sesuai berdasarkan EIP yang terkait dengan Internet NAT Gateway asli. Misalnya, jika Internet NAT Gateway terkait dengan dua EIP, Cloud Firewall membuat satu ENI inbound (eni0) dan dua ENI outbound (eni1 dan eni2).
Saat Anda mengaktifkan NAT Firewall, Cloud Firewall secara otomatis melakukan konfigurasi routing berikut untuk memeriksa dan melindungi lalu lintas arah keluar dari aset jaringan pribadi Anda:
Membuat vSwitch firewall: vSwitch ini membawa lalu lintas yang dialihkan, mengarahkannya dari aset pribadi Anda ke internet melalui Cloud Firewall.
Membuat tabel rute kustom dan mengaitkannya dengan vSwitch firewall: Cloud Firewall secara otomatis membuat tabel rute kustom bernama
Cloud_Firewall_ROUTE_TABLE. Sistem kemudian menambahkan rute statis dengan tujuan 0.0.0.0/0 dan lompatan berikutnya mengarah ke Internet NAT Gateway. Hal ini memastikan bahwa lalu lintas yang diproses oleh Cloud Firewall dirutekan kembali dengan benar ke Internet NAT Gateway.Menambahkan entri SNAT: Cloud Firewall menambahkan entri SNAT spesifik ENI ke Internet NAT Gateway. ENI sumber diatur ke ENI outbound firewall (seperti eni1 dan eni2). Hal ini memastikan bahwa lalu lintas arah keluar yang diproses oleh firewall dapat menjalani translasi alamat sumber dengan benar.
Memodifikasi tabel rute sistem: Lompatan berikutnya dari rute default (0.0.0.0/0) dalam tabel rute sistem diubah dari Internet NAT Gateway ke ENI inbound Cloud Firewall (eni0).
Konfigurasi routing ini mengalihkan seluruh lalu lintas arah keluar yang menggunakan Internet NAT Gateway ke Cloud Firewall. Cloud Firewall kemudian melakukan pemeriksaan keamanan Lapisan 4 hingga Lapisan 7 terhadap lalu lintas tersebut, termasuk kontrol akses, pencocokan intelijen ancaman, dan pertahanan dasar.
Dampak terhadap layanan Anda
Saat Anda mengaktifkan atau menonaktifkan NAT Firewall, Cloud Firewall melakukan pergantian rute, yang menyebabkan pemutusan sementara selama 1 hingga 2 detik untuk koneksi berdurasi panjang. Koneksi berdurasi pendek tidak terpengaruh. Untuk meminimalkan dampak terhadap layanan Anda, kami menyarankan melakukan operasi ini selama jam sepi.
Pembuatan NAT Firewall tidak memengaruhi layanan Anda. Namun, jika Anda memilih untuk mengaktifkan firewall saat pembuatan, hal ini akan menyebabkan pemutusan sementara selama 1 hingga 2 detik untuk koneksi berdurasi panjang. Koneksi berdurasi pendek tidak terpengaruh.
CatatanWaktu yang dibutuhkan untuk membuat NAT Firewall bergantung pada jumlah EIP yang terkait dengan Internet NAT Gateway. Setiap EIP tambahan meningkatkan waktu pembuatan sekitar 2 hingga 5 menit. Proses ini tidak memengaruhi layanan Anda.
Menonaktifkan lalu menghapus NAT Firewall tidak memengaruhi layanan Anda.
Jika traffic Anda melebihi batas throughput langganan Cloud Firewall Anda, perjanjian tingkat layanan (SLA) tidak dijamin. Hal ini dapat memicu penurunan layanan, seperti kegagalan fitur keamanan (kontrol akses, IPS, audit log), firewall dinonaktifkan untuk aset yang menghasilkan traffic berlebih, atau pembatasan laju dan kehilangan paket.
Jika traffic Anda berpotensi melebihi batas, kami menyarankan Anda merujuk ke Pay-as-you-go for burstable traffic of subscription instances.
