Firewall Zone: Memahami Trust vs Untrust untuk Segmentasi Keamanan Jaringan
Dalam jaringan kampus, tidak semua traffic seharusnya diperlakukan sama.
Traffic dari jaringan administrasi tentu memiliki tingkat kepercayaan yang berbeda dengan traffic dari jaringan mahasiswa. Begitu juga server internal, jaringan Wi-Fi tamu, perangkat IoT, laboratorium komputer, hingga koneksi dari internet.
Masalah muncul ketika seluruh jaringan hanya ditempatkan dalam satu zona keamanan dan semua traffic dianggap memiliki tingkat kepercayaan yang sama.
Jika sebuah perangkat mahasiswa terinfeksi malware, misalnya, apakah perangkat tersebut seharusnya bisa langsung mengakses server administrasi?
Jawabannya tentu tidak.
Di sinilah konsep Firewall Zone menjadi penting.
Firewall Zone memungkinkan administrator jaringan mengelompokkan interface, subnet, VLAN, atau jaringan berdasarkan tingkat kepercayaan dan kebutuhan aksesnya.
Salah satu konsep paling sederhana yang sering digunakan adalah:
Trust → jaringan yang lebih dipercaya
Untrust → jaringan yang tidak atau kurang dipercaya
Namun, memahami Trust dan Untrust tidak cukup hanya dengan mengetahui istilahnya. Administrator perlu memahami bagaimana zone digunakan untuk menentukan siapa yang boleh berkomunikasi dengan siapa, layanan apa yang boleh diakses, dan traffic mana yang harus diblokir.
Dalam lingkungan kampus, konsep ini sangat relevan karena biasanya terdapat banyak segmen jaringan dengan karakteristik berbeda.
Contohnya:
- VLAN administrasi
- VLAN dosen/guru
- VLAN mahasiswa
- VLAN laboratorium
- VLAN server
- VLAN monitoring
- VLAN CCTV
- VLAN perangkat IoT
- Guest Wi-Fi
- Internet/WAN
Semakin besar jaringan, semakin penting segmentasi.
Apa Itu Firewall Zone?
Firewall Zone adalah pengelompokan jaringan berdasarkan tingkat kepercayaan atau kebijakan keamanan tertentu.
Daripada membuat aturan firewall secara acak untuk setiap interface, administrator dapat mengelompokkan interface atau jaringan ke dalam zone.
Contoh sederhana:
INTERNET
|
[ UNTRUST ]
|
+-------------+
| FIREWALL |
+-------------+
/ | \
/ | \
[TRUST] [DMZ] [GUEST]
| | |
Admin Web Wi-Fi
Server Server Tamu
Pada contoh tersebut, firewall menjadi titik pengendali komunikasi antarzone.
Traffic dari Internet menuju jaringan internal tidak otomatis diperbolehkan.
Traffic dari Guest menuju server internal juga tidak otomatis diperbolehkan.
Setiap komunikasi harus mengikuti policy yang sudah ditentukan.
Dengan kata lain, zone membantu administrator menjawab pertanyaan:
“Traffic ini berasal dari mana, menuju ke mana, dan apakah komunikasi tersebut memang diperlukan?”
Trust vs Untrust
Secara sederhana:
Trust adalah zona yang memiliki tingkat kepercayaan lebih tinggi berdasarkan kebijakan keamanan.
Untrust adalah zona yang memiliki tingkat kepercayaan lebih rendah atau berasal dari jaringan yang tidak sepenuhnya dapat dipercaya.
Namun ada satu hal penting.
Trust bukan berarti “aman 100%”.
Untrust juga bukan berarti “pasti berbahaya”.
Istilah tersebut lebih tepat dipahami sebagai konteks kebijakan keamanan.
Misalnya:
Internet → Untrust
Guest Wi-Fi → Untrust
Mahasiswa → Semi-Trust
Admin → Trust
Server Internal→ Trust
DMZ → Restricted
Penamaan zone dapat berbeda pada setiap organisasi.
Yang paling penting adalah policy yang diterapkan pada zone tersebut.
Mengapa Semua Traffic Tidak Boleh Disamakan?
Bayangkan sebuah gedung kampus.
Tidak semua orang memiliki akses ke semua ruangan.
