Senin, 18 Oktober 2010

About DNS Server (Domain Name System)

. 12.22.2009
DNS (Domain Name System, bahasa Indonesia: Sistem Penamaan Domain) adalah sebuah sistem yang menyimpan informasi tentang nama host maupun nama domain dalam bentuk basis data tersebar (distributed database) di dalam jaringan komputer, misalkan: Internet. DNS menyediakan alamat IP untuk setiap nama host dan mendata setiap server transmisi surat (mail exchange server) yang menerima surat elektronik (email) untuk setiap domain.

DNS menyediakan servis yang cukup penting untuk Internet, bilamana perangkat keras komputer dan jaringan bekerja dengan alamat IP untuk mengerjakan tugas seperti pengalamatan dan penjaluran (routing), manusia pada umumnya lebih memilih untuk menggunakan nama host dan nama domain, contohnya adalah penunjukan sumber universal (URL) dan alamat e-mail. DNS menghubungkan kebutuhan ini.

DNS server merupakan server yang digunakan untuk me-resolve nama-nama sistem ke dalam IP address atau sebaliknya (reverse lookup).


Pengelola dari sistem DNS terdiri dari tiga komponen :

1. DNS resolver, sebuah program klien yang berjalan di komputer pengguna, yang membuat permintaan DNS dari program aplikasi.
2. recursive DNS server, yang melakukan pencarian melalui DNS sebagai tanggapan permintaan dari resolver, dan mengembalikan jawaban kepada para resolver tersebut;
3. authoritative DNS server yang memberikan jawaban terhadap permintaan dari recursor, baik dalam bentuk sebuah jawaban, maupun dalam bentuk delegasi (misalkan: mereferensikan ke authoritative DNS server lainnya).


Sejarah singkat DNS

Penggunaan nama sebagai pengabstraksi alamat mesin di sebuah jaringan komputer yang lebih dikenal oleh manusia mengalahkan TCP/IP, dan kembali ke zaman ARPAnet. Dahulu, setiap komputer di jaringan komputer menggunakan file HOSTS.TXT dari SRI (sekarang SIR International), yang memetakan sebuah alamat ke sebuah nama (secara teknis, file ini masih ada - sebagian besar sistem operasi modern menggunakannya baik secara baku maupun melalui konfigurasi, dapat melihat Hosts file untuk menyamakan sebuah nama host menjadi sebuah alamat IP sebelum melakukan pencarian via DNS). Namun, sistem tersebut diatas mewarisi beberapa keterbatasan yang mencolok dari sisi prasyarat, setiap saat sebuah alamat komputer berubah, setiap sistem yang hendak berhubungan dengan komputer tersebut harus melakukan update terhadap file Hosts.

Dengan berkembangnya jaringan komputer, membutuhkan sistem yang bisa dikembangkan: sebuah sistem yang bisa mengganti alamat host hanya di satu tempat, host lain akan mempelajari perubaha tersebut secara dinamis. Inilah DNS.

Paul Mockapetris menemukan DNS di tahun 1983; spesifikasi asli muncul di RFC 882 dan 883. Tahun 1987, penerbitan RFC 1034 dan RFC 1035 membuat update terhadap spesifikasi DNS. Hal ini membuat RFC 882 dan RFC 883 tidak berlaku lagi. Beberapa RFC terkini telah memproposikan beberapa tambahan dari protokol inti DNS.


Cara kerja DNS adalah sebagai berikut :

* Saat kita merequest suatu alamat, misalnya phinguind.com dari host kita, maka host kita akan mengontak name server lokal untuk menanyakan dimanakah phinguind.com berada.
* Name server akan mencari request tersebut di database lokal. Karena tidak ada, maka name server akan mengontak root DNS servernya, siapa yang memegang domain untuk .com
* Domain .com berada pada level TLD (Top level domain), merupakan kode kategori organisasi atau negara misalnya: .com dipakai untuk perusahaan komersial; .edu dipakai untuk perguruan tinggi; .gov dipakai oleh badan pemerintahan. Selain itu untuk membedakan nama yang dipakai oleh suatu negara dengan negara lain digunakan tanda mislanya .id untuk Indonesia atau .au untuk Australia.Root server akan memberitahu IP address dari server DNS dari phinguind.com Kemudian DNS server lokal akan mengontak server DNS yang mengelola phinguind.com Kemudian DNS server tersebut akan memberitahu IP address dari phinguind.com Sehingga host kita merequest phinguind.com dengan IP address tersebut.



