All Products
Search
Document Center

Cloud Firewall:NAT firewall

Last Updated:Jun 27, 2026

Saat sumber daya dalam VPC, seperti ECS dan ECI, mengakses internet melalui NAT Gateway, sumber daya tersebut terpapar risiko keamanan seperti akses tidak sah, kebocoran data, dan serangan berbahaya. Untuk mengurangi risiko ini, Anda dapat mengaktifkan NAT firewall yang menggunakan Cloud Firewall untuk memblokir lalu lintas tidak sah. Topik ini menjelaskan cara mengonfigurasi NAT firewall.

Video ini menunjukkan cara melindungi NAT Gateway Anda.

Pengenalan

Cara kerja

NAT firewall mendukung aktivasi satu klik, sinkronisasi aset, konfigurasi kebijakan kontrol akses, analisis lalu lintas, dan audit log.

Setelah diaktifkan, NAT firewall memeriksa seluruh lalu lintas outbound dari aset pribadi di VPC menuju NAT Gateway terkait, baik dalam VPC yang sama maupun lintas VPC. Lalu lintas tersebut dievaluasi berdasarkan kebijakan kontrol akses yang Anda konfigurasi serta pustaka intelijen ancaman bawaan Cloud Firewall. Firewall mencocokkan elemen-elemen seperti alamat sumber dan tujuan, port, protokol, aplikasi, serta domain untuk menentukan apakah lalu lintas tersebut diizinkan atau tidak. Proses ini mencegah akses internet tidak sah dari aset pribadi Anda.

Dampak terhadap layanan Anda

Saat Anda mengaktifkan atau menonaktifkan NAT firewall, Cloud Firewall melakukan pergantian rute yang menyebabkan pemutusan sementara selama 1–2 detik untuk koneksi berdurasi panjang. Koneksi berdurasi pendek tidak terpengaruh. Untuk meminimalkan dampak terhadap layanan Anda, lakukan operasi ini selama jam sepi.

  • Pembuatan NAT firewall tidak memengaruhi layanan Anda. Namun, jika Anda memilih untuk mengaktifkan firewall saat pembuatan, hal ini akan menyebabkan pemutusan sementara selama 1–2 detik untuk koneksi berdurasi panjang. Koneksi berdurasi pendek tidak terpengaruh.

    Catatan

    Waktu yang diperlukan untuk membuat NAT firewall bergantung pada jumlah EIP yang terikat pada NAT Gateway. Setiap EIP tambahan meningkatkan waktu pembuatan sekitar 2–5 menit. Proses ini tidak memengaruhi layanan Anda.

  • Menonaktifkan lalu menghapus NAT firewall tidak memengaruhi layanan Anda.

  • Jika lalu lintas Anda melebihi spesifikasi edisi Cloud Firewall yang Anda beli, perjanjian tingkat layanan (SLA) tidak dijamin. Hal ini dapat memicu penurunan layanan, termasuk nonaktifnya fitur keamanan (seperti kontrol akses, IPS, dan audit log), pemadaman firewall untuk aset yang melebihi batas lalu lintas, serta pembatasan laju yang menyebabkan kehilangan paket.

    Jika lalu lintas Anda berpotensi melebihi batas yang dibeli, kami menyarankan agar Anda mengaktifkan pay-as-you-go untuk lalu lintas elastis.

Batasan

  • Setelah Anda mengaktifkan NAT firewall, jangan mengubah rute di vSwitch firewall atau rute apa pun yang lompatan berikutnya adalah NAT firewall. Memodifikasi rute ini dapat menyebabkan gangguan layanan.

  • Untuk menambahkan blok CIDR baru guna perlindungan lintas-VPC setelah mengaktifkan NAT firewall, Anda harus memperbarui secara manual tabel rute vSwitch firewall. Kami menyarankan agar Anda juga memperbarui rute terkait di tabel rute yang digunakan sebelum firewall diaktifkan. Hal ini mencegah masalah perutean jika firewall nanti dinonaktifkan.

  • Jika instance Cloud Firewall Anda kedaluwarsa dan Anda tidak memperbaruinya tepat waktu, NAT firewall akan dilepas secara otomatis. Lalu lintas kemudian kembali ke rute outbound asli, yang dapat menyebabkan gangguan layanan singkat.

    Untuk memastikan ketersediaan layanan, kami menyarankan agar Anda mengaktifkan perpanjangan otomatis atau memperbarui langganan Anda lebih awal. Untuk informasi selengkapnya, lihat Perpanjangan.

  • Jika NAT firewall Anda dibuat sebelum 1 September 2023, bandwidth perlindungan maksimum untuk semua koneksi jaringan ke tupel yang sama (IP tujuan dan port tujuan) adalah 20 Mbps. Jika bandwidth untuk koneksi ke tupel yang sama melebihi 20 Mbps, Anda mungkin mengalami fluktuasi jaringan. Untuk meningkatkan batas bandwidth ini, kami menyarankan agar Anda menghapus dan membuat ulang NAT firewall.

