Grup Keamanan Jaringan dan Grup Keamanan Aplikasi
Saring lalu lintas masuk dan keluar dengan aturan NSG, lalu kelompokkan VM secara logis menggunakan Application Security Groups untuk menyederhanakan pengelolaan aturan.
Grup Keamanan Jaringan dan Grup Keamanan Aplikasi adalah pelajaran Azure Fundamentals gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Azure Fundamentals, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa Itu Network Security Group?
Network Security Group (NSG) berfungsi sebagai firewall virtual untuk sumber daya Azure. NSG berisi daftar aturan keamanan yang mengizinkan atau menolak lalu lintas jaringan masuk dan keluar berdasarkan IP sumber, IP tujuan, nomor port, dan protokol. NSG dapat dikaitkan dengan subnet (memengaruhi semua sumber daya dalam subnet) atau dengan antarmuka jaringan individual (memengaruhi satu VM). Jika NSG subnet dan NSG NIC sama-sama ada, Azure mengevaluasi keduanya — untuk lalu lintas masuk, NSG subnet diterapkan terlebih dahulu; untuk lalu lintas keluar, NSG NIC diterapkan terlebih dahulu.
# Create an NSG
az network nsg create \
--resource-group myRG \
--name myNSGStruktur Aturan NSG
Setiap aturan NSG memiliki properti berikut: Prioritas — angka antara 100 dan 4096; angka yang lebih rendah dievaluasi terlebih dahulu. Sumber/Tujuan — alamat IP, rentang CIDR, tag layanan, atau grup keamanan aplikasi. Port Sumber/Tujuan — nomor atau rentang port tertentu (misalnya, 80, 443, 3389, atau 1024-65535). Protokol — TCP, UDP, ICMP, atau Any. Tindakan — Allow atau Deny. Aturan dievaluasi berdasarkan urutan prioritas; aturan pertama yang cocok akan berlaku. Jika tidak ada aturan yang cocok, aturan default diterapkan: menolak semua lalu lintas masuk dan mengizinkan semua lalu lintas keluar.
# Allow HTTPS inbound from the internet
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowHTTPS \
--priority 110 \
--direction Inbound \
--source-address-prefixes Internet \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowAturan NSG Default
Setiap NSG dilengkapi tiga aturan masuk default dan tiga aturan keluar default dengan prioritas 65000-65500 yang tidak dapat dihapus. Aturan masuk default: AllowVnetInBound (mengizinkan lalu lintas dari VNet), AllowAzureLoadBalancerInBound (mengizinkan pemeriksaan kesehatan Azure), DenyAllInBound (menolak semua yang lain). Aturan keluar default: AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound. Anda dapat mengganti default dengan menambahkan aturan berangka prioritas lebih rendah (100-64999) yang berlaku sebelum aturan default.
Tag Layanan dalam Aturan NSG
Tag layanan adalah kelompok rentang alamat IP yang telah ditentukan untuk layanan Azure, sehingga Anda dapat menulis aturan NSG yang ringkas tanpa menentukan daftar panjang alamat IP yang berubah seiring waktu. Tag layanan yang umum mencakup: Internet — semua alamat IP di luar VNet. VirtualNetwork — semua IP dalam VNet. AzureLoadBalancer — IP penyeimbang beban infrastruktur Azure. Storage — IP layanan Azure Storage untuk wilayah yang dipilih. AzureActiveDirectory — titik akhir Entra ID. Microsoft memperbarui tag ini secara otomatis, sehingga aturan NSG Anda tetap akurat meskipun IP layanan berubah.
# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name AllowStorageOutbound \
--priority 120 \
--direction Outbound \
--destination-address-prefixes Storage \
--destination-port-ranges 443 \
--protocol Tcp \
--access AllowMengaitkan NSG dengan Subnet
Mengaitkan NSG dengan subnet akan menerapkan aturannya ke semua sumber daya dalam subnet tersebut, sehingga menjadi cara paling efisien untuk menerapkan kebijakan jaringan dalam skala besar. Misalnya, mengaitkan NSG 'DenyRDP' dengan subnet tingkat data mencegah VM mana pun di subnet tersebut diakses melalui RDP (port 3389) dari luar — terlepas dari apa yang diizinkan oleh NSG tingkat NIC. NSG tingkat subnet ini bertindak sebagai garis pertahanan pertama sebelum lalu lintas bahkan mencapai VM individual, sehingga mengurangi permukaan serangan di batas jaringan.
# Associate NSG with a subnet
az network vnet subnet update \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--network-security-group myNSGApa Itu Application Security Groups?
Application Security Groups (ASG) memungkinkan Anda mengelompokkan antarmuka jaringan VM Azure berdasarkan peran aplikasi, bukan berdasarkan alamat IP. Misalnya, Anda membuat ASG bernama webServers, appServers, dan dbServers, lalu menetapkan NIC setiap VM ke ASG yang sesuai. Dalam aturan NSG, Anda kemudian dapat menulis: 'Izinkan lalu lintas dari webServers ke appServers pada port 8080' — tanpa menentukan alamat IP apa pun. Saat Anda menambahkan atau menghapus VM, Anda cukup memperbarui keanggotaan ASG-nya, dan semua aturan NSG otomatis diterapkan dengan benar tanpa perubahan aturan.
# Create an Application Security Group
az network asg create \
--resource-group myRG \
--name webServers
# Associate a VM's NIC with the ASG
az network nic ip-config update \
--resource-group myRG \
--nic-name myWebVMNic \
--name ipconfig1 \
--application-security-groups webServersAturan NSG Menggunakan ASG
Setelah ASG ditentukan dan VM ditetapkan, Anda menulis aturan NSG yang merujuk ASG sebagai sumber atau tujuan. Pendekatan ini jauh lebih mudah dipelihara daripada aturan berbasis IP karena: Tanpa pengelolaan IP — Anda tidak perlu mengetahui IP VM; keanggotaan ASG menangani pemetaannya. Penskalaan dinamis — VM baru otomatis mewarisi aturan yang benar saat ditambahkan ke ASG yang tepat. Kejelasan semantik — aturan terbaca secara alami ('webServers → appServers pada 8080'), bukan sebagai rentang IP yang sulit dipahami. ASG sangat berguna terutama dalam lingkungan dinamis tempat VM sering ditambahkan atau diganti.
# NSG rule using ASG as source and destination
az network nsg rule create \
--resource-group myRG \
--nsg-name myNSG \
--name WebToApp \
--priority 200 \
--direction Inbound \
--source-asgs webServers \
--destination-asgs appServers \
--destination-port-ranges 8080 \
--protocol Tcp \
--access AllowLog Aliran NSG untuk Penelusuran Masalah
Log Aliran NSG mencatat informasi tentang semua lalu lintas IP yang mengalir melalui NSG, termasuk IP sumber dan tujuan, port, protokol, apakah lalu lintas diizinkan atau ditolak, serta byte yang ditransfer. Log aliran ditulis ke akun Azure Storage dalam format JSON dan dapat divisualisasikan dalam alat Traffic Analytics milik Azure Network Watcher. Log aliran sangat berharga untuk menelusuri masalah konektivitas ('mengapa lalu lintas ini diblokir?'), penyelidikan keamanan, dan pelaporan kepatuhan yang memerlukan bukti pola lalu lintas.
