Segmentasi Jaringan dan VLAN
Pelajari cara subnet, VLAN, DMZ, dan mikrosegmentasi membatasi pergerakan lateral serta menahan dampak pembobolan.
Segmentasi Jaringan dan VLAN adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Mengapa Segmentasi Jaringan Penting
Segmentasi jaringan membagi jaringan besar yang datar menjadi zona-zona yang lebih kecil dan terisolasi. Tanpa segmentasi, satu host yang disusupi dapat berkomunikasi dengan setiap perangkat lain di jaringan — sehingga penyerang bebas melakukan apa saja setelah berada di dalam. Segmentasi menerapkan prinsip hak akses paling rendah pada lapisan jaringan: sebuah workstation tidak seharusnya dapat langsung menjangkau server basis data, dan perangkat Wi-Fi tamu tidak boleh melihat berbagi file internal. Segmentasi secara signifikan mengurangi dampak meluas dari suatu pembobolan.
VLANs: Jaringan Area Lokal Virtual
VLAN (Virtual Local Area Network) adalah jaringan logis yang dibuat pada switch untuk mengelompokkan port tanpa memandang lokasi fisiknya. Perangkat dalam VLAN yang sama berkomunikasi seolah-olah berada pada segmen fisik yang sama; perangkat dalam VLAN berbeda tidak dapat berkomunikasi tanpa melewati router atau switch Layer 3 yang menerapkan kontrol akses. VLAN diberi tag dengan header 802.1Q yang membawa ID VLAN (1-4094), sehingga satu tautan fisik (port trunk) dapat membawa lalu lintas dari beberapa VLAN secara bersamaan.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkSubnet dan Segmentasi Lapisan 3
Sementara VLAN melakukan segmentasi pada Lapisan 2, subnet melakukan segmentasi pada Lapisan 3 (IP). Setiap VLAN biasanya dipetakan ke subnetnya sendiri, dan perutean antar-subnet dikendalikan oleh firewall atau router yang menerapkan daftar kontrol akses. Hal ini menciptakan pemisahan yang jelas: VLAN 10 mungkin menggunakan 10.10.10.0/24 untuk pengguna perusahaan, sedangkan VLAN 20 mungkin menggunakan 10.20.20.0/24 untuk tamu. Aturan firewall antar-subnet menentukan lalu lintas mana yang diizinkan dan mana yang diblokir pada tingkat IP.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: Subnet yang Disaring
DMZ (Zona Demiliterisasi), yang juga disebut subnet yang disaring, adalah zona jaringan yang berada di antara internet dan jaringan internal. Server yang menghadap publik — server web, server surat, server DNS — ditempatkan di DMZ agar pengguna eksternal dapat mengaksesnya tanpa memperoleh akses langsung ke sistem internal. Jika host DMZ disusupi, firewall internal mencegah penyerang menjangkau sumber daya internal yang sensitif. DMZ adalah konsep segmentasi penting yang banyak diujikan dalam Security+.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]Segmentasi Mikro
Segmentasi mikro menerapkan isolasi jaringan hingga tingkat beban kerja, dengan menerapkan kebijakan keamanan di antara masing-masing VM, kontainer, atau aplikasi, bukan hanya di antara zona jaringan. Jaringan yang ditentukan oleh perangkat lunak (SDN) dan alat berbasis hipervisor (VMware NSX, AWS Security Groups) menegakkan kebijakan tanpa memerlukan perubahan perangkat keras. Segmentasi mikro merupakan komponen inti dari arsitektur tanpa kepercayaan karena menghapus kepercayaan implisit di antara beban kerja yang berjalan di pusat data atau wilayah cloud yang sama.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseSerangan VLAN Hopping
VLAN hopping adalah serangan yang memungkinkan lalu lintas keluar dari VLAN asalnya dan mencapai VLAN lain tanpa melalui router. Ada dua metode: penyamaran switch, yaitu ketika penyerang mengonfigurasi NIC-nya untuk menggunakan trunking 802.1Q dan menegosiasikan tautan trunk dengan switch sehingga memperoleh akses ke semua VLAN; serta pemberian tag ganda, yaitu ketika penyerang membungkus frame dengan dua header 802.1Q agar tampak ditujukan ke VLAN lain. Pertahanannya mencakup menonaktifkan protokol trunking dinamis (DTP), mengonfigurasi port akses secara eksplisit, dan tidak menggunakan VLAN native untuk lalu lintas pengguna.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999Celah Udara dan Segmentasi Fisik
Bentuk segmentasi jaringan yang paling ekstrem adalah celah udara — jaringan yang tidak memiliki koneksi fisik atau logis ke jaringan eksternal. Sistem dengan celah udara digunakan untuk jaringan pemerintah yang sangat rahasia, sistem kendali industri, dan kendali fasilitas nuklir. Transfer data memerlukan media fisik (drive USB, CD), yang juga menimbulkan risiko (Stuxnet menyebar melalui USB untuk menjangkau sentrifugasi Iran yang memiliki celah udara). Bahkan sistem dengan celah udara memerlukan pengendalian: pengelolaan media yang ketat, pemblokir penulisan perangkat keras, dan perlindungan titik akhir.
