Micro Segmentation
Definisi
Micro Segmentation adalah teknik keamanan yang membagi lingkungan jaringan - khususnya data center dan cloud - menjadi segmen yang sangat granular, hingga ke tingkat workload individual, container, atau bahkan proses aplikasi. Berbeda dengan network segmentation tradisional yang berbasis VLAN/subnet (grup perangkat), micro segmentation bekerja pada identitas workload - menghasilkan isolasi per-aplikasi atau per-proses.
Granularitas Micro Segmentation
Micro segmentation memberikan kontrol hingga level:
| Level | Deskripsi | Contoh Policy |
|---|---|---|
| Workload | Per VM atau bare-metal server | VM web A hanya bisa bicara ke VM DB B |
| Container | Per container/ pod (Kubernetes) | Pod frontend → pod backend → pod database |
| Application | Per nama proses atau service | Apache → MySQL (port 3306) |
| User | Berdasarkan identitas pengguna | Admin → SSH ke server, developer → tidak bisa |
| Data label | Berdasarkan sensitivitas data | Workload dengan label "PII" tidak bisa keluar environment |
Perbedaan dengan VLAN-based Segmentation
| Dimensi | VLAN-based Segmentation | Micro Segmentation |
|---|---|---|
| Granularitas | Per subnet (/24) - grup perangkat | Per workload individu |
| Dasar isolasi | Layer 2/3 (VLAN, subnet, IP) | Layer 3/4/7 (identity, label, application) |
| Perubahan | Perlu rekonfigurasi switch/router | Policy update via controller otomatis |
| Dynamic workloads | Sulit - IP statis atau DHCP reservation | Native - mengikuti label/tags workload |
| East-west traffic | Tidak diamankan secara default | Diamankan dan dimonitor penuh |
| Skalabilitas | Terbatas (max 4094 VLAN) | Hampir tak terbatas |
| Manajemen | Manual, error-prone | Terpusat via policy controller |
Implementasi di Data Center
Cisco ACI (Application-Centric Infrastructure)
Cisco ACI adalah solusi Software-Defined Networking (SDN) untuk data center yang mengimplementasikan micro segmentation melalui:
- Endpoint Groups (EPG): Grup logis dari workload dengan kebijakan keamanan yang sama
- Contracts: Aturan komunikasi antar EPG - menentukan port, protokol, dan service yang diizinkan
- VXLAN encapsulation: Overlay jaringan untuk scaling melebihi batasan VLAN tradisional
Cara Kerja: Administrator mendefinisikan EPG (misal: "Web-EPG", "App-EPG", "DB-EPG") dan contract yang mengizinkan Web → App port 8080, App → DB port 3306. Traffic lain deny. Semua enforcement dilakukan di Cisco switch ACI (leaf-spine architecture).
VMware NSX
VMware NSX menyediakan micro segmentation untuk virtualisasi jaringan di vSphere environment:
- Distributed Firewall (DFW): Firewall yang berjalan di hypervisor kernel - melindungi setiap VM secara individual
- NSX Groups: Kumpulan VM berbasis nama, OS, atau tag - tidak bergantung IP
- Service Insertion: Integrasi dengan NGFW pihak ketiga untuk deep packet inspection
Keunggulan NSX: Zero-trust east-west security tanpa mengubah topologi jaringan fisik. Policy melekat pada VM - jika VM dipindahkan ke host lain, policy tetap berlaku.
Software-Defined Networking (SDN)
SDN memisahkan control plane dan data plane, memungkinkan kebijakan segmentasi dikelola secara terpusat melalui controller:
- OpenFlow / OpenDaylight: Kontrol granular per-flow
- OVS (Open vSwitch): Firewall rules per virtual port
- Calico / Cilium: Micro segmentation untuk Kubernetes (pada level kernel eBPF - hingga ke layer 7)
eBPF-based (Cilium): Cilium menggunakan eBPF (extended Berkeley Packet Filter) di kernel Linux untuk menerapkan kebijakan keamanan pada level sistem call - deteksi dan blokir koneksi pada level proses, bukan hanya IP:port.
