0Pricing
Cloud & IT Cert Prep · Pelajaran

ACL Jaringan vs Grup Keamanan

Bandingkan ACL Jaringan tanpa status dengan grup keamanan berstatus, lalu pahami kapan masing-masing digunakan untuk pertahanan jaringan berlapis.

ACL Jaringan vs Grup Keamanan adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Dua Lapisan Keamanan Jaringan

AWS menyediakan dua mekanisme firewall yang berbeda di dalam VPC. Security Group beroperasi pada tingkat instans (secara teknis pada tingkat ENI) dan bersifat stateful. Network Access Control List (NACL) beroperasi pada tingkat subnet dan bersifat stateless. Keduanya dievaluasi untuk setiap lalu lintas yang masuk atau keluar dari subnet beserta instans yang terkait. Menggunakan keduanya secara bersamaan memberikan pertahanan berlapis: NACL sebagai lapisan pertama di batas subnet, dan security group sebagai firewall per instans. Ujian SAA-C03 sering membandingkan kedua mekanisme ini.

NACL: Firewall Stateless Tingkat Subnet

Network ACL (NACL) adalah daftar bernomor yang berisi aturan yang diterapkan pada semua lalu lintas yang melintasi batas subnet. NACL bersifat stateless—setiap paket dievaluasi secara terpisah. Jika Anda mengizinkan TCP masuk pada port 80, Anda harus secara eksplisit mengizinkan lalu lintas balasan keluar (port sementara 1024-65535) agar respons dapat meninggalkan subnet. Aturan dievaluasi berdasarkan urutan numerik (nomor terendah terlebih dahulu); aturan pertama yang cocok akan diterapkan dan aturan berikutnya tidak diperiksa. Setiap VPC memiliki NACL default yang mengizinkan semua lalu lintas masuk dan keluar.

# Deny all traffic from a specific IP in the NACL
aws ec2 create-network-acl-entry \
  --network-acl-id acl-12345678 \
  --ingress \
  --rule-number 90 \
  --protocol tcp \
  --cidr-block 203.0.113.10/32 \
  --rule-action deny \
  --port-range From=0,To=65535

Penomoran dan Urutan Aturan NACL

Aturan NACL dievaluasi berdasarkan urutan nomor aturan menaik (1 hingga 32766), dan evaluasi berhenti segera setelah sebuah aturan cocok—aturan Allow bernomor lebih rendah dapat digantikan oleh Deny yang bernomor lebih rendah lagi untuk lalu lintas yang sama. AWS merekomendasikan penomoran aturan dengan kenaikan 10 atau 100 agar tersedia ruang untuk menyisipkan aturan di kemudian hari. Setiap NACL diakhiri dengan aturan default (* DENY) yang menolak semua lalu lintas yang tidak cocok dengan aturan eksplisit mana pun. Aturan penangkap semua ini tidak dapat diedit atau dihapus.

# Example NACL ruleset:
# Rule 100: Allow  HTTPS (443) from 0.0.0.0/0
# Rule 200: Allow  HTTP (80)  from 0.0.0.0/0
# Rule 300: Deny   All         from specific-bad-IP
# Rule *:   Deny   All         from 0.0.0.0/0 (default, implicit)

NACL Stateless: Port Sementara

Karena NACL bersifat stateless, Anda harus memperhitungkan kedua arah untuk setiap koneksi. Saat klien di internet terhubung ke instans EC2 Anda pada port 443, instans tersebut mengirimkan respons kembali ke port sementara milik klien (port tinggi acak, biasanya 1024-65535 di Linux dan 49152-65535 di Windows). Aturan keluar NACL Anda harus secara eksplisit mengizinkan rentang ini. Kesalahan konfigurasi NACL yang umum adalah membuat aturan Allow untuk port masuk 443 tetapi lupa mengizinkan port sementara keluar—akibatnya koneksi berhasil dibuat, tetapi respons dibuang secara diam-diam.

