0Pricing
Cloud & IT Cert Prep · Pelajaran

Grup Keamanan Jaringan dan Grup Keamanan Aplikasi

Saring lalu lintas masuk dan keluar dengan aturan NSG, lalu kelompokkan VM secara logis menggunakan Application Security Groups untuk menyederhanakan pengelolaan aturan.

Grup Keamanan Jaringan dan Grup Keamanan Aplikasi adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa Itu Network Security Group?

Network Security Group (NSG) berfungsi sebagai firewall virtual untuk sumber daya Azure. NSG berisi daftar aturan keamanan yang mengizinkan atau menolak lalu lintas jaringan masuk dan keluar berdasarkan IP sumber, IP tujuan, nomor port, dan protokol. NSG dapat dikaitkan dengan subnet (memengaruhi semua sumber daya dalam subnet) atau dengan antarmuka jaringan individual (memengaruhi satu VM). Jika NSG subnet dan NSG NIC sama-sama ada, Azure mengevaluasi keduanya — untuk lalu lintas masuk, NSG subnet diterapkan terlebih dahulu; untuk lalu lintas keluar, NSG NIC diterapkan terlebih dahulu.

# Create an NSG
az network nsg create \
  --resource-group myRG \
  --name myNSG

Struktur Aturan NSG

Setiap aturan NSG memiliki properti berikut: Prioritas — angka antara 100 dan 4096; angka yang lebih rendah dievaluasi terlebih dahulu. Sumber/Tujuan — alamat IP, rentang CIDR, tag layanan, atau grup keamanan aplikasi. Port Sumber/Tujuan — nomor atau rentang port tertentu (misalnya, 80, 443, 3389, atau 1024-65535). Protokol — TCP, UDP, ICMP, atau Any. Tindakan — Allow atau Deny. Aturan dievaluasi berdasarkan urutan prioritas; aturan pertama yang cocok akan berlaku. Jika tidak ada aturan yang cocok, aturan default diterapkan: menolak semua lalu lintas masuk dan mengizinkan semua lalu lintas keluar.

# Allow HTTPS inbound from the internet
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowHTTPS \
  --priority 110 \
  --direction Inbound \
  --source-address-prefixes Internet \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

Aturan NSG Default

Setiap NSG dilengkapi tiga aturan masuk default dan tiga aturan keluar default dengan prioritas 65000-65500 yang tidak dapat dihapus. Aturan masuk default: AllowVnetInBound (mengizinkan lalu lintas dari VNet), AllowAzureLoadBalancerInBound (mengizinkan pemeriksaan kesehatan Azure), DenyAllInBound (menolak semua yang lain). Aturan keluar default: AllowVnetOutBound, AllowInternetOutBound, DenyAllOutBound. Anda dapat mengganti default dengan menambahkan aturan berangka prioritas lebih rendah (100-64999) yang berlaku sebelum aturan default.

Tag Layanan dalam Aturan NSG

Tag layanan adalah kelompok rentang alamat IP yang telah ditentukan untuk layanan Azure, sehingga Anda dapat menulis aturan NSG yang ringkas tanpa menentukan daftar panjang alamat IP yang berubah seiring waktu. Tag layanan yang umum mencakup: Internet — semua alamat IP di luar VNet. VirtualNetwork — semua IP dalam VNet. AzureLoadBalancer — IP penyeimbang beban infrastruktur Azure. Storage — IP layanan Azure Storage untuk wilayah yang dipilih. AzureActiveDirectory — titik akhir Entra ID. Microsoft memperbarui tag ini secara otomatis, sehingga aturan NSG Anda tetap akurat meskipun IP layanan berubah.