    NAT firewall yang dibuat pada atau setelah 1 September 2023 tidak memiliki batas bandwidth 20 Mbps ini.

  • NAT firewall tidak melindungi lalu lintas IPv6.

  • Pembuatan NAT firewall secara otomatis menambahkan entri SNAT. Jumlah entri SNAT baru sama dengan jumlah EIP yang terikat pada NAT Gateway. Jangan menghapus atau memodifikasi entri SNAT yang dibuat oleh Cloud Firewall.

  • Anda dapat melihat Kuota NAT umum untuk mengetahui kuota entri SNAT pada NAT Gateway. Sisihkan sebagian kuota ini untuk NAT Firewall. Jumlah entri SNAT yang disisihkan harus sama dengan jumlah EIP yang terkait dengan NAT Gateway.

Alur kerja

Bagan alir berikut menunjukkan proses penggunaan NAT firewall.

Catatan

Cloud Firewall menyediakan jumlah lisensi NAT firewall default. Jika jumlah ini tidak mencukupi, Anda harus membeli lebih banyak lisensi. Untuk informasi selengkapnya, lihat Pembelian Cloud Firewall.

Prasyarat

  • Anda telah mengaktifkan Cloud Firewall dan membeli jumlah lisensi NAT firewall yang mencukupi. Untuk informasi selengkapnya, lihat Pembelian Cloud Firewall.

  • Anda telah membuat Internet NAT Gateway. Untuk informasi selengkapnya, lihat Internet NAT Gateway.

    Penting

    Saat ini, NAT firewall hanya melindungi Internet NAT Gateway.

    NAT Gateway harus memenuhi kondisi berikut:

    • Wilayah NAT Gateway harus mendukung NAT firewall. Untuk daftar wilayah yang didukung, lihat Wilayah yang didukung.

    • NAT Gateway terikat pada minimal 1 dan maksimal 10 EIP. Untuk informasi selengkapnya, lihat Internet NAT Gateway.

    • NAT Gateway memiliki entri SNAT yang dikonfigurasi dan tidak memiliki entri DNAT apa pun. Untuk informasi selengkapnya, lihat Buat dan kelola entri SNAT.

      Jika NAT Gateway memiliki entri DNAT yang ada, Anda harus menghapusnya sebelum dapat mengaktifkan NAT firewall. Untuk informasi selengkapnya, lihat Buat dan kelola entri DNAT.

    • VPC NAT Gateway memiliki entri rute yang mengarahkan 0.0.0.0/0 ke NAT Gateway. Untuk informasi selengkapnya, lihat Buat dan kelola tabel rute.

    • VPC harus memiliki blok CIDR yang tersedia dengan masker minimal /28. Blok CIDR sekunder didukung.

Buat dan aktifkan NAT firewall

Ikuti langkah-langkah berikut untuk membuat NAT firewall. Setiap instance NAT Gateway berkorespondensi dengan satu NAT firewall.

Catatan

  • NAT Gateway baru memerlukan waktu 1–5 menit untuk disinkronkan dengan layanan NAT firewall.

  • EIP dan entri SNAT baru untuk NAT Gateway memerlukan waktu 1–2 menit untuk disinkronkan dengan NAT firewall. EIP dan entri SNAT tersebut tidak berlaku hingga sinkronisasi selesai.

    Atau, pada halaman Firewall > Internet Firewall, klik Synchronize Assets untuk menyinkronkannya secara manual.

  • Rute baru yang mengarah ke NAT Gateway memerlukan waktu hingga 30 menit untuk disinkronkan dengan NAT firewall.

    Atau, pada halaman Firewall > NAT Firewall, klik Synchronize Assets untuk menyinkronkan rute tersebut secara manual.

  • Saat Anda membuat NAT firewall, Cloud Firewall melakukan tindakan berikut:

    • Menambahkan rute 0.0.0.0/0 yang mengarah ke NAT Gateway di tabel rute vSwitch firewall.

    • Memodifikasi entri rute 0.0.0.0/0 di tabel rute sistem untuk mengatur lompatan berikutnya ke ENI Cloud Firewall.

    Catatan

    Pembuatan NAT firewall menambahkan tabel rute kustom ke VPC Anda. Jika VPC berisi kluster ACK yang menggunakan plugin jaringan Flannel, Anda harus mengonfigurasi fitur multi-tabel-rute Cloud Controller Manager setelah firewall dibuat. Tambahkan tabel rute sistem VPC ke daftar beberapa tabel rute. Jika tidak, penskalaan node kluster mungkin terpengaruh. Untuk informasi selengkapnya, lihat Gunakan fitur multi-tabel-rute VPC.

