0Pricing
Security+ Academy · Pelajaran

Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan

Konfigurasikan firewall berbasis host (Windows Defender Firewall, iptables) dan daftar aplikasi yang diizinkan untuk memblokir perangkat lunak tidak sah agar tidak dijalankan.

Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Firewall Berbasis Host vs Firewall Jaringan

Firewall jaringan berada di perimeter dan menyaring lalu lintas di antara segmen jaringan. Firewall berbasis host berjalan pada endpoint individual dan menyaring lalu lintas yang menuju dan berasal dari mesin tersebut. Firewall berbasis host memberikan pertahanan berlapis: meskipun penyerang melewati firewall jaringan (melalui VPN, orang dalam yang telah disusupi, atau perpindahan lateral dari host lain yang terinfeksi), firewall host tetap menerapkan aturan lalu lintas lokal. Firewall ini sangat penting bagi laptop yang dibawa ke luar perimeter perusahaan dan terhubung ke jaringan yang tidak tepercaya.

Windows Defender Firewall

Windows Defender Firewall (WDF) adalah firewall host bawaan pada semua versi Windows modern. Firewall ini mendukung tiga profil: Domain (terhubung ke domain perusahaan — biasanya lebih permisif), Privat (jaringan rumah tepercaya), dan Publik (jaringan yang tidak tepercaya — paling ketat). Aturan WDF dapat menyaring berdasarkan port, protokol, jalur aplikasi, IP jarak jauh, dan identitas pengguna. Snap-in MMC Windows Defender Firewall with Advanced Security (WFAS) serta Group Policy memungkinkan pengelolaan aturan firewall terpusat di seluruh mesin yang bergabung ke domain.

# Windows: create inbound firewall rule
netsh advfirewall firewall add rule \
  name='Block Telnet' \
  dir=in \
  action=block \
  protocol=TCP \
  localport=23

# PowerShell equivalent
New-NetFirewallRule \
  -DisplayName 'Block Telnet Inbound' \
  -Direction Inbound \
  -Protocol TCP \
  -LocalPort 23 \
  -Action Block

iptables dan nftables di Linux

Firewall host Linux menggunakan kerangka kernel Netfilter, yang dapat dikonfigurasi melalui iptables (versi lama, tetapi masih banyak digunakan) atau nftables modern. Aturan diatur ke dalam rantai (INPUT, OUTPUT, FORWARD) di dalam tabel (filter, nat, mangle). Kebijakan bawaan sebaiknya DROP, dengan aturan ACCEPT eksplisit untuk lalu lintas yang diperlukan — pendekatan tolak secara bawaan. Alat tingkat lebih tinggi seperti ufw (Ubuntu) dan firewalld (RHEL/CentOS) menyediakan antarmuka yang lebih mudah digunakan, tetapi tetap menggunakan Netfilter di balik layar.

# iptables: deny-by-default with selective allow
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Allow SSH from specific subnet only
iptables -A INPUT -s 10.10.0.0/24 -p tcp --dport 22 -j ACCEPT

# Allow HTTPS
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# Save rules
iptables-save > /etc/iptables/rules.v4

Aturan Firewall pada Lapisan Aplikasi

Firewall berbasis host dapat menerapkan aturan pada lapisan aplikasi — menyaring lalu lintas berdasarkan aplikasi yang membuatnya, bukan hanya port. Windows Defender Firewall mendukung aturan berbasis aplikasi: izinkan C:\Program Files\MyApp\app.exe membuat koneksi keluar, sementara semua hal lain pada port yang sama diblokir. Hal ini mencegah malware membajak port yang diizinkan dengan menyamar sebagai aplikasi tepercaya. Aturan lapisan aplikasi jauh lebih efektif daripada aturan yang hanya berdasarkan port, yang dapat dilewati dengan mengikat malware ke port umum seperti 443.

# Windows: firewall rule scoped to a specific app
New-NetFirewallRule \
  -DisplayName 'Allow Chrome HTTPS' \
  -Direction Outbound \
  -Program 'C:\Program Files\Google\Chrome\Application\chrome.exe' \
  -Protocol TCP \
  -RemotePort 443 \
  -Action Allow

# Blocks any OTHER process trying to use port 443
# unless that process also has an explicit ALLOW rule

Apa Itu Application Allowlisting?