# NACL outbound rule allowing return traffic on ephemeral ports
aws ec2 create-network-acl-entry \
  --network-acl-id acl-12345678 \
  --egress \
  --rule-number 100 \
  --protocol tcp \
  --cidr-block 0.0.0.0/0 \
  --rule-action allow \
  --port-range From=1024,To=65535

Rangkuman Security Group

Sebagai pengingat: security group dilampirkan ke instans (atau ENI), hanya mengizinkan aturan Allow eksplisit (tanpa Deny), bersifat stateful (respons terhadap lalu lintas masuk yang diizinkan secara otomatis diizinkan keluar tanpa aturan tambahan), dan mengevaluasi semua aturan yang dilampirkan secara bersamaan menggunakan logika OR. Anda dapat mereferensikan ID security group lain sebagai sumber/tujuan, yang lebih mudah dikelola daripada rentang IP. Security group adalah mekanisme utama untuk kontrol akses tingkat instans, sedangkan NACL menambahkan lapisan tingkat subnet.

Perbedaan Utama: NACL vs Security Group

Perbandingan penting untuk ujian:

  • Tingkat: NACL = subnet; SG = instans (ENI)
  • Status: NACL = stateless; SG = stateful
  • Aturan: NACL = Allow AND Deny; SG = hanya Allow (penolakan implisit)
  • Evaluasi: NACL = berdasarkan urutan (kecocokan pertama yang menang); SG = semua aturan dievaluasi (Allow mana pun yang cocok akan berlaku)
  • Cakupan: NACL berlaku untuk semua instans di subnet; SG hanya berlaku untuk instans yang terkait
  • Masuk/Keluar: NACL memerlukan aturan eksplisit untuk kedua arah; SG bersifat stateful (hanya aturan masuk yang diperlukan untuk respons)

Kapan Menggunakan NACL

Gunakan NACL untuk: Memblokir IP tertentu (security group tidak dapat menolak—hanya mengizinkan; NACL dapat menambahkan aturan Deny eksplisit untuk memblokir IP berbahaya atau pengikis data yang telah diketahui). Aturan seluruh subnet (menerapkan aturan yang sama ke semua instans dalam subnet tanpa mengubah security group satu per satu). Lapisan pertahanan tambahan (jika kesalahan konfigurasi security group tidak sengaja membuka akses, aturan Deny NACL di batas subnet tetap dapat memblokir lalu lintas tersebut). Dalam praktiknya, sebagian besar tim mengelola akses terutama melalui security group dan menggunakan NACL hanya untuk pemblokiran IP secara eksplisit.

NACL Default vs Kustom

NACL default (yang dibuat bersama setiap VPC) mengizinkan semua lalu lintas masuk dan keluar—NACL ini memiliki aturan 100 Allow All Inbound dan 100 Allow All Outbound. Subnet yang tidak secara eksplisit dikaitkan dengan NACL kustom akan menggunakan NACL default. Jika Anda membuat NACL kustom, NACL tersebut hanya dimulai dengan aturan Deny-All default (aturan *), sehingga semua lalu lintas diblokir sampai Anda menambahkan aturan Allow eksplisit. Artinya, memasang NACL kustom baru ke subnet akan langsung memblokir semua lalu lintas—pastikan untuk menambahkan aturan Allow sebelum mengaitkannya dengan subnet produksi.

