0Pricing
Cloud & IT Cert Prep · Pelajaran

Mikrosegmentasi dan Perimeter yang Ditentukan Perangkat Lunak

Rancang mikrosegmen jaringan yang membatasi pergerakan lateral dan pelajari cara perimeter yang ditentukan perangkat lunak membuat sumber daya internal tidak terlihat oleh pengguna yang tidak berwenang.

Mikrosegmentasi dan Perimeter yang Ditentukan Perangkat Lunak adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Mengapa Jaringan Datar Berbahaya

Dalam jaringan datar, setelah penyerang memperoleh akses ke satu titik akhir, mereka dapat berkomunikasi secara bebas dengan hampir semua sistem lainnya. Hal ini memungkinkan pergerakan lateral dengan cepat — teknik yang digunakan penyerang untuk berpindah dari stasiun kerja yang disusupi ke server sensitif, pengontrol domain, dan penyimpanan data. Segmentasi mikro secara langsung mengatasi masalah ini dengan membagi jaringan menjadi zona-zona kecil yang terisolasi.

Apa Itu Segmentasi Mikro

Segmentasi mikro membagi jaringan menjadi segmen-segmen terperinci tempat beban kerja hanya berkomunikasi dengan rekan yang secara eksplisit diotorisasi. Berbeda dari VLAN tradisional yang melakukan segmentasi pada tingkat kasar, segmentasi mikro menerapkan kebijakan pada tingkat beban kerja atau aplikasi — sering kali hingga ke kontainer atau mesin virtual individual. Lalu lintas ditolak secara bawaan, dan hanya aliran yang diizinkan yang dapat lewat secara eksplisit.

Lalu Lintas Timur-Barat vs Utara-Selatan

Lalu lintas jaringan mengalir dalam dua arah. Lalu lintas utara-selatan mengalir antara pengguna/internet dan sumber daya internal (vertikal). Lalu lintas timur-barat mengalir antara beban kerja di dalam pusat data (horizontal). Firewall tradisional terutama memeriksa lalu lintas utara-selatan. Segmentasi mikro berfokus pada lalu lintas timur-barat — jalur yang digunakan penyerang untuk berpindah antarsistem internal setelah kompromi awal.

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

Dasar-Dasar Jaringan yang Ditentukan Perangkat Lunak (SDN)

Software-Defined Networking (SDN) memisahkan bidang kendali (keputusan tentang tujuan lalu lintas) dari bidang data (penerusan paket yang sebenarnya). Pengontrol SDN terpusat memprogram perangkat jaringan dengan aturan penerusan, sehingga segmentasi mikro dapat diterapkan dalam perangkat lunak tanpa mengonfigurasi ulang switch fisik. Hal ini membuat perubahan kebijakan menjadi cepat, konsisten, dan dapat diaudit di lingkungan berskala besar.

Perimeter yang Ditentukan Perangkat Lunak (SDP)

Software-Defined Perimeter (SDP) membuat sumber daya jaringan tidak terlihat secara bawaan — sumber daya tersebut tidak merespons upaya koneksi yang belum diautentikasi. Pengguna terlebih dahulu melakukan autentikasi ke pengontrol SDP, yang memeriksa identitas dan postur perangkat, lalu membuat terowongan terenkripsi secara dinamis hanya ke sumber daya tertentu yang boleh diakses oleh pengguna tersebut. Hal ini menghilangkan pengintaian tingkat jaringan dan jalur pergerakan lateral.

Akses Jaringan Zero Trust (ZTNA)

Zero Trust Network Access (ZTNA) adalah kategori produk yang menerapkan konsep SDP. Berbeda dari VPN yang memberikan akses jaringan secara luas, ZTNA memberikan akses hanya ke aplikasi tertentu. Pengguna terhubung ke perantara ZTNA yang mengautentikasi identitas dan perangkat, lalu memproksikan koneksi ke aplikasi target. Implementasi populer mencakup Cloudflare Access, Zscaler Private Access, dan Palo Alto Prisma Access.