Application Allowlisting (sebelumnya disebut pembuatan daftar putih) adalah kontrol keamanan yang hanya mengizinkan aplikasi yang secara eksplisit disetujui untuk dijalankan pada endpoint. Semua berkas yang dapat dieksekusi dan tidak tercantum dalam daftar izin akan diblokir, baik berkas tersebut merupakan malware maupun sekadar perangkat lunak yang tidak disetujui. Ini merupakan pertahanan yang kuat terhadap malware karena malware baru, bahkan malware zero-day, akan diblokir jika tidak tercantum dalam daftar yang disetujui. Tantangannya bersifat operasional: mengelola daftar izin di lingkungan yang besar dan dinamis memerlukan proses pengelolaan perubahan yang matang serta menghasilkan banyak tiket dukungan jika tidak disetel dengan baik.

Windows AppLocker

AppLocker adalah fitur kontrol aplikasi bawaan Windows yang tersedia pada edisi Enterprise dan Education. Fitur ini menyaring eksekusi berdasarkan: jalur (memblokir berkas yang dapat dieksekusi dari %TEMP% atau direktori yang dapat ditulis pengguna), hash berkas (hanya mengizinkan hash yang diketahui baik), atau penerbit (mengizinkan perangkat lunak yang ditandatangani oleh Microsoft atau Adobe). Kebijakan AppLocker diterapkan melalui Group Policy dan dicatat ke Windows Event Log (ID Peristiwa 8003 = diblokir). Menjalankan AppLocker dalam Audit Mode terlebih dahulu — mencatat pemblokiran tanpa menegakkannya — memungkinkan tim menyempurnakan daftar izin sebelum penegakan dimulai.

# AppLocker rule examples (Group Policy)

# Block executables in user-writable locations
Path Rule: C:\Users\*\AppData\*.exe -> DENY
Path Rule: C:\Windows\Temp\*.exe -> DENY

# Allow by publisher (certificate)
Publisher Rule: O=Microsoft, CN=* -> ALLOW
Publisher Rule: O=Adobe, CN=Adobe Acrobat -> ALLOW

# Hash rule for specific approved version
Hash Rule: SHA256:a1b2c3d4... -> ALLOW

# Check AppLocker events:
Get-WinEvent -LogName 'Microsoft-Windows-AppLocker/EXE and DLL'

Windows Defender Application Control (WDAC)

WDAC adalah penerus AppLocker yang lebih kuat, yang diterapkan pada tingkat kernel, bukan ruang pengguna. Berbeda dari AppLocker, WDAC tidak dapat dilewati oleh penyerang yang memiliki hak administrator lokal, sehingga menjadi kontrol pilihan untuk lingkungan dengan keamanan tinggi. Kebijakan WDAC ditulis dalam XML dan dikonversi menjadi berkas kebijakan biner yang diterapkan melalui MDM (Intune) atau Group Policy. WDAC juga memungkinkan integrasi dengan Intelligent Security Graph (ISG), yang menggunakan layanan reputasi cloud milik Microsoft untuk secara otomatis mengizinkan perangkat lunak dengan reputasi tepercaya — sehingga mengurangi beban operasional untuk menyusun daftar izin secara manual.

Tantangan Application Allowlisting

Application Allowlisting sangat kuat, tetapi menuntut banyak hal secara operasional. Tantangan umum meliputi: LOLBins (Living-Off-the-Land Binaries) — penyerang menggunakan alat sistem Windows seperti PowerShell, wscript.exe, dan mshta.exe yang biasanya tercantum dalam setiap daftar izin; Application Allowlisting harus membatasi cara alat tersebut dipanggil, bukan hanya menentukan apakah alat tersebut dapat berjalan. Bahasa skrip (PowerShell, Python) sering kali diizinkan, tetapi dapat menjalankan kode berbahaya. Positif palsu — perangkat lunak sah yang diblokir oleh daftar izin — menghasilkan tiket meja bantuan dan tekanan untuk melemahkan kontrol. Program Application Allowlisting yang matang menangani LOLBins melalui kebijakan mode bahasa terbatas tambahan.

# Restricting PowerShell with Constrained Language Mode
# Applied via WDAC when non-WDAC code runs
$ExecutionContext.SessionState.LanguageMode
# Full Language mode -> normal PowerShell
# Constrained Language -> no .NET, no COM objects
#   Blocks many attack techniques

# Via Group Policy: force PowerShell logging
# Computer Config > Admin Templates > Windows Components
# > Windows PowerShell
# Enable: Module Logging, Script Block Logging, Transcription

Application Allowlisting vs Denylisting

Application Allowlisting hanya mengizinkan item yang secara eksplisit disetujui dan memblokir semua hal lainnya — postur keamanan yang lebih kuat. Denylisting (pembuatan daftar hitam) memblokir item yang secara eksplisit diketahui berbahaya dan mengizinkan semua hal lainnya — model antivirus tradisional. Denylisting gagal menghadapi ancaman yang tidak dikenal; Application Allowlisting gagal menghadapi LOLBins dan entri izin yang terlalu luas. Sebagian besar program keamanan yang matang menggunakan Application Allowlisting sebagai kontrol utama untuk sistem penting, sekaligus menggunakan deteksi perilaku (EDR) untuk menangkap penyalahgunaan aplikasi yang diizinkan. Untuk sistem yang kurang penting, daftar penolakan yang disetel dengan baik dan pemantauan perilaku mungkin dapat diterima.