Mahasiswa dapat masuk ruang kelas.
Dosen dapat masuk ruang dosen.
Staf administrasi dapat masuk ruang administrasi.
Administrator IT dapat masuk ruang server.
Pengunjung hanya boleh berada di area tertentu.
Jaringan komputer seharusnya bekerja dengan prinsip yang sama.
Tanpa segmentasi, jaringan dapat menjadi seperti gedung tanpa pintu.
Satu perangkat yang berhasil masuk bisa mencoba bergerak ke banyak bagian jaringan lainnya.
Inilah salah satu risiko lateral movement.
Misalnya:
Laptop Mahasiswa
|
| malware
v
VLAN Student
|
v
File Server
|
v
Database Server
|
v
Server Administrasi
Jika firewall dan segmentasi tidak diterapkan dengan baik, kompromi satu endpoint dapat berkembang menjadi insiden yang jauh lebih besar.
Dengan segmentasi:
Student VLAN
|
X
|
Admin VLAN
Traffic yang tidak diperlukan dapat dihentikan pada firewall.
Mengenal Beberapa Firewall Zone
1. Untrust Zone
Untrust biasanya digunakan untuk jaringan yang memiliki tingkat kepercayaan rendah.
Contoh paling umum adalah Internet.
Internet
|
Untrust
|
Firewall
Traffic dari Internet menuju jaringan internal biasanya dibatasi secara ketat.
Contoh:
Internet → Admin VLAN DENY
Internet → Student VLAN DENY
Internet → Database DENY
Internet → Public Web ALLOW
Traffic yang memang diperlukan dapat dibuka secara spesifik.
2. Trust Zone
Trust biasanya digunakan untuk jaringan internal yang lebih terkontrol.
Contoh:
Admin VLAN
Server VLAN
Management VLAN
Tetapi sekali lagi, Trust bukan berarti semua traffic diperbolehkan.
Misalnya:
Admin → DNS Server ALLOW
Admin → Web Server ALLOW
Admin → Database DENY
Jika akses database tidak diperlukan, jangan dibuka hanya karena keduanya berada dalam jaringan internal.
3. DMZ Zone
DMZ atau Demilitarized Zone biasanya digunakan untuk server yang perlu diakses dari jaringan eksternal tetapi tidak boleh langsung berada di jaringan internal.
Contohnya:
- Web server
- Mail gateway
- Reverse proxy
- Public DNS
- VPN gateway
Topologi sederhananya:
INTERNET
|
UNTRUST
|
[ FIREWALL ]
/ \
/ \
DMZ TRUST
| |
Web Server Internal
Reverse Proxy Server
Jika web server diretas, segmentasi DMZ dapat membantu membatasi akses penyerang menuju jaringan internal.
4. Guest Zone
Guest network sangat cocok ditempatkan pada zone terpisah.
Contohnya Wi-Fi tamu kampus.
Policy:
Guest → Internet ALLOW
Guest → DNS ALLOW
Guest → Admin VLAN DENY
Guest → Server VLAN DENY
Guest → Management DENY
Guest → Student VLAN DENY
Guest tidak membutuhkan akses ke server internal hanya karena menggunakan jaringan kampus.
5. Management Zone
Management zone merupakan zona khusus untuk administrasi perangkat.
Misalnya:
Network Administrator
|
Management VLAN
|
+-----+-----+
| | |
Switch Router Firewall
Akses menuju Management VLAN sebaiknya sangat terbatas.
Contohnya:
Admin PC → Router Web Management ALLOW
Admin PC → Switch SSH ALLOW
Student → Router Management DENY
Guest → Switch Management DENY
Internet → Switch Management DENY
Ini merupakan salah satu segmentasi yang sangat penting.
Contoh Segmentasi Firewall di Jaringan Kampus
Misalnya sebuah kampus memiliki beberapa VLAN:
| VLAN | Fungsi | Subnet | Zone |
|---|---|---|---|
| VLAN 10 | Management | 10.10.10.0/24 | Management |
| VLAN 20 | Administrasi | 10.10.20.0/24 | Trust |
| VLAN 30 | Dosen/Guru | 10.10.30.0/24 | Trust |
| VLAN 40 | Mahasiswa | 10.10.40.0/24 | Student |
| VLAN 50 | Server | 10.10.50.0/24 | Server |
| VLAN 60 | Guest | 10.10.60.0/24 | Untrust/Guest |
| VLAN 70 | CCTV/IoT | 10.10.70.0/24 | Restricted |
| WAN | Internet | Public IP | Untrust |
Kemudian firewall dapat membuat kebijakan berdasarkan zone.
