0Pricing
Cloud & IT Cert Prep · Pelajaran

Cara Security Group Menyaring Lalu Lintas

Pahami firewall stateful yang terpasang pada setiap sumber daya.

Cara Security Group Menyaring Lalu Lintas adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Firewall Sumber Daya

kelompok keamanan (SG) adalah firewall virtual yang terhubung langsung ke antarmuka jaringan elastis (ENI) pada sumber daya seperti instans EC2, basis data RDS, atau penyeimbang beban. Kelompok ini mengendalikan lalu lintas masuk dan keluar pada tingkat sumber daya, bukan pada batas jaringan, sehingga dua instans dalam subnet yang sama dapat memiliki aturan yang sangat berbeda.

Aturan Hanya untuk Mengizinkan

Kelompok keamanan hanya berisi aturan izinkan. Tidak ada cara untuk menulis penolakan eksplisit. Lalu lintas apa pun yang tidak cocok dengan aturan izinkan akan langsung dibuang. Artinya, Anda membangun akses dengan menambahkan izin yang diinginkan, sedangkan bawaan implisitnya adalah memblokir semua yang lain.

Perilaku Bawaan

Kelompok keamanan yang baru dibuat menolak semua lalu lintas masuk dan mengizinkan semua lalu lintas keluar. Anda membuka akses masuk dengan sengaja, port demi port, sedangkan lalu lintas keluar tetap terbuka lebar kecuali Anda memperketatnya. Skenario ujian sering bergantung pada pemahaman bahwa lalu lintas keluar secara bawaan bersifat permisif.

Struktur Aturan

Setiap aturan menentukan protokol (TCP, UDP, ICMP), rentang port, dan sumber (untuk lalu lintas masuk) atau tujuan (untuk lalu lintas keluar). Sumber dapat berupa blok CIDR seperti 10.0.0.0/16 atau ID kelompok keamanan lain, sehingga Anda dapat merujuk ke kelompok, bukan IP tetap.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Merujuk ke Kelompok Lain

Menetapkan sumber ke ID kelompok keamanan lain akan membuat akses dinamis berbasis identitas. Misalnya, SG basis data dapat mengizinkan port 5432 hanya dari SG lapisan aplikasi. Saat server aplikasi bertambah atau berkurang, tidak diperlukan perubahan IP karena keanggotaan dalam kelompok yang dirujuk menentukan akses.

Pelacakan Berstatus

Kelompok keamanan bersifat berstatus. Saat Anda mengizinkan permintaan masuk, responsnya secara otomatis diizinkan keluar terlepas dari aturan keluar, dan sebaliknya. Koneksi dilacak, sehingga Anda tidak perlu menulis aturan balasan yang sesuai. Inilah perbedaan perilaku terbesar dari ACL jaringan.

Beberapa Kelompok per Sumber Daya

Satu ENI dapat memiliki beberapa kelompok keamanan yang terhubung sekaligus. Aturannya digabungkan sebagai gabungan: jika salah satu kelompok yang terhubung mengizinkan lalu lintas, lalu lintas tersebut diizinkan. Tidak ada urutan atau prioritas aturan, sehingga Anda tidak dapat menggunakan satu kelompok untuk menimpa kelompok lain dengan penolakan.

Desain Hak Istimewa Minimum

Terapkan hak istimewa minimum dengan hanya membuka port yang benar-benar diperlukan setiap tingkat. Tingkat web dapat mengizinkan 443 dari internet; tingkat aplikasi mengizinkan 8080 hanya dari SG web; tingkat data mengizinkan 3306 hanya dari SG aplikasi. Rantai bertingkat ini membatasi pergerakan lateral setelah terjadi pelanggaran.

Kesalahan Umum

Salah konfigurasi yang paling berbahaya adalah mengizinkan 0.0.0.0/0 pada port 22 atau 3389, sehingga SSH atau RDP terbuka untuk seluruh internet. GuardDuty dan Security Hub akan menandainya. Sebaiknya jangan membuka port administrasi masuk sama sekali; gunakan Session Manager, yang dibahas dalam kursus SSM.

Celah Pencatatan

Grup keamanan itu sendiri tidak mencatat paket yang diizinkan atau ditolak. Untuk melihat lalu lintas yang benar-benar mengalir, Anda mengandalkan VPC Flow Logs, yang mencatat keputusan terima atau tolak untuk setiap koneksi. Padukan desain SG dengan Flow Logs untuk memverifikasi bahwa aturan Anda bekerja sesuai harapan.

Posisinya dalam Arsitektur

Grup keamanan adalah lapisan pertama dan paling terperinci dalam pertahanan jaringan di dalam VPC, yang bekerja pada tingkat instans. Grup keamanan melengkapi ACL jaringan pada tingkat subnet serta alat pada lapisan aplikasi seperti WAF. Menguasai perilakunya yang stateful, hanya mengizinkan, dan bergabung sebagai union sangat penting untuk ujian SCS-C02.

Pemeriksaan Singkat

Uji pemahaman Anda tentang perilaku grup keamanan.

Rangkuman

Grup keamanan adalah firewall virtual yang stateful dan hanya mengizinkan, yang terpasang pada ENI sumber daya. Grup baru menolak semua lalu lintas masuk dan mengizinkan semua lalu lintas keluar. Aturan menentukan protokol, port, dan sumber yang dapat berupa CIDR atau ID grup lain. Beberapa grup bergabung sebagai union tanpa penolakan atau urutan prioritas. Hindari port administrasi yang terbuka, dan gunakan Flow Logs untuk mengamati lalu lintas karena SG tidak mencatatnya.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Cara Security Group Menyaring Lalu Lintas” gratis?

Ya — teks lengkap “Cara Security Group Menyaring Lalu Lintas” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Cara Security Group Menyaring Lalu Lintas”?

Pahami firewall stateful yang terpasang pada setiap sumber daya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Cara Security Group Menyaring Lalu Lintas” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara Security Group Menyaring Lalu Lintas
  2. Cara Network ACL Menyaring Subnet
  3. Perilaku Stateful dan Stateless
  4. Menggabungkan Keduanya untuk Pertahanan Berlapis
← Kembali ke Cloud & IT Cert Prep