Kontrol Akses Jaringan (NAC)
NAC (Kontrol Akses Jaringan) menegakkan kebijakan keamanan sebelum sebuah perangkat diizinkan masuk ke jaringan. Sistem NAC memeriksa kondisi perangkat — tingkat patch, status antivirus, dan sertifikat — sebelum memberikan akses jaringan penuh. Perangkat yang gagal dalam pemeriksaan dikarantina ke VLAN perbaikan, tempat perangkat tersebut hanya dapat menjangkau server pembaruan. NAC terintegrasi dengan 802.1X untuk autentikasi dan berkomunikasi dengan layanan direktori untuk menerapkan kebijakan berdasarkan peran pengguna dan jenis perangkat.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)Lalu Lintas Timur-Barat vs Utara-Selatan
Keamanan perimeter tradisional berfokus pada lalu lintas utara-selatan — data yang masuk ke dan keluar dari pusat data dari sumber eksternal. Penyerang modern mengeksploitasi lalu lintas timur-barat — pergerakan lateral antar-server di dalam pusat data atau lingkungan cloud, yang secara historis kurang mendapatkan inspeksi. Segmentasi mikro dan firewall internal menangani risiko timur-barat. Aturan korelasi SIEM harus memantau pola koneksi timur-barat yang tidak biasa, seperti workstation yang tiba-tiba berkomunikasi dengan puluhan host internal, yang dapat mengindikasikan worm atau penyerang aktif.
Segmentasi dalam Sistem Kendali Industri
Jaringan ICS/SCADA yang mengendalikan infrastruktur fisik (jaringan listrik, pengolahan air, manufaktur) memerlukan segmentasi ketat dari jaringan IT perusahaan. Model Purdue menetapkan tingkatan mulai dari perangkat lapangan (Level 0), melalui kendali pabrik (Level 2), hingga IT perusahaan (Level 4), dengan DMZ di antara Level 2 dan 3 untuk mencegah konektivitas langsung. Standar NERC CIP mewajibkan pemisahan ini bagi organisasi sektor energi. Pelanggaran pada jaringan perusahaan tidak boleh dapat memanipulasi aktuator atau sensor fisik secara langsung.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securityRadius Dampak dan Pertahanan Berlapis
Tujuan akhir segmentasi jaringan adalah meminimalkan radius dampak dari setiap penyusupan — cakupan kerusakan yang dapat ditimbulkan penyerang setelah berada di dalam satu segmen. Jika digabungkan dengan pengendalian lain (deteksi titik akhir, IAM yang ketat, pengelolaan patch), segmentasi menciptakan pertahanan berlapis: beberapa lapisan independen yang harus ditembus penyerang secara berurutan. Segmentasi saja tidak mencegah penyusupan awal, tetapi memperlambat penyerang, menghasilkan peluang deteksi, dan membatasi dampak ransomware serta worm yang bergantung pada pergerakan lateral tanpa pembatasan.
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Ringkasan Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa VLAN menyediakan segmentasi logis Lapisan 2 yang membatasi domain siaran dan pergerakan lateral, DMZ (subnet yang disaring) mengisolasi server yang menghadap publik di antara firewall eksternal dan internal, serta serangan VLAN hopping dapat dicegah dengan menonaktifkan trunking dinamis, mengubah VLAN native, dan menetapkan port yang tidak digunakan ke VLAN mati. Selanjutnya kita akan membahas serangan jaringan umum, termasuk DoS, penyamaran, dan MITM.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Segmentasi Jaringan dan VLAN” gratis?
Ya — teks lengkap “Segmentasi Jaringan dan VLAN” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Segmentasi Jaringan dan VLAN”?
Pelajari cara subnet, VLAN, DMZ, dan mikrosegmentasi membatasi pergerakan lateral serta menahan dampak pembobolan. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Segmentasi Jaringan dan VLAN” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Model TCP/IP dan Port Umum
- Tembok Api: Penyaringan Paket vs Generasi Berikutnya
- Segmentasi Jaringan dan VLAN
- Serangan Jaringan Umum: DoS, Pemalsuan, dan MITM