Contoh:
Management → Semua Infrastruktur ALLOW
Admin → Server ALLOW
Dosen → Server ALLOW
Student → Internet ALLOW
Student → Server LIMITED
Guest → Internet ALLOW
Guest → Internal Network DENY
IoT → Internet LIMITED
IoT → Admin DENY
Internet → Internal DENY
Internet → DMZ LIMITED
Ini jauh lebih mudah dikelola dibanding memperlakukan seluruh jaringan sebagai satu segmen.
Prinsip Penting: Default Deny
Salah satu prinsip penting dalam firewall adalah:
“Jika tidak diperlukan, jangan izinkan.”
Pendekatan ini sering dikenal sebagai default deny.
Contohnya:
Source: Student
Destination: Admin
Service: ANY
Action: DENY
Kemudian buat exception jika memang ada kebutuhan.
Misalnya mahasiswa perlu mengakses LMS:
Student
|
+---- HTTPS ----> LMS Server
Maka cukup izinkan:
Student → LMS
TCP 443
ALLOW
Tidak perlu membuka seluruh akses:
Student → Server
ANY
ALLOW
Perbedaan kedua policy tersebut sangat besar dari sisi keamanan.
Jangan Hanya Berpikir “Allow atau Deny”
Firewall modern tidak hanya menentukan:
ALLOW atau DENY.
Administrator perlu mempertimbangkan beberapa parameter:
- Source zone
- Destination zone
- Source IP
- Destination IP
- Protocol
- Port
- Application
- User
- Interface
- Schedule
- Connection state
- Logging
Contoh policy:
Source Zone : Student
Destination Zone : Server
Source Network : Student VLAN
Destination IP : 10.10.50.20
Protocol : TCP
Destination Port : 443
Action : ALLOW
Log : ENABLE
Policy tersebut jauh lebih spesifik daripada sekadar:
Student → Server → ALLOW
Tutorial: Membuat Segmentasi Firewall Sederhana
Implementasi setiap firewall berbeda. Konsep berikut dapat diterapkan pada berbagai platform seperti MikroTik, pfSense, OPNsense, FortiGate, Palo Alto, maupun firewall berbasis Linux.
Langkah 1 — Identifikasi Jaringan
Inventarisasi seluruh jaringan.
Contoh:
Internet
Admin
Teacher
Student
Server
Guest
Management
IoT
Jangan membuat zone berdasarkan nama interface saja.
Pahami fungsi setiap jaringan.
Langkah 2 — Tentukan Tingkat Kepercayaan
Buat klasifikasi.
Contoh:
HIGH TRUST
Management
Admin
MEDIUM TRUST
Teacher
RESTRICTED
Server
IoT
LOW TRUST
Student
Guest
Internet
Klasifikasi ini membantu menentukan baseline policy.
Langkah 3 — Identifikasi Kebutuhan Komunikasi
Buat matriks akses.
Contoh:
| Source | Destination | Service | Policy |
|---|---|---|---|
| Admin | Server | HTTPS | Allow |
| Teacher | LMS | HTTPS | Allow |
| Student | LMS | HTTPS | Allow |
| Student | Admin | Any | Deny |
| Guest | Internet | HTTPS | Allow |
| Guest | Server | Any | Deny |
| IoT | Internet | Required Only | Allow |
| Internet | Internal | Any | Deny |
Matriks seperti ini sangat membantu sebelum administrator mulai menulis rule firewall.
Langkah 4 — Buat Zone
Kelompokkan interface atau subnet.
Contoh:
ZONE-MGMT
ZONE-TRUST
ZONE-STUDENT
ZONE-SERVER
ZONE-GUEST
ZONE-UNTRUST
Kemudian tentukan policy antarzone.