Batasan
Setelah Anda mengaktifkan NAT Firewall, jangan mengubah rute di vSwitch firewall atau rute apa pun yang lompatan berikutnya mengarah ke NAT Firewall. Memodifikasi rute ini dapat menyebabkan gangguan layanan.
Untuk menambahkan Blok CIDR baru guna perlindungan lintas-VPC setelah mengaktifkan NAT Firewall, Anda harus memperbarui secara manual tabel rute vSwitch firewall. Kami juga menyarankan Anda memperbarui rute yang sesuai di tabel rute yang digunakan sebelum firewall diaktifkan. Hal ini mencegah masalah routing jika firewall nanti dinonaktifkan.
Jika langganan Cloud Firewall Anda kedaluwarsa dan tidak diperpanjang tepat waktu, NAT Firewall akan dilepas secara otomatis. Lalu lintas kemudian kembali ke rute internet arah keluar asli, yang dapat menyebabkan gangguan layanan singkat.
Untuk memastikan ketersediaan layanan, kami menyarankan Anda mengaktifkan perpanjangan otomatis atau memperpanjang langganan Anda lebih awal. Untuk informasi selengkapnya, lihat Perpanjangan.
Untuk NAT Firewall yang dibuat sebelum 1 September 2023, bandwidth perlindungan maksimum untuk semua koneksi jaringan ke pasangan IP dan port tujuan yang sama adalah 20 Mbps. Jika bandwidth untuk koneksi ini melebihi 20 Mbps, Anda mungkin mengalami fluktuasi jaringan. Untuk meningkatkan batas bandwidth ini, kami menyarankan Anda menghapus dan membuat ulang NAT Firewall.
NAT Firewall yang dibuat pada atau setelah 1 September 2023 tidak memiliki batas bandwidth 20 Mbps ini. Bandwidth perlindungannya dapat mencapai hingga 4 Gbps.
NAT Firewall tidak melindungi traffic IPv6.
NAT Firewall tidak mendukung kemampuan Intrusion Prevention System (IPS).
Pembuatan NAT Firewall secara otomatis menambahkan entri SNAT baru. Jumlah entri SNAT baru sama dengan jumlah EIP yang terkait dengan Internet NAT Gateway. Jangan menghapus atau memodifikasi entri SNAT yang dibuat oleh Cloud Firewall.
Untuk informasi tentang batasan entri SNAT, lihat Kuota NAT Gateway. Pastikan Anda menyisakan kapasitas SNAT yang cukup untuk NAT Firewall. Jumlah entri SNAT yang disisakan harus sama dengan jumlah EIP yang terkait dengan Internet NAT Gateway.
Alur kerja
Bagan alir berikut menunjukkan proses penggunaan NAT Firewall.
Cloud Firewall menyediakan spesifikasi otorisasi default untuk membuat NAT Firewall. Jika spesifikasi otorisasi default tidak memenuhi kebutuhan Anda, Anda perlu membeli spesifikasi otorisasi untuk NAT Firewall. Untuk informasi selengkapnya, lihat Pembelian Cloud Firewall.
Prasyarat
Anda memiliki langganan Cloud Firewall aktif dan jumlah lisensi NAT Firewall yang mencukupi. Untuk informasi selengkapnya, lihat Pembelian Cloud Firewall.
Anda memiliki Internet NAT Gateway. Untuk informasi selengkapnya, lihat Internet NAT Gateway.
PentingSaat ini, NAT Firewall hanya melindungi Internet NAT Gateway.
Internet NAT Gateway harus memenuhi kondisi berikut:
Wilayah tempat Internet NAT Gateway ditempatkan mendukung NAT Firewall. Untuk daftar wilayah yang didukung, lihat Wilayah yang didukung.
Internet NAT Gateway terkait dengan 1 hingga 10 EIP. Untuk informasi selengkapnya, lihat Internet NAT Gateway.