# Allow outbound to Azure Storage using a service tag
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name AllowStorageOutbound \
  --priority 120 \
  --direction Outbound \
  --destination-address-prefixes Storage \
  --destination-port-ranges 443 \
  --protocol Tcp \
  --access Allow

Mengaitkan NSG dengan Subnet

Mengaitkan NSG dengan subnet akan menerapkan aturannya ke semua sumber daya dalam subnet tersebut, sehingga menjadi cara paling efisien untuk menerapkan kebijakan jaringan dalam skala besar. Misalnya, mengaitkan NSG 'DenyRDP' dengan subnet tingkat data mencegah VM mana pun di subnet tersebut diakses melalui RDP (port 3389) dari luar — terlepas dari apa yang diizinkan oleh NSG tingkat NIC. NSG tingkat subnet ini bertindak sebagai garis pertahanan pertama sebelum lalu lintas bahkan mencapai VM individual, sehingga mengurangi permukaan serangan di batas jaringan.

# Associate NSG with a subnet
az network vnet subnet update \
  --resource-group myRG \
  --vnet-name myVNet \
  --name web-tier \
  --network-security-group myNSG

Apa Itu Application Security Groups?

Application Security Groups (ASG) memungkinkan Anda mengelompokkan antarmuka jaringan VM Azure berdasarkan peran aplikasi, bukan berdasarkan alamat IP. Misalnya, Anda membuat ASG bernama webServers, appServers, dan dbServers, lalu menetapkan NIC setiap VM ke ASG yang sesuai. Dalam aturan NSG, Anda kemudian dapat menulis: 'Izinkan lalu lintas dari webServers ke appServers pada port 8080' — tanpa menentukan alamat IP apa pun. Saat Anda menambahkan atau menghapus VM, Anda cukup memperbarui keanggotaan ASG-nya, dan semua aturan NSG otomatis diterapkan dengan benar tanpa perubahan aturan.

# Create an Application Security Group
az network asg create \
  --resource-group myRG \
  --name webServers

# Associate a VM's NIC with the ASG
az network nic ip-config update \
  --resource-group myRG \
  --nic-name myWebVMNic \
  --name ipconfig1 \
  --application-security-groups webServers

Aturan NSG Menggunakan ASG

Setelah ASG ditentukan dan VM ditetapkan, Anda menulis aturan NSG yang merujuk ASG sebagai sumber atau tujuan. Pendekatan ini jauh lebih mudah dipelihara daripada aturan berbasis IP karena: Tanpa pengelolaan IP — Anda tidak perlu mengetahui IP VM; keanggotaan ASG menangani pemetaannya. Penskalaan dinamis — VM baru otomatis mewarisi aturan yang benar saat ditambahkan ke ASG yang tepat. Kejelasan semantik — aturan terbaca secara alami ('webServers → appServers pada 8080'), bukan sebagai rentang IP yang sulit dipahami. ASG sangat berguna terutama dalam lingkungan dinamis tempat VM sering ditambahkan atau diganti.

# NSG rule using ASG as source and destination
az network nsg rule create \
  --resource-group myRG \
  --nsg-name myNSG \
  --name WebToApp \
  --priority 200 \
  --direction Inbound \
  --source-asgs webServers \
  --destination-asgs appServers \
  --destination-port-ranges 8080 \
  --protocol Tcp \
  --access Allow

Log Aliran NSG untuk Penelusuran Masalah

Log Aliran NSG mencatat informasi tentang semua lalu lintas IP yang mengalir melalui NSG, termasuk IP sumber dan tujuan, port, protokol, apakah lalu lintas diizinkan atau ditolak, serta byte yang ditransfer. Log aliran ditulis ke akun Azure Storage dalam format JSON dan dapat divisualisasikan dalam alat Traffic Analytics milik Azure Network Watcher. Log aliran sangat berharga untuk menelusuri masalah konektivitas ('mengapa lalu lintas ini diblokir?'), penyelidikan keamanan, dan pelaporan kepatuhan yang memerlukan bukti pola lalu lintas.