Langkah 5 — Buat Rule dari yang Paling Spesifik
Contoh:
1. Allow Student → LMS TCP 443
2. Allow Student → DNS
3. Allow Student → Internet
4. Deny Student → Management
5. Deny Student → Admin
6. Deny Student → Server
Urutan rule sangat penting pada firewall tertentu karena rule biasanya diproses secara berurutan.
Langkah 6 — Aktifkan Logging
Jangan hanya membuat:
DENY
Untuk traffic penting, gunakan logging.
Contohnya:
Student → Management
Action: DENY
Log: YES
Dari log administrator dapat melihat:
- siapa yang mencoba mengakses
- sumber traffic
- tujuan
- port
- waktu
- frekuensi percobaan
Logging juga berguna untuk troubleshooting.
Langkah 7 — Uji Policy
Jangan langsung menganggap konfigurasi berhasil.
Lakukan pengujian dari setiap zone.
Contoh dari Student VLAN:
ping 10.10.20.10
curl https://10.10.50.20
curl https://lms.example.local
Kemudian uji akses yang seharusnya diblokir.
Misalnya:
Student → Admin SSH
Student → Management HTTPS
Guest → Server
Guest → Router Management
Pastikan hasilnya sesuai policy.
Studi Kasus
Misalnya kampus memiliki server LMS:
LMS Server
10.10.50.10
TCP 443
Mahasiswa membutuhkan akses HTTPS.
Maka policy:
Student Zone
|
| TCP 443
v
LMS Server
|
ALLOW
Tetapi mahasiswa tidak membutuhkan akses SSH.
Maka:
Student
|
TCP 22
X
LMS
Dengan demikian:
Student → LMS TCP 443 ALLOW
Student → LMS TCP 22 DENY
Ini merupakan contoh sederhana dari prinsip least privilege.
Bagaimana Jika Ada Server Database?
Misalnya:
Web Server
10.10.50.10
Database
10.10.50.20
Web server membutuhkan koneksi database pada port tertentu.
Misalnya PostgreSQL:
TCP 5432
Policy:
Web Server → Database TCP 5432
ALLOW
Tetapi:
Student → Database TCP 5432
DENY
Guest → Database TCP 5432
DENY
Internet → Database TCP 5432
DENY
Database tidak perlu dibuka ke semua jaringan hanya karena aplikasi membutuhkannya.
Kesalahan yang Sering Terjadi
Semua VLAN Bisa Saling Akses
Ini merupakan salah satu kesalahan desain yang umum.
Administrator membuat VLAN untuk memisahkan broadcast domain, tetapi firewall tetap mengizinkan:
VLAN 10 → VLAN 20 → VLAN 30 → VLAN 40
ANY → ALLOW
Secara logis jaringan memang tersegmentasi.
Namun secara keamanan, segmentasinya menjadi lemah.
Terlalu Banyak Rule Any-Any
Contoh:
Source: ANY
Destination: ANY
Service: ANY
Action: ALLOW
Rule seperti ini memang praktis.
Tetapi dari perspektif keamanan, policy tersebut menghilangkan banyak manfaat firewall.
Management Interface Dibuka ke Semua VLAN
Contoh buruk:
Student → Router WebFig
Guest → Router WebFig
Internet → Router Management
Management plane seharusnya mendapatkan perlindungan lebih ketat.
Guest Bisa Mengakses Internal Network
Guest Wi-Fi seharusnya tidak otomatis dapat:
Guest → File Server
Guest → Printer Internal
Guest → CCTV
Guest → Switch
Guest → Router
Jika ada kebutuhan khusus, buat exception yang spesifik.
Hanya Memblokir Berdasarkan IP
IP address penting, tetapi tidak selalu cukup.
Jika firewall mendukung application awareness, identity awareness, atau service-based policy, manfaatkan sesuai kebutuhan.
Tidak Mengaktifkan Logging
Firewall tanpa log dapat membuat troubleshooting menjadi seperti mencari jarum di gudang server.
Ketika koneksi gagal, administrator tidak tahu apakah:
- route bermasalah
- DNS bermasalah
- firewall memblokir
- service mati
- port salah
- server tidak merespons
Logging membantu mempersempit masalah.
Best Practice Firewall Zone
Beberapa praktik yang dapat diterapkan:
- Gunakan segmentasi berdasarkan fungsi, bukan sekadar lokasi fisik.