Internet NAT Gateway harus memiliki entri SNAT tetapi tidak memiliki entri DNAT. Untuk informasi selengkapnya, lihat Buat dan kelola entri SNAT.
Jika Internet NAT Gateway memiliki entri DNAT yang sudah ada, Anda harus menghapusnya sebelum dapat mengaktifkan NAT Firewall. Untuk informasi selengkapnya, lihat Buat dan kelola entri DNAT.
VPC tempat Internet NAT Gateway berada memiliki entri rute yang meneruskan lalu lintas untuk 0.0.0.0/0 ke gateway NAT. Untuk informasi selengkapnya, lihat Buat dan kelola tabel rute.
VPC harus memiliki vSwitch yang tersedia dengan masker minimal /28. Anda dapat menggunakan Blok CIDR sekunder untuk tujuan ini.
Buat dan aktifkan NAT Firewall
Ikuti langkah-langkah berikut untuk membuat NAT Firewall. Setiap instans Internet NAT Gateway berkorespondensi dengan satu NAT Firewall.
Catatan
Dibutuhkan waktu 1 hingga 5 menit agar Internet NAT Gateway baru tersinkronisasi dengan layanan NAT Firewall.
EIP dan entri SNAT baru untuk Internet NAT Gateway memerlukan waktu 1 hingga 2 menit untuk tersinkronisasi ke NAT Firewall. Sumber daya ini hanya berlaku setelah sinkronisasi selesai.
Sebagai alternatif, Anda dapat membuka halaman lalu klik Synchronize Assets untuk menyinkronkan EIP dan entri SNAT secara manual.
Rute baru yang mengarah ke Internet NAT Gateway memerlukan waktu hingga 30 menit untuk tersinkronisasi ke NAT Firewall.
Sebagai alternatif, Anda dapat membuka halaman lalu klik Synchronize Assets untuk menyinkronkan rute secara manual.
Saat Anda membuat NAT Firewall, Cloud Firewall melakukan tindakan berikut:
Menambahkan rute 0.0.0.0/0 yang mengarah ke Internet NAT Gateway di tabel rute vSwitch firewall.
Memodifikasi entri rute 0.0.0.0/0 di tabel rute sistem untuk mengubah lompatan berikutnya menjadi ENI Cloud Firewall.
CatatanPembuatan NAT Firewall menambahkan tabel rute kustom ke VPC Anda. Jika VPC tempat Anda membuat firewall berisi kluster ACK yang menggunakan plugin jaringan Flannel, Anda harus mengonfigurasi fitur multi-tabel-rute Cloud Controller Manager setelah firewall dibuat. Tambahkan tabel rute sistem VPC ke daftar tabel rute. Jika Anda tidak melakukan langkah ini, penskalaan node kluster mungkin terpengaruh. Untuk informasi selengkapnya, lihat Gunakan fitur multi-tabel-rute VPC.
Jika Anda sudah menggunakan fitur multi-tabel-rute Cloud Controller Manager, Anda dapat mengabaikan catatan ini.
Prosedur
Masuk ke Konsol Cloud Firewall. Di panel navigasi kiri, klik Firewall.
Klik tab NAT Firewall. Di kolom Actions untuk Internet NAT Gateway target, klik Create.
Di panel Create NAT Firewall, klik Check Now. Setelah semua pemeriksaan lolos, klik Next.
Jika Anda yakin Internet NAT Gateway memenuhi semua persyaratan, Anda dapat mengklik Skip and start creation now.
Pilih mode pengalihan lalu lintas:
Automatically Create vSwitch (Recommended): Mode ini menyediakan pengalihan lalu lintas sepenuhnya otomatis dan cocok untuk lingkungan dengan segmen jaringan yang memadai.