Kesalahan Umum NSG yang Harus Dihindari

Tiga kesalahan umum NSG yang menyebabkan masalah konektivitas: Melupakan urutan evaluasi — jika aturan Deny dengan prioritas 100 ada dan aturan Allow Anda memiliki prioritas 200, lalu lintas ditolak karena angka prioritas yang lebih rendah didahulukan. Memblokir pemeriksaan kesehatan Azure — pemeriksaan kesehatan Load Balancer berasal dari IP 168.63.129.16; memblokir sumber ini menyebabkan backend penyeimbang beban dianggap tidak sehat dan berhenti menerima lalu lintas. NSG subnet dan NIC yang tumpang tindih — lalu lintas harus melewati kedua evaluasi NSG; aturan yang mengizinkan lalu lintas di NSG subnet tetap akan diblokir jika NSG NIC menolaknya.

NSG vs Azure Firewall

NSG dan Azure Firewall saling melengkapi tetapi berbeda: NSG — terdesentralisasi, dikaitkan dengan subnet dan NIC, penyaringan Lapisan 3/4 (IP dan port), tidak mencatat lalu lintas secara default, dan gratis di setiap VNet. Azure Firewall — terpusat, layanan terkelola dalam VNet hub, penyaringan Lapisan 3/4 DAN Lapisan 7 (FQDN, URL, IDPS), pencatatan lengkap melalui Azure Monitor, dan biaya sekitar $1.000+/bulan. Gunakan NSG untuk perimeter dasar dan isolasi tingkat. Gunakan Azure Firewall jika Anda memerlukan penerapan terpusat yang dapat diaudit untuk akses internet keluar dengan penyaringan FQDN, intelijen ancaman, atau pemeriksaan TLS.

Aturan Keamanan Efektif

Saat NSG dikaitkan dengan subnet dan NIC, Anda mungkin kesulitan mengetahui aturan mana yang sebenarnya diterapkan. Azure menyediakan tampilan Effective Security Rules di portal untuk NIC VM mana pun, yang menampilkan hasil gabungan semua aturan NSG dari tingkat subnet dan NIC. Ini adalah daftar definitif tentang apa yang sebenarnya diizinkan atau ditolak untuk VM tersebut. Alat IP flow verify Azure Network Watcher melangkah lebih jauh — Anda menentukan IP/port sumber dan tujuan, lalu alat ini segera memberi tahu apakah lalu lintas akan diizinkan atau ditolak serta aturan spesifik mana yang bertanggung jawab.

Pemeriksaan Cepat

Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: NSG berisi aturan izinkan/tolak yang dievaluasi berdasarkan urutan prioritas untuk menyaring lalu lintas bagi subnet atau antarmuka jaringan individual, tag layanan menyederhanakan aturan dengan mewakili kelompok dinamis rentang IP layanan Azure, dan Application Security Groups memungkinkan pengelompokan VM berdasarkan peran untuk aturan NSG yang tidak memerlukan pemeliharaan dan dapat mengikuti skala lingkungan Anda. Selanjutnya kita akan membahas VNet Peering dan Service Endpoints untuk menghubungkan sumber daya di berbagai VNet dan ke layanan Azure.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Grup Keamanan Jaringan dan Grup Keamanan Aplikasi” gratis?

Ya — teks lengkap “Grup Keamanan Jaringan dan Grup Keamanan Aplikasi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Grup Keamanan Jaringan dan Grup Keamanan Aplikasi”?

Saring lalu lintas masuk dan keluar dengan aturan NSG, lalu kelompokkan VM secara logis menggunakan Application Security Groups untuk menyederhanakan pengelolaan aturan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Grup Keamanan Jaringan dan Grup Keamanan Aplikasi” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Jaringan Virtual dan Subnet
  2. Grup Keamanan Jaringan dan Grup Keamanan Aplikasi
  3. Peering VNet dan Titik Akhir Layanan
  4. Dasar-Dasar Azure DNS dan Load Balancer
← Kembali ke Cloud & IT Cert Prep