- Pisahkan user, server, management, guest, dan IoT jika memungkinkan.
- Gunakan prinsip least privilege.
- Terapkan default deny untuk traffic yang tidak diperlukan.
- Buat rule berdasarkan kebutuhan komunikasi yang nyata.
- Hindari rule Any-to-Any tanpa alasan yang jelas.
- Pisahkan management plane dari user network.
- Gunakan DMZ untuk layanan yang memang harus terekspos ke Internet.
- Aktifkan logging pada traffic penting dan traffic yang ditolak.
- Dokumentasikan setiap firewall rule.
- Review firewall rule secara berkala.
- Hapus rule lama yang sudah tidak digunakan.
- Gunakan object/address group jika firewall mendukungnya.
- Berikan nama rule yang deskriptif.
Contoh:
ALLOW_STUDENT_TO_LMS_HTTPS
DENY_GUEST_TO_INTERNAL
ALLOW_ADMIN_TO_SERVER
DENY_STUDENT_TO_MANAGEMENT
Nama rule yang jelas akan sangat membantu ketika jumlah policy sudah mencapai puluhan atau ratusan.
Trust Tidak Sama dengan “Bebas Akses”
Ini konsep yang sering salah dipahami.
Jika sebuah jaringan dimasukkan ke Trust Zone, bukan berarti:
Trust → ANY → ANY → ALLOW
Trust seharusnya berarti:
“Jaringan ini memiliki tingkat kepercayaan tertentu berdasarkan kebijakan organisasi.”
Misalnya Admin Zone lebih dipercaya daripada Student Zone.
Tetapi Admin Zone tetap bisa memiliki pembatasan.
Contohnya:
Admin → Database ALLOW
Admin → Management ALLOW
Admin → IoT DENY
Admin → CCTV LIMITED
Dengan demikian, zone adalah alat untuk membangun kebijakan keamanan, bukan label “aman” dan “tidak aman” secara mutlak.
Zero Trust dan Firewall Zone
Konsep modern keamanan jaringan juga semakin mengarah pada Zero Trust.
Prinsip sederhananya:
“Jangan otomatis percaya hanya karena perangkat berada di jaringan internal.”
Artinya:
Internal ≠ Automatically Trusted
Bahkan traffic antarjaringan internal dapat tetap diperiksa.
Contohnya:
Student → Server
Tidak otomatis diizinkan hanya karena keduanya berada di jaringan kampus.
Firewall tetap memeriksa:
Siapa?
Dari mana?
Menuju mana?
Service apa?
Apakah diperlukan?
Firewall Zone dapat menjadi salah satu fondasi untuk menerapkan pendekatan segmentasi yang lebih ketat.
Tips Profesional untuk Administrator Jaringan
Sebelum membuat firewall rule, buat terlebih dahulu diagram jaringan.
Contoh:
INTERNET
|
[ UNTRUST ]
|
[ FIREWALL ]
_________|_________
| | |
DMZ TRUST GUEST
| | |
Web Admin Wi-Fi
Teacher
|
STUDENT
Kemudian buat matriks komunikasi.
Jangan memulai dari:
“Rule apa yang harus saya buat?”
Mulailah dari:
“Komunikasi apa yang memang dibutuhkan?”
Setelah itu baru terjemahkan kebutuhan tersebut menjadi firewall policy.
Ini membuat konfigurasi lebih terstruktur dan mengurangi kemungkinan membuka akses yang sebenarnya tidak diperlukan.

Kesimpulan
Firewall Zone membantu administrator mengelompokkan jaringan berdasarkan fungsi dan tingkat kepercayaan sehingga policy keamanan dapat dibuat secara lebih terstruktur.
Konsep Trust vs Untrust bukan sekadar membagi jaringan menjadi “aman” dan “tidak aman”.
Yang lebih penting adalah memahami hubungan antarzone dan menentukan komunikasi apa yang memang diperlukan.
Dalam jaringan kampus, segmentasi dapat diterapkan untuk:
- Admin
- Dosen/Guru
- Mahasiswa
- Server
- Guest
- Management
- IoT
- DMZ
- Internet
Prinsip utamanya sederhana:
Jangan izinkan traffic hanya karena secara teknis traffic tersebut bisa diizinkan.