    Jika Anda sudah menggunakan fitur multi-tabel-rute Cloud Controller Manager, Anda dapat mengabaikan catatan ini.

Prosedur

  1. Masuk ke Konsol Cloud Firewall. Di panel navigasi kiri, klik Firewall.

  2. Pada tab NAT Firewall, temukan NAT Gateway target dan klik Create di kolom Actions-nya.

  3. Di panel Create NAT Firewall, klik Check Now. Setelah pemeriksaan selesai dan semua item lolos, klik Next.

    Jika Anda yakin bahwa NAT Gateway memenuhi semua persyaratan pembuatan, Anda dapat mengklik Skip and start creation now..

  4. Pilih mode pengalihan lalu lintas yang sesuai dengan kebutuhan bisnis Anda:

    • Automatically Create vSwitch (Recommended): Direkomendasikan untuk skenario dengan blok CIDR yang mencukupi. Mode ini menyediakan pengalihan lalu lintas sepenuhnya otomatis.

    • Manually Select vSwitch: Direkomendasikan untuk skenario dengan ketersediaan blok CIDR terbatas. Mode ini mengharuskan Anda menggunakan kembali vSwitch yang ada atau membuatnya secara manual. Prosesnya lebih kompleks dan ditujukan untuk pengguna tingkat lanjut.

  5. Di panel Create NAT Firewall, konfigurasikan parameter berikut.

    Parameter

    Deskripsi

    Basic Information

    Name

    Masukkan nama kustom untuk NAT firewall.

    Traffic Redirection Configurations

    Select Route Table

    Pilih tabel rute yang lompatan berikutnya awalnya adalah NAT Gateway. Saat firewall dibuat, lompatan berikutnya secara otomatis diubah agar mengarah ke NAT firewall. Hal ini mengarahkan lalu lintas outbound dari aset pribadi ke NAT firewall.

    vSwitch CIDR block (Automatically Create vSwitch)

    atau

    Redirection vSwitch (Manually Select vSwitch)

    Anda dapat create vSwitch baru atau memilih yang existing.

    • Aturan untuk mengonfigurasi blok CIDR vSwitch baru:

      • Anda harus menentukan blok CIDR vSwitch dengan masker minimal /28 yang tidak bertentangan dengan paket jaringan Anda. Blok CIDR ini dialokasikan ke NAT firewall untuk pengalihan lalu lintas.

      • Blok CIDR vSwitch harus merupakan subnet dari blok CIDR VPC (blok CIDR sekunder didukung) dan tidak boleh bertentangan dengan blok CIDR layanan yang ada. Setelah dialokasikan, Cloud Firewall secara otomatis mengaitkannya dengan tabel rute pengalihan lalu lintas kustom.

    • Catatan untuk memilih vSwitch yang sudah ada:

      • NAT firewall memerlukan vSwitch yang memenuhi persyaratan berikut. Untuk informasi selengkapnya, lihat Buat dan kelola VPC.

        • vSwitch, NAT Gateway, dan NAT firewall harus berada dalam VPC yang sama.

        • vSwitch dan NAT Gateway harus berada dalam zona ketersediaan yang sama.

        • Blok CIDR vSwitch harus memiliki masker minimal /28, dan jumlah alamat IP yang tersedia harus lebih besar daripada jumlah EIP yang terikat pada NAT Gateway.

        • vSwitch tidak boleh terhubung ke sumber daya cloud lainnya.

      • Buat tabel rute baru dan kaitkan dengan vSwitch. Untuk informasi selengkapnya, lihat Buat dan kelola tabel rute.

      • (Opsional) Tambahkan entri rute kustom selain rute 0.0.0.0/0 ke tabel rute baru sesuai kebutuhan. Untuk informasi selengkapnya, lihat Gunakan tabel rute kustom untuk mengelola lalu lintas jaringan.

        Sebagai contoh, jika layanan Anda memerlukan komunikasi lintas-VPC, Anda harus menambahkan secara manual rute balik untuk VPC tersebut ke tabel rute.

      Catatan

      Jika vSwitch target tidak muncul dalam daftar vSwitch atau berwarna abu-abu, periksa apakah vSwitch tersebut dikaitkan dengan sumber daya cloud lain atau tabel rute kustom. Setelah Anda memastikan konfigurasi vSwitch benar, buka tab NAT Firewall dan klik Synchronize Assets di pojok kanan atas.

    Engine Mode

    Engine Mode

    Mode pencocokan untuk kebijakan kontrol akses.

    • Loose Mode (Default): Dalam mode ini, ketika kebijakan kontrol akses untuk aplikasi atau domain menghadapi lalu lintas dari aplikasi atau domain yang tidak teridentifikasi, lalu lintas tersebut diizinkan lewat. Mode ini memprioritaskan ketersediaan layanan.