Menggabungkan Firewall dan Application Allowlisting

Firewall berbasis host dan Application Allowlisting adalah kontrol berlapis yang saling melengkapi. Daftar izin mencegah kode yang tidak sah dijalankan; firewall mencegah koneksi jaringan yang tidak sah dari kode yang telah diizinkan tetapi disusupi. Keduanya menerapkan prinsip hak istimewa paling rendah pada lapisan aplikasi dan jaringan di endpoint. Penambahan EDR sebagai lapisan ketiga menciptakan pertahanan berlapis, dengan setiap kontrol menangkap hal yang mungkin terlewat oleh kontrol lainnya dan secara drastis meningkatkan biaya serta kompleksitas serangan yang berhasil terhadap endpoint.

# Endpoint defense-in-depth stack
Layer 1: Application Allowlisting (WDAC)
  -> Blocks unauthorized executables from running

Layer 2: Host-Based Firewall (WDF)
  -> Blocks unauthorized network connections
  -> Even from allowlisted apps on non-standard ports

Layer 3: EDR (CrowdStrike/Defender for Endpoint)
  -> Detects behavioral anomalies in allowed processes
  -> Catches LOLBin misuse, process injection
  -> Provides forensic telemetry for investigation

Pencatatan dan Pemantauan Firewall

Nilai firewall berbasis host hanya sebesar nilai log yang dihasilkannya. Aktifkan pencatatan koneksi yang diblokir untuk menangkap upaya serangan dan pelanggaran kebijakan. Aktifkan pencatatan koneksi yang diizinkan pada aturan sensitif (seperti aturan yang mengizinkan alat administratif) untuk mempertahankan jejak audit. Teruskan log firewall ke SIEM untuk korelasi — pola koneksi keluar yang diblokir dari satu host dapat menunjukkan malware yang sedang mencoba melakukan panggilan balik C2. Di Windows, log firewall secara bawaan ditulis ke %systemroot%\System32\LogFiles\Firewall\pfirewall.log dan sebaiknya diteruskan melalui Windows Event Forwarding (WEF) atau agen log.

# Enable Windows Firewall logging via PowerShell
Set-NetFirewallProfile -All \
  -LogBlocked True \
  -LogAllowed True \
  -LogMaxSizeKilobytes 16384 \
  -LogFileName '%systemroot%\System32\LogFiles\Firewall\pfirewall.log'

# Linux: log dropped packets with iptables
iptables -N LOGGING
iptables -A INPUT -j LOGGING
iptables -A LOGGING -m limit --limit 5/min -j LOG \
  --log-prefix 'IPtables-Dropped: ' --log-level 4
iptables -A LOGGING -j DROP

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini, Anda telah mempelajari bahwa firewall berbasis host (Windows Defender Firewall, iptables) menyaring lalu lintas per endpoint dengan pendekatan tolak secara bawaan dan aturan yang dibatasi pada aplikasi; Application Allowlisting (AppLocker, WDAC) memblokir berkas yang dapat dieksekusi tanpa izin, termasuk malware, agar tidak berjalan; serta pelapisan firewall, Application Allowlisting, dan EDR menciptakan pertahanan berlapis yang secara drastis meningkatkan biaya serangan. Selanjutnya, kita akan membahas autentikasi email: SPF, DKIM, dan DMARC.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan” gratis?

Ya — teks lengkap “Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan”?

Konfigurasikan firewall berbasis host (Windows Defender Firewall, iptables) dan daftar aplikasi yang diizinkan untuk memblokir perangkat lunak tidak sah agar tidak dijalankan. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Platform Antivirus, EDR, dan XDR
  2. Pengerasan OS: Penambalan, Konfigurasi Dasar, dan Tolok Ukur CIS
  3. Manajemen Perangkat Seluler (MDM) dan Kebijakan BYOD
  4. Firewall Berbasis Host dan Daftar Aplikasi yang Diizinkan
← Kembali ke Security+ Academy