Firewall & IDS/IPS
Tujuan Belajar
- Memahami fungsi firewall dan jenis-jenisnya.
- Membedakan IDS dan IPS.
- Memahami konsep DMZ.
Firewall: penjaga gerbang
Firewall menyaring lalu lintas jaringan berdasarkan aturan (rules) yang ditentukan. Ia memutuskan paket mana yang boleh lewat dan mana yang diblokir — penjaga gerbang antara jaringan internal dan dunia luar.
Jenis firewall
| Jenis | Cara kerja |
|---|---|
| Packet filtering | Menyaring berdasarkan IP, port, protokol (sederhana, cepat) |
| Stateful inspection | Melacak status koneksi, lebih cerdas |
| Application/Proxy | Memeriksa isi pada Layer 7 (mis. konten HTTP) |
| Next-Gen Firewall (NGFW) | Gabungan: filtering + deteksi intrusi + inspeksi aplikasi |
Aturan firewall
Firewall bekerja dengan daftar aturan, dievaluasi berurutan. Contoh logika:
| Urutan | Aksi | Sumber | Tujuan | Port |
|---|---|---|---|---|
| 1 | Izinkan | LAN | mana saja | 80, 443 |
| 2 | Izinkan | mana saja | Server Web | 443 |
| 3 | Blokir | mana saja | mana saja | semua |
Prinsip aman: default deny — blokir semua, lalu izinkan yang diperlukan saja (aturan terakhir di atas).
IDS vs IPS
Dua sistem yang memantau lalu lintas untuk aktivitas mencurigakan:
| Aspek | IDS (Intrusion Detection) | IPS (Intrusion Prevention) |
|---|---|---|
| Fungsi | Mendeteksi & memberi peringatan | Mendeteksi & memblokir otomatis |
| Posisi | Memantau (out-of-band) | Di jalur lalu lintas (inline) |
| Aksi | Pasif (alarm) | Aktif (cegah) |
Analogi: IDS seperti CCTV yang membunyikan alarm; IPS seperti satpam yang langsung menghadang penyusup.
Metode deteksi
- Signature-based — mencocokkan pola serangan yang dikenal (akurat untuk ancaman lama).
- Anomaly-based — mendeteksi penyimpangan dari perilaku normal (bisa menangkap ancaman baru).
DMZ — Zona Demiliterisasi
DMZ adalah segmen jaringan "penyangga" antara internet dan jaringan internal, tempat menaruh server yang harus diakses publik (mis. web server). Jika DMZ diretas, jaringan internal tetap terlindungi.
Studi Kasus: Melindungi server web perusahaan
Perusahaan punya web server yang harus diakses publik, tapi database internal harus aman:
- Letakkan web server di DMZ.
- Firewall hanya mengizinkan port 443 dari internet ke DMZ.
- Hanya web server (bukan internet) yang boleh menghubungi database internal.
- IPS memantau & memblokir upaya serangan ke web server.
Poin Penting
- Firewall menyaring lalu lintas berdasarkan aturan; prinsip aman = default deny.
- Jenis: packet filtering, stateful, proxy, NGFW.
- IDS mendeteksi & memberi alarm; IPS mendeteksi & memblokir otomatis.
- DMZ mengisolasi server publik dari jaringan internal.
1. Apa perbedaan utama IDS dan IPS?
2. Prinsip firewall yang paling aman adalah?
3. DMZ digunakan untuk?