Izinkan karena memang diperlukan.
Dengan pendekatan tersebut, firewall tidak hanya berfungsi sebagai “tembok”, tetapi menjadi mekanisme untuk mengontrol komunikasi antarsegmen jaringan.
FAQ
Pertanyaan: Apa itu Firewall Zone?
Jawaban: Firewall Zone adalah pengelompokan jaringan berdasarkan fungsi atau tingkat kepercayaan untuk menentukan policy komunikasi antarjaringan.
Pertanyaan: Apa perbedaan Trust dan Untrust?
Jawaban: Trust biasanya digunakan untuk jaringan yang lebih terkontrol, sedangkan Untrust digunakan untuk jaringan dengan tingkat kepercayaan lebih rendah seperti Internet atau guest network.
Pertanyaan: Apakah Trust berarti semua traffic diperbolehkan?
Jawaban: Tidak. Trust tetap harus mengikuti policy dan prinsip least privilege. Traffic yang tidak diperlukan sebaiknya tetap diblokir.
Pertanyaan: Mengapa jaringan mahasiswa perlu dipisahkan dari jaringan administrasi?
Jawaban: Segmentasi membatasi komunikasi antarjaringan dan dapat mengurangi risiko penyebaran malware, akses tidak sah, serta lateral movement.
Pertanyaan: Apa fungsi DMZ pada firewall?
Jawaban: DMZ digunakan untuk menempatkan layanan yang perlu diakses dari jaringan eksternal tanpa menempatkannya langsung di jaringan internal.
Pertanyaan: Apakah Guest Wi-Fi sebaiknya bisa mengakses server internal?
Jawaban: Umumnya tidak. Guest Wi-Fi sebaiknya hanya mendapatkan akses terhadap layanan yang memang diperlukan, seperti Internet.
Pertanyaan: Mengapa Management VLAN perlu dipisahkan?
Jawaban: Management VLAN digunakan untuk mengelola router, switch, firewall, access point, dan perangkat jaringan sehingga aksesnya dapat dibatasi hanya untuk administrator.
Pertanyaan: Apa prinsip utama dalam membuat firewall rule?
Jawaban: Terapkan least privilege, gunakan default deny jika sesuai desain, dan hanya izinkan komunikasi yang benar-benar dibutuhkan.
Pertanyaan: Apakah firewall zone sama dengan VLAN?
Jawaban: Tidak. VLAN adalah mekanisme segmentasi jaringan pada Layer 2, sedangkan zone merupakan pengelompokan yang digunakan untuk menerapkan policy keamanan. Keduanya dapat digunakan bersama.
Pertanyaan: Apakah konsep Firewall Zone hanya berlaku untuk firewall enterprise?
Jawaban: Tidak. Konsep segmentasi dan policy antarzone dapat diterapkan pada berbagai platform firewall, meskipun implementasi dan istilahnya dapat berbeda.
CTA Penutup
Sudah memahami konsep Trust dan Untrust? Sekarang coba lihat kembali desain jaringan Anda.
Apakah jaringan mahasiswa benar-benar terpisah dari jaringan administrasi? Apakah Guest Wi-Fi dapat mengakses server internal? Bagaimana dengan akses menuju Management VLAN?
Tulis pengalaman, konfigurasi, atau studi kasus firewall Anda di kolom komentar. Mari berdiskusi dan saling berbagi pengalaman tentang segmentasi jaringan, firewall, MikroTik, FortiGate, pfSense, Linux firewall, dan keamanan infrastruktur IT.
Jika artikel ini bermanfaat, bagikan kepada rekan sesama network administrator, sysadmin, guru TKJ/TJKT, mahasiswa IT, atau siswa yang sedang belajar networking.
Jangan lupa mengikuti konten berikutnya untuk pembahasan seputar Linux, server, networking, MikroTik, Cisco, cloud computing, DevOps, cybersecurity, dan infrastruktur IT.
Dukung kami dengan Subscribe & Join Membership channel YouTube | Walid Umar
Akses video pembelajaran eksklusif, materi persiapan UKK (Uji Kompetensi Siswa) dan Penyelesaian Soal LKS ITNSA