Praktikum Virtual Firewall: Urutan Aturan dan Hak Akses
Diperbarui 2026-10-08
Praktikum virtual firewall ini menambahkan penyelidikan langsung pada unit keamanan jaringan dalam informatika GCSE dan IGCSE (kualifikasi Inggris). Siswa memperbaiki daftar aturan firewall sebuah sekolah, membaca log firewall untuk melihat aturan mana yang memutuskan setiap paket, dan menguji dua gagasan yang selalu muncul lagi dalam soal ujian: aturan pertama yang cocok yang menang, dan apa pun yang tidak diizinkan secara eksplisit harus dibuang. Terakhir, mereka mengatur izin berkas dengan hak akses minimum. Jaringan dalam model hanya memakai alamat khusus dokumentasi: praktikum ini sepenuhnya bersifat defensif. Setiap nilai di bawah dibaca dari simulasi.
Keterkaitan dengan kurikulum
- OCR GCSE Computer Science (J277) 1.4.2: mengenali dan mencegah kerentanan, termasuk firewall dan tingkat akses pengguna.
- AQA GCSE Computer Science (8525): metode keamanan jaringan, termasuk firewall (bagian 3.5), dan keamanan siber (bagian 3.6).
- Cambridge IGCSE Computer Science (0478): langkah keamanan siber, termasuk firewall dan tingkat akses.
- CSTA K–12 Computer Science Standards (kelas 9–10, standar AS), Networks and the Internet: merekomendasikan langkah keamanan dan menimbang keamanan terhadap kemudahan penggunaan.
Simulic tidak berafiliasi dengan OCR, AQA, Cambridge International, maupun CSTA dan tidak didukung oleh mereka.
Sebelum praktikum (5 menit)
Minta siswa menetapkan satu prediksi, di kertas atau sebagai pertanyaan 1 pada tautan kelas:
"Daftar aturan sebuah firewall memenuhi semua sasaran keamanannya. Anda menambahkan aturan Tolak, Masuk, sumber apa saja, port apa saja, lalu memindahkannya ke paling atas. Apa yang terjadi?"
Banyak siswa mengira aturan izin yang spesifik di bawahnya yang akan menang.
Langkah kerja dalam simulasi
Bagian A: memperbaiki set yang salah
- Di tab Firewall (tab ini terbuka lebih dulu), biarkan Aturan awal "Set berisi kesalahan untuk diperbaiki" dan Kebijakan default "Buang (tolak secara default)". Atur Lalu lintas ke 8 per detik. Catat keterangan Sasaran keamanan: …/7 tercapai.
- Saat paket SSH dari 198.51.100.66 muncul di Log firewall, tekan Jeda dan catat Aturan dan Hasil paket itu. Lalu tekan Lanjutkan.
- Ubah Kebijakan default menjadi "Loloskan (izinkan secara default)", tekan Hapus log, tunggu 30 detik, lalu catat sasaran dan baris status. Kembalikan ke Buang.
Bagian B: urutan aturan
- Pilih Aturan awal "Contoh solusi". Tekan Tambah aturan: aturan 8 adalah Tolak, Masuk, Apa saja, Apa saja, Apa saja. Catat sasaran yang tercapai.
- Tekan ↑ pada aturan baru sampai menjadi aturan 1. Catat sasaran yang tercapai dan yang gagal.
Bagian C: hak akses minimum
- Buka tab Izin berkas. Dengan Izin awal "Semua orang punya semua izin", catat baris skor. Pada Coba akses, pilih Ben, tulis (W), Nilai.xlsx, lalu tekan Coba.
- Pilih "Hak akses minimum (contoh solusi)" dan ulangi langkah 6.
| Langkah | Pengaturan | Sasaran tercapai atau skor | Hasil log atau uji |
|---|---|---|---|
| 1–2 | Set salah, Buang | ||
| 3 | Set salah, Loloskan | ||
| 4 | Tolak di aturan 8 | ||
| 5 | Tolak di aturan 1 | ||
| 6 | Semua orang punya semua izin | ||
| 7 | Hak akses minimum |

Hasil yang diharapkan
- Set salah, Buang: 3/7. Tidak ada aturan yang mengizinkan HTTPS atau email masuk, jadi kebijakan default membuangnya. Aturan 2 mengizinkan SSH dari alamat mana pun, sehingga host tak dikenal bisa masuk, dan aturan 3 meloloskan setiap paket keluar, termasuk game. Dalam percobaan kami dengan 311 paket, 53 (17%) lolos padahal seharusnya diblokir, dan 75 paket yang diperlukan (24%) dibuang.