Distributed Firewall
Distributed firewall adalah komponen kunci micro segmentation - tidak seperti firewall tradisional yang terpusat (physical appliance), distributed firewall berjalan di:
- Hypervisor (VMware NSX DFW)
- Host OS (Windows Filtering Platform, iptables/nftables)
- Container runtime (Cilium, Calico)
- Cloud VPC (AWS Security Groups, Azure NSG)
Keunggulan Distributed Firewall:
- Inline enforcement: Tidak ada traffic bypass - setiap paket diinspeksi di source
- No bottleneck: Tidak perlu hairpin traffic ke firewall fisik
- Latency rendah: Keputusan dibuat di edge (dekat workload)
- Sesuai Kubernetes: Pod berpindah host - policy tetap melekat
Policy per Aplikasi
Dalam micro segmentation, policy keamanan didefinisikan berdasarkan aplikasi, bukan berdasarkan IP:
# Contoh: Policy untuk aplikasi e-commerce
App: "e-commerce-frontend"
Allow → "e-commerce-backend" on TCP/8080
Deny → everything else
App: "e-commerce-backend"
Allow → "e-commerce-database" on TCP/3306
Allow → "monitoring" on TCP/9090
Deny → everything else
App: "e-commerce-database"
Allow → "e-commerce-backend" only on TCP/3306
Deny → everything else (no internet, no SSH)
Policy ini tetap berlaku meskipun IP workload berubah akibat restart, scaling, atau migrasi. Inilah application-centric security - fondasi Zero Trust.
East-West Traffic Security
East-west traffic adalah lalu lintas antar workload di dalam data center atau cloud environment. Data center modern memiliki traffic east-west yang jauh lebih besar daripada north-south (ke/dari internet).
Mengapa East-West Security penting:
- Ransomware modern menyebar secara lateral (east-west), bukan langsung menyerang server produksi
- Setelah attacker menembus satu workload, mereka akan bergerak ke workload lain
- Firewall perimeter tidak melihat traffic east-west - sehingga harus dilindungi secara terpisah
Micro segmentation mengamankan east-west traffic melalui:
- Default-deny di antara semua workload
- Whitelist policy per service/port
- Visibility - dashboard koneksi yang sebenarnya terjadi (Application Dependency Mapping)
- Threat detection - analisis anomali pada flow east-west
Zero Trust Enforcement Point
Dalam kerangka Zero Trust (NIST SP 800-207), micro segmentation adalah Policy Enforcement Point (PEP) - titik di mana keputusan akses (allow/deny) dieksekusi.
| Zero Trust Component | Micro Segmentation Role |
|---|---|
| Policy Engine (PE) | Controller ACI/NSX/Cilium - menentukan kebijakan |
| Policy Administrator (PA) | API controller - mendistribusikan kebijakan |
| Policy Enforcement Point (PEP) | Distributed firewall di setiap host/hypervisor |
Tantangan Implementasi
- Visibility: Tidak tahu aplikasi mana yang bicara dengan mana → Application Dependency Mapping (ADM) perlu dilakukan sebelum membuat policy
- Complexity: Ribuan workload - perlu automation dan policy-as-code (Terraform, Ansible)
- Performance: Distributed firewall menggunakan resource CPU - perlu tuning untuk menghindari overhead
- Incident response: Policy terlalu ketat bisa menghambat incident response tools (backdoor access)
Kesimpulan
Micro segmentation adalah evolusi dari network segmentation tradisional yang memungkinkan organisasi menerapkan Zero Trust di dalam data center dan cloud. Dengan granularitas hingga level workload individual dan policy berbasis identitas aplikasi, micro segmentation membatasi lateral movement, mengurangi blast radius, dan memberikan visibility penuh terhadap traffic east-west - elemen kritis dalam keamanan infrastruktur modern.