Kesalahan Umum NSG yang Harus Dihindari
Tiga kesalahan umum NSG yang menyebabkan masalah konektivitas: Melupakan urutan evaluasi — jika aturan Deny dengan prioritas 100 ada dan aturan Allow Anda memiliki prioritas 200, lalu lintas ditolak karena angka prioritas yang lebih rendah didahulukan. Memblokir pemeriksaan kesehatan Azure — pemeriksaan kesehatan Load Balancer berasal dari IP 168.63.129.16; memblokir sumber ini menyebabkan backend penyeimbang beban dianggap tidak sehat dan berhenti menerima lalu lintas. NSG subnet dan NIC yang tumpang tindih — lalu lintas harus melewati kedua evaluasi NSG; aturan yang mengizinkan lalu lintas di NSG subnet tetap akan diblokir jika NSG NIC menolaknya.
NSG vs Azure Firewall
NSG dan Azure Firewall saling melengkapi tetapi berbeda: NSG — terdesentralisasi, dikaitkan dengan subnet dan NIC, penyaringan Lapisan 3/4 (IP dan port), tidak mencatat lalu lintas secara default, dan gratis di setiap VNet. Azure Firewall — terpusat, layanan terkelola dalam VNet hub, penyaringan Lapisan 3/4 DAN Lapisan 7 (FQDN, URL, IDPS), pencatatan lengkap melalui Azure Monitor, dan biaya sekitar $1.000+/bulan. Gunakan NSG untuk perimeter dasar dan isolasi tingkat. Gunakan Azure Firewall jika Anda memerlukan penerapan terpusat yang dapat diaudit untuk akses internet keluar dengan penyaringan FQDN, intelijen ancaman, atau pemeriksaan TLS.
Aturan Keamanan Efektif
Saat NSG dikaitkan dengan subnet dan NIC, Anda mungkin kesulitan mengetahui aturan mana yang sebenarnya diterapkan. Azure menyediakan tampilan Effective Security Rules di portal untuk NIC VM mana pun, yang menampilkan hasil gabungan semua aturan NSG dari tingkat subnet dan NIC. Ini adalah daftar definitif tentang apa yang sebenarnya diizinkan atau ditolak untuk VM tersebut. Alat IP flow verify Azure Network Watcher melangkah lebih jauh — Anda menentukan IP/port sumber dan tujuan, lalu alat ini segera memberi tahu apakah lalu lintas akan diizinkan atau ditolak serta aturan spesifik mana yang bertanggung jawab.
Pemeriksaan Cepat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: NSG berisi aturan izinkan/tolak yang dievaluasi berdasarkan urutan prioritas untuk menyaring lalu lintas bagi subnet atau antarmuka jaringan individual, tag layanan menyederhanakan aturan dengan mewakili kelompok dinamis rentang IP layanan Azure, dan Application Security Groups memungkinkan pengelompokan VM berdasarkan peran untuk aturan NSG yang tidak memerlukan pemeliharaan dan dapat mengikuti skala lingkungan Anda. Selanjutnya kita akan membahas VNet Peering dan Service Endpoints untuk menghubungkan sumber daya di berbagai VNet dan ke layanan Azure.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Grup Keamanan Jaringan dan Grup Keamanan Aplikasi” gratis?
Ya — teks lengkap “Grup Keamanan Jaringan dan Grup Keamanan Aplikasi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Azure Fundamentals, upgrade ke CoddyKit PRO. Kursus Azure Fundamentals mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Grup Keamanan Jaringan dan Grup Keamanan Aplikasi”?
Saring lalu lintas masuk dan keluar dengan aturan NSG, lalu kelompokkan VM secara logis menggunakan Application Security Groups untuk menyederhanakan pengelolaan aturan. Kamu berlatih Azure Fundamentals dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Azure Fundamentals?
Tidak diperlukan pengalaman sebelumnya. Azure Fundamentals di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Grup Keamanan Jaringan dan Grup Keamanan Aplikasi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Azure Fundamentals ini?
Ya. Setiap pelajaran Azure Fundamentals menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Jaringan Virtual dan Subnet
- Grup Keamanan Jaringan dan Grup Keamanan Aplikasi
- Peering VNet dan Titik Akhir Layanan
- Dasar-Dasar Azure DNS dan Load Balancer