Menerapkan Segmentasi Mikro di Cloud

Platform cloud menyediakan alat segmentasi mikro native. AWS Security Groups memungkinkan aturan masuk dan keluar yang terperinci untuk setiap instans EC2. Azure NSGs (Network Security Groups) diterapkan pada tingkat subnet atau NIC. Google VPC Firewall Rules dapat dibatasi berdasarkan tag. Semuanya beroperasi menggunakan model penolakan implisit — hanya lalu lintas yang diizinkan secara eksplisit yang dapat mengalir, sehingga alat-alat tersebut menjadi komponen dasar alami untuk segmentasi mikro di lingkungan cloud.

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

Service Mesh untuk Segmentasi Mikro Kontainer

Di lingkungan berbasis kontainer, service mesh seperti Istio dan Linkerd menerapkan segmentasi mikro melalui TLS mutual (mTLS) di antara pod. Setiap panggilan antarlayanan diautentikasi dan dienkripsi, dan kebijakan otorisasi secara eksplisit menentukan layanan mana yang boleh berkomunikasi. Hal ini memperluas kendali Zero Trust timur-barat hingga ke setiap layanan mikro dalam klaster Kubernetes.

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

Segmentasi Jaringan vs Segmentasi Mikro

Segmentasi jaringan tradisional menggunakan VLAN, DMZ, dan subnet untuk membuat zona keamanan yang luas. Segmentasi mikro jauh lebih terperinci — kebijakan diterapkan pada tingkat beban kerja atau proses, bukan tingkat subnet. Sebuah VLAN mungkin berisi 50 server yang semuanya dipercaya untuk berkomunikasi; segmentasi mikro memastikan bahwa hanya server tertentu dalam VLAN tersebut yang dapat menjangkau port tertentu pada rekan tertentu, sehingga jalur pergerakan lateral menyusut secara drastis.

Visibilitas dan Pengelolaan Kebijakan

Segmentasi mikro yang efektif memerlukan visibilitas menyeluruh terhadap aliran jaringan yang ada sebelum kebijakan diterapkan. Alat penemuan memetakan pola komunikasi aktual antarbeban kerja. Pendekatan umum adalah menerapkan mode pemantauan terlebih dahulu — mengamati semua lalu lintas dan membuat kebijakan yang diusulkan — lalu beralih ke mode penegakan untuk menolak aliran yang tidak diotorisasi. Hal ini mencegah terblokirnya lalu lintas yang sah secara tidak sengaja selama penerapan.

Membatasi Radius Dampak dengan Segmentasi

Manfaat keamanan utama segmentasi mikro adalah mengurangi radius dampak. Jika penyerang menyusupi stasiun kerja dalam VLAN penjualan, kebijakan segmentasi mikro mencegah stasiun kerja tersebut berkomunikasi dengan basis data keuangan, sistem HR, atau pengontrol domain. Penyerang tetap terisolasi di segmen tempat mereka masuk, sehingga insiden lebih mudah dikendalikan dan dipulihkan sebelum kerusakan meluas.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, Anda telah mempelajari bahwa micro-segmentation membagi Networks pada tingkat Workloads untuk membatasi pergerakan lateral, perimeter yang ditentukan oleh perangkat lunak membuat sumber daya tidak terlihat sampai Identity diverifikasi, dan ZTNA menggantikan VPN dengan memberikan akses pada tingkat aplikasi, bukan pada tingkat Networks. Selanjutnya, kita akan membahas bagaimana Identity menjadi perimeter baru melalui kebijakan akses bersyarat.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mikrosegmentasi dan Perimeter yang Ditentukan Perangkat Lunak” gratis?

Ya — teks lengkap “Mikrosegmentasi dan Perimeter yang Ditentukan Perangkat Lunak” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mikrosegmentasi dan Perimeter yang Ditentukan Perangkat Lunak”?

Rancang mikrosegmen jaringan yang membatasi pergerakan lateral dan pelajari cara perimeter yang ditentukan perangkat lunak membuat sumber daya internal tidak terlihat oleh pengguna yang tidak berwena… Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Mikrosegmentasi dan Perimeter yang Ditentukan Perangkat Lunak” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Prinsip Zero Trust: Jangan Pernah Memercayai, Selalu Memverifikasi
  2. Mikrosegmentasi dan Perimeter yang Ditentukan Perangkat Lunak
  3. Identitas sebagai Perimeter Baru: Akses Bersyarat
  4. Model Kematangan Zero Trust dan Perencanaan Migrasi
← Kembali ke Cloud & IT Cert Prep