# Create a custom NACL (starts with DENY ALL)
aws ec2 create-network-acl --vpc-id vpc-12345678

# Associate it with a subnet
aws ec2 replace-network-acl-association \
  --association-id aclassoc-12345678 \
  --network-acl-id acl-custom-id

Urutan Evaluasi: NACL dan Security Group

Untuk lalu lintas masuk ke instans EC2: lalu lintas terlebih dahulu melewati NACL di batas subnet (dievaluasi berdasarkan urutan aturan). Jika NACL mengizinkan lalu lintas tersebut, lalu lintas kemudian mencapai security group pada instans—security group juga harus mengizinkannya. Keduanya harus mengizinkan lalu lintas agar lalu lintas tersebut dapat mencapai instans. Untuk lalu lintas keluar: security group dievaluasi terlebih dahulu (bersifat stateful—mengizinkan lalu lintas jika merupakan respons terhadap lalu lintas masuk yang diizinkan), kemudian NACL (bersifat stateless—harus memiliki Allow keluar yang eksplisit). Memahami urutan ini menjelaskan alasan aturan lalu lintas balasan keluar pada NACL stateless tetap diperlukan meskipun security group bersifat stateful.

Pemecahan Masalah dengan NACL

NACL sering menjadi sumber masalah jaringan yang sulit ditelusuri karena sifatnya yang stateless. Gejalanya meliputi: koneksi berhasil dibuat tetapi aliran data berhenti (aturan port sementara keluar tidak ada); lalu lintas hanya berjalan satu arah (aturan masuk atau keluar terlupa); IP tertentu tidak dapat terhubung (aturan Deny bernomor lebih rendah cocok sebelum aturan Allow). Metode penelusuran masalah: gunakan VPC Flow Logs untuk melihat apakah paket berstatus ACCEPT atau REJECT pada tingkat NACL. Catatan aliran akan menampilkan paket yang ditolak beserta sumber/tujuannya, sehingga membantu menemukan aturan yang hilang.

# Athena query to find NACL-rejected flows
SELECT sourceaddress, destinationaddress, destinationport, action
FROM vpc_flow_logs
WHERE action = 'REJECT'
  AND interfaceid LIKE 'eni-%'
LIMIT 100;

Arsitektur Keamanan Berlapis

Pola yang direkomendasikan untuk keamanan VPC bertingkat: NACL pada subnet publik hanya mengizinkan port 80, 443, dan port sementara yang diperlukan dari internet; semua akses lainnya ditolak. Grup keamanan subnet publik pada ALB mengizinkan port 80/443 dari 0.0.0.0/0. Grup keamanan aplikasi privat hanya mengizinkan akses dari ID grup keamanan ALB. Grup keamanan data privat hanya mengizinkan akses dari ID grup keamanan aplikasi. Pertahanan berlapis ini memastikan bahwa meskipun satu lapisan salah dikonfigurasi, lapisan lain tetap memberikan perlindungan—sebuah prinsip yang disebut akses paling sedikit di setiap lapisan.

Pemeriksaan Cepat

Uji pemahaman Anda tentang konsep AWS Solutions Architect (SAA-C03) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda telah mempelajari bahwa: NACL adalah firewall tingkat subnet yang tidak mempertahankan status dan mendukung aturan Allow serta Deny yang dievaluasi berdasarkan urutan bernomor, grup keamanan adalah firewall tingkat instans yang mempertahankan status dengan aturan yang hanya mengizinkan, dan semua aturan dievaluasi bersama, serta gunakan NACL untuk pemblokiran IP eksplisit dan aturan yang berlaku di seluruh subnet, dan gunakan grup keamanan untuk mengontrol akses instans secara terperinci. Modul Dasar-Dasar VPC ini telah selesai—selanjutnya kita akan membahas RDS dan Basis Data Relasional di AWS.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “ACL Jaringan vs Grup Keamanan” gratis?

Ya — teks lengkap “ACL Jaringan vs Grup Keamanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “ACL Jaringan vs Grup Keamanan”?

Bandingkan ACL Jaringan tanpa status dengan grup keamanan berstatus, lalu pahami kapan masing-masing digunakan untuk pertahanan jaringan berlapis. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “ACL Jaringan vs Grup Keamanan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Arsitektur VPC dan Blok CIDR
  2. Gerbang Internet dan Tabel Rute
  3. Gerbang NAT dan Subnet Privat
  4. ACL Jaringan vs Grup Keamanan
← Kembali ke Cloud & IT Cert Prep