    • Strict Mode: Dalam mode ini, ketika kebijakan kontrol akses untuk aplikasi atau domain menghadapi lalu lintas dari aplikasi atau domain yang tidak teridentifikasi, lalu lintas tersebut diteruskan ke kebijakan berikutnya untuk pencocokan lebih lanjut. Jika kebijakan deny cocok dengan lalu lintas yang tidak teridentifikasi, lalu lintas tersebut diblokir.

  6. Pilih I have read and confirmed the preceding notes, lalu klik Enable Firewall.

  7. Setelah NAT firewall dibuat, Anda harus mengubah secara manual Enabled Status menjadi Enabled.

    Setelah Anda mengaktifkan firewall, lalu lintas dialihkan melalui Cloud Firewall untuk melindungi lalu lintas Anda.

Langkah selanjutnya

Setelah Anda membuat NAT firewall, Anda dapat mengonfigurasi kebijakan kontrol akses dan melihat log akses untuk mengontrol lalu lintas antara aset pribadi Anda dan internet.

Konfigurasi kebijakan kontrol akses

Jika Anda tidak mengonfigurasi kebijakan kontrol akses apa pun, Cloud Firewall secara default mengizinkan seluruh lalu lintas. Anda dapat membuat kebijakan kontrol akses NAT firewall untuk mendapatkan kontrol detail halus atas lalu lintas internet outbound dari aset pribadi Anda.

Buka halaman Firewall > NAT Firewall. Di kolom Actions untuk NAT firewall target, klik ikon image.png dan pilih Access Control.

Di halaman yang muncul, Anda dapat membuat kebijakan kontrol akses NAT firewall. Untuk informasi selengkapnya, lihat Konfigurasi kebijakan kontrol akses untuk NAT firewall.

Kueri log audit

Buka halaman Firewall > NAT Firewall. Di kolom Actions untuk NAT firewall target, klik ikon image.png dan pilih Log Audit.

Di halaman yang muncul, Anda dapat mengkueri log untuk lalu lintas outbound dari jaringan pribadi Anda. Untuk informasi selengkapnya, lihat Audit log.

Lihat analisis lalu lintas

Buka halaman Firewall > NAT Firewall. Di kolom Actions untuk NAT firewall target, klik ikon image.png dan pilih Analysis.

Di halaman yang muncul, Anda dapat melihat analisis lalu lintas untuk lalu lintas internet outbound NAT Gateway. Untuk informasi selengkapnya, lihat Koneksi Outbound.

Lihat statistik lalu lintas pribadi NAT

Di panel navigasi kiri, klik Overview. Di halaman Overview, klik Purchased Specification Usage di pojok kanan atas. Anda dapat melihat kapasitas pemrosesan untuk lalu lintas pribadi NAT, puncak lalu lintas terkini, serta penggunaan lisensi NAT firewall Anda.

Daftar vSwitch NAT firewall

Buka halaman Firewall > NAT Firewall. Di pojok kanan atas daftar NAT firewall, klik Firewall vSwitch List.

Kolom daftar NAT firewall

Daftar di tab Firewall > NAT Firewall menampilkan seluruh aset NAT Gateway di bawah akun Anda dan status NAT firewall-nya. Anda dapat membedakan antara NAT firewall dan aset NAT Gateway di kolom UID/NAT Firewall ID/Name:

  • Jika kolom ini menampilkan pengenal dalam format ID:proxy-nat-xxx, berarti NAT firewall ada untuk NAT Gateway tersebut.

  • Jika kolom ini hanya menampilkan pengenal dalam format UID:xxx, berarti NAT firewall belum dibuat untuk aset tersebut.

Nonaktifkan dan hapus NAT firewall

Peringatan

Menonaktifkan NAT firewall menyebabkan pergantian rute yang mengakibatkan pemutusan selama 1–2 detik untuk koneksi berdurasi panjang. Kami menyarankan agar Anda melakukan tindakan ini selama jam sepi. Menghapus firewall setelah dinonaktifkan tidak memengaruhi layanan Anda.

Jika Anda menghapus NAT firewall tanpa menonaktifkannya terlebih dahulu, sistem melakukan kedua tindakan secara bersamaan, yang juga akan menyebabkan pemutusan selama 1–2 detik untuk koneksi berdurasi panjang.

  • Nonaktifkan NAT firewall

    Buka halaman Firewall > NAT Firewall. Temukan firewall target dan matikan sakelar di kolom Switch-nya.

  • Hapus NAT firewall

    Buka halaman Firewall > NAT Firewall. Temukan firewall target, klik ikon image.png di kolom Actions-nya, lalu pilih Delete.

Topik Terkait