Manually Select vSwitch: Mode ini mengharuskan Anda menggunakan kembali Blok CIDR vSwitch yang sudah ada atau membuat vSwitch secara manual. Mode ini cocok untuk lingkungan dengan segmen jaringan terbatas dan sebaiknya dilakukan oleh pengguna berpengalaman.
Di panel Create NAT Firewall, konfigurasikan parameter berikut.
Parameter
Deskripsi
Basic Information
Name
Masukkan nama kustom untuk NAT Firewall.
Traffic Redirection Configurations
Select Route Table
Pilih tabel rute tempat Internet NAT Gateway saat ini menjadi lompatan berikutnya. Saat firewall dibuat, lompatan berikutnya secara otomatis diubah menjadi ENI Cloud Firewall. Hal ini mengarahkan lalu lintas arah keluar dari aset pribadi Anda ke NAT Firewall.
vSwitch CIDR block (Automatically Create vSwitch)
atau
vSwitch for traffic redirection (Manually Select vSwitch)
Anda dapat membuat vSwitch new atau memilih yang existing.
Aturan untuk mengonfigurasi vSwitch baru:
Anda harus mengonfigurasi Blok CIDR vSwitch dengan masker minimal /28 yang tidak bertentangan dengan paket jaringan Anda. Ini dialokasikan ke NAT Firewall untuk pengalihan lalu lintas.
Blok CIDR vSwitch harus merupakan subnet dari Blok CIDR VPC dan tidak boleh bertentangan dengan segmen jaringan layanan yang sudah ada. Blok CIDR sekunder didukung. Setelah dialokasikan, Cloud Firewall secara otomatis mengaitkan vSwitch dengan tabel rute pengalihan lalu lintas kustom.
Catatan untuk memilih vSwitch yang sudah ada:
NAT Firewall memerlukan vSwitch yang memenuhi persyaratan berikut. Untuk informasi selengkapnya, lihat Buat dan kelola VPC.
vSwitch, Internet NAT Gateway, dan NAT Firewall harus berada di VPC yang sama.
vSwitch dan Internet NAT Gateway harus berada di zona ketersediaan yang sama.
Blok CIDR vSwitch harus memiliki masker minimal /28, dan jumlah alamat IP yang tersedia harus melebihi jumlah EIP pada Internet NAT Gateway.
vSwitch tidak boleh terhubung ke sumber daya cloud lainnya.
Buat tabel rute baru dan kaitkan dengan vSwitch. Untuk informasi selengkapnya, lihat Buat dan kelola tabel rute.
(Opsional) Tambahkan entri rute kustom selain rute 0.0.0.0/0 ke tabel rute baru sesuai kebutuhan. Untuk informasi selengkapnya, lihat Gunakan tabel rute kustom untuk mengelola lalu lintas jaringan.
Contohnya, jika layanan Anda memerlukan komunikasi lintas-VPC, Anda harus menambahkan secara manual rute balik untuk VPC ke tabel rute.
CatatanJika vSwitch target tidak muncul di daftar atau berwarna abu-abu, periksa apakah vSwitch tersebut terkait dengan sumber daya cloud lain atau tabel rute kustom. Setelah Anda memastikan konfigurasi vSwitch sudah benar, buka tab NAT Firewall lalu klik Synchronize Assets di pojok kanan atas.
Engine Mode
Engine Mode
Mode pencocokan untuk kebijakan kontrol akses.
Loose Mode (Default): Dalam mode ini, jika kebijakan kontrol akses untuk aplikasi atau domain menghadapi lalu lintas dari aplikasi atau domain yang tidak teridentifikasi, lalu lintas tersebut diizinkan. Mode ini memprioritaskan ketersediaan layanan.
Strict Mode: Dalam mode ini, jika kebijakan kontrol akses untuk aplikasi atau domain menghadapi lalu lintas dari aplikasi atau domain yang tidak teridentifikasi, lalu lintas tersebut diteruskan ke kebijakan berikutnya untuk pencocokan lebih lanjut. Jika kebijakan deny cocok dengan lalu lintas yang tidak teridentifikasi, lalu lintas tersebut diblokir.