- Set salah, Loloskan: 4/7. Situs web dan email berfungsi, tetapi Telnet, RDP, dan SMB dari host tak dikenal juga lolos: 104 dari 323 paket kami (32%) seharusnya diblokir.
- Contoh solusi: 7/7. Dengan aturan Tolak baru di aturan 8, tetap 7/7: kebijakan default sudah membuang paket masuk yang tidak cocok dengan aturan mana pun. Di aturan 1, aturan itu membuang setiap paket masuk sebelum aturan izin mana pun dibaca: 4/7, dengan sasaran situs web, email, dan SSH admin gagal.
- Semua orang punya semua izin: "15/15 kebutuhan kerja terpenuhi · 29 izin berlebih". Hanya 15 dari 44 izin yang diperlukan (34%), dan Ben, seorang siswa, boleh menulis ke Nilai.xlsx.
- Hak akses minimum: "15/15 kebutuhan kerja terpenuhi · 0 izin berlebih", dan upaya Ben menulis ditolak.
Pertanyaan untuk siswa
- (Prediksi, ditanyakan lagi setelah praktikum) Apa yang terjadi jika Tolak, Masuk, Apa saja, Apa saja dipindahkan ke puncak daftar yang sudah berfungsi?
- Dalam uji urutan aturan, mana variabel bebasnya?
- Berapa sasaran yang tercapai jika aturan Tolak baru berada di aturan 1?
- Berapa persen izin yang diberikan pada awal terbuka yang benar-benar diperlukan?
- Mengapa mengubah set yang salah ke Loloskan secara default bukan perbaikan, dan bagaimana tolak secara default mirip dengan hak akses minimum?
Jawaban untuk guru: (1) Setiap paket masuk dibuang. (2) Posisi aturan Tolak. (3) 4. (4) Diterima 33–35% (15 ÷ 44). (5) Loloskan memenuhi satu sasaran lebih banyak hanya karena lalu lintas yang tidak cocok dengan aturan mana pun kini lolos, termasuk Telnet, RDP, dan SMB, begitu pula layanan baru atau penyerang mana pun. Kedua prinsip hanya mengizinkan yang diperlukan dan menolak sisanya.
Miskonsepsi umum
- "Aturan yang paling spesifik yang menang." Firewall berhenti pada kecocokan pertama, jadi aturan Tolak yang luas di aturan 1 menutupi setiap aturan izin di bawahnya.
- "Makin banyak sasaran tercapai berarti makin aman." Loloskan memenuhi 4 sasaran dibanding 3 untuk Buang, tetapi meloloskan kira-kira dua kali lipat proporsi paket yang tidak diinginkan.
- "Makin sedikit aturan selalu makin baik." Daftar 4 aturan dapat mencapai 7/7 dengan mengizinkan setiap port dari 203.0.113.0/24: lebih pendek, tetapi lebih longgar.
Pengayaan
- Daftar terpendek: mulai dari "Kosong (hanya default)", capai 7/7 dengan aturan sesedikit mungkin. Pencarian atas semua kombinasi menemukan bahwa Buang memerlukan paling sedikit 4 aturan, Loloskan hanya 3. Daftar mana yang tetap aman jika muncul layanan baru?
- Kelompok yang salah: pindahkan Chloe ke kelompok Guru dan jelaskan peringatannya.
Pertanyaan umum
Apakah aman mengajarkan aturan firewall dengan cara ini?
Ya. Siswa mengonfigurasi pertahanan pada jaringan model; tidak ada yang keluar dari halaman.
Bisakah saya memilih aturan awal atau langsung membuka tab izin berkas?
Bisa. Pada nilai awal tautan kelas, atur Aturan firewall awal, Kebijakan default firewall, Izin awal kelompok, atau Layar pembuka ("Izin berkas"). Pertahankan "Set berisi kesalahan untuk diperbaiki": "Contoh solusi" langsung membocorkan jawabannya.
Mengapa jumlah di log siswa saya berbeda-beda?
Paket datang secara acak, jadi baris status dan jumlah kecocokan bervariasi. Tabel sasaran dan skor izin tidak, sehingga pertanyaan 3 dan 4 hanya punya satu jawaban.
Simulasi dan panduan terkait
Lapisan TCP/IP – enkapsulasi, alamat MAC dan IP, TCP dan UDP
Penyebaran malware dalam jaringan – menguji pertahanan siber
Untuk menjalankan langkah prediksi, lihat Predict–Observe–Explain dengan simulasi.