Pilih I have read and confirmed the preceding notes, lalu klik Enable Firewall.
Setelah NAT Firewall dibuat, Anda perlu mengatur secara manual Enabled Status menjadi On.
Setelah Anda mengaktifkan firewall, Cloud Firewall mengalihkan kembali lalu lintas untuk perlindungan.
Langkah selanjutnya
Setelah Anda membuat NAT Firewall, Anda dapat mengonfigurasi kebijakan kontrol akses dan melihat log akses jaringan pribadi untuk NAT Firewall guna mengelola dan mengontrol lalu lintas antara aset jaringan pribadi Anda dan internet dengan lebih baik.
Konfigurasi kebijakan kontrol akses
Jika Anda tidak mengonfigurasi kebijakan kontrol akses apa pun, Cloud Firewall secara default mengizinkan seluruh lalu lintas. Anda dapat membuat kebijakan kontrol akses untuk NAT Firewall guna mendapatkan kontrol detail halus terhadap lalu lintas internet arah keluar dari aset pribadi Anda.
Buka halaman . Di kolom Actions untuk NAT Firewall target, klik ikon
lalu pilih Access Control.
Di halaman yang muncul, Anda dapat membuat kebijakan kontrol akses untuk NAT Firewall. Untuk informasi selengkapnya, lihat Konfigurasi kebijakan kontrol akses untuk NAT Firewall.
Kueri log audit
Buka halaman . Di kolom Actions untuk NAT Firewall target, klik ikon
lalu pilih Log Audit.
Di halaman yang muncul, Anda dapat mengkueri log lalu lintas untuk akses jaringan pribadi ke internet. Untuk informasi selengkapnya, lihat Audit log.
Lihat analisis lalu lintas
Buka halaman . Di kolom Actions untuk NAT Firewall target, klik ikon
lalu pilih Analysis.
Halaman yang muncul menampilkan analisis lalu lintas akses internet Internet NAT Gateway. Untuk informasi selengkapnya, lihat Koneksi arah keluar.
Lihat statistik lalu lintas jaringan pribadi NAT
Di panel navigasi kiri, klik Overview. Di halaman Overview, klik Purchased Specification Usage di pojok kanan atas. Di sini, Anda dapat melihat kapasitas lalu lintas jaringan pribadi NAT, traffic puncak terkini, dan penggunaan lisensi NAT Firewall.
Lihat daftar vSwitch NAT Firewall
Buka halaman . Di pojok kanan atas daftar NAT Firewall, klik Firewall vSwitch List.
Nonaktifkan dan hapus NAT Firewall
Menonaktifkan NAT Firewall menyebabkan pergantian rute yang mengakibatkan pemutusan sementara selama 1 hingga 2 detik untuk koneksi berdurasi panjang. Kami menyarankan melakukan tindakan ini selama jam sepi. Menghapus firewall setelah dinonaktifkan tidak memengaruhi layanan Anda.
Jika Anda menghapus NAT Firewall tanpa menonaktifkannya terlebih dahulu, sistem melakukan kedua tindakan secara bersamaan, yang juga menyebabkan pemutusan sementara selama 1 hingga 2 detik untuk koneksi berdurasi panjang.
Nonaktifkan NAT Firewall
Buka halaman . Di kolom Switch untuk firewall target, matikan sakelar tersebut.
Hapus NAT Firewall
Buka halaman . Di kolom Actions untuk firewall target, klik ikon
lalu pilih Delete.
Referensi
Untuk mengontrol akses dari aset jaringan pribadi Anda ke domain website tertentu, lihat Tutorial: Konfigurasi kebijakan untuk mengizinkan akses hanya ke domain tertentu.
Anda dapat menggunakan log lalu lintas NAT Firewall untuk melihat detail lalu lintas aset Anda. Untuk informasi selengkapnya, lihat Audit log.