Resource Record

Resource Record merupakan record yang terdapat dalam database DNS untuk menerjemahkan IP Address ke nama dan dari Nama ke IP Address.
Ada beberapa resource Record :

1. A Record : berisi nama host dan IP Address, menunjukkan alamat Ipv4. Nama owner akan ekuivalen dengan IP address yang didefinisikan setelah record A.
2. SOA (Start of Authority) Record : siapa yang bertanggung jawab atas suatu zone.

SOA MNAME รข€“ SOA: Start Of Authority SOA MNAME> adalah field yang menunjukkan master server pada puncak/root dari zona authority. Hanya diperbolehkan terdapat satu master server tiap zona authority. Contohnya domain jagoanhosting.com memiliki SOA MNAME ns1.jagoanhosting.com

SOA Serial Number SOA Serial Number adalah field yang menunjukkan serial number dari DNS server. Format yang paling populer dalam penamaan serial number ini adalah yyyymmddss dengan yyyy adalah tahun, mm adalah bulan, dd adalah tanggal, dan ss adalah jumlah perubahan yang dilakukan pada hari itu. Nilai dari field ini harus diubah ketika terjadi perubahan pada zone file.

SOA REFRESH> SOA REFRESH adalah field yang menunjukkan waktu slave server akan merefresh zona dari master server.

SOA RETRY SOA RETRY adalah field yang menunjukkan berapa lama waktu jeda antara percobaan slave server mengkontak master server jika kontak pertama mengalami kegagalan ketika slave master me-refresh cache dari master server.

SOA EXPIRE SOA EXPIRE adalah field yang menunjukkan berapa lama zona-data masih authoritative. Field ini hanya berlaku untuk slave atau secondary server. Ketika nilai ini telah expired, maka slave master akan mengontak master server untuk membaca SOA record pada zona dan merequest AXFR/IFXR jika serial number berubah. Jika slave gagal mengontak master, maka slave akan terus mencoba mengontak master dan masih melayani query hingga waktu SOA EXPIRE habis. Setelah itu slave akan berhenti melayani query hingga kontak ke master server berhasil. RFC 1912 merekomendasikan 1209600 hingga 2419200 (2-4 minggu).

SOA MINIMUM TTL SOA MINIMUM TTL adalah nilai default TTL (Time To Live) untuk semua record pada zone file. Field ini dalam satuan detik.

3. NS (Name Server) Record: name server yang bertanggung jawab atas suatu zone

4. CNAME (Canonical Name) Record : nama alias untuk suatu host, dan sebuah record yang menjelaskan primary name untuk owner. Nama ownernya disebutkan dalam alias.

Struktur DNS

Domain Name System merupakan sebuah hirarki pengelompokan domain berdasarkan nama, yang terbagi menjadi beberapa bagian diantaranya:

Root-Level Domain

Domain ditentukan berdasarkan tingkatan kemampuan yang ada di struktur hirarki yang disebut dengan level. Level paling atas di hirarki disebut dengan root domain. Root domain di ekspresikan berdasarkan periode dimana lambang untuk root domain adalah (“.”).

Top-Level Domain

Pada bagian dibawah ini adalah contoh dari top-level domains:

* com Organisasi Komersial
* edu Institusi pendidikan atau universitas
* org Organisasi non-profit
* net Networks (backbone Internet)
* gov Organisasi pemerintah non militer
* mil Organisasi pemerintah militer
* num No telpon
* arpa Reverse DNS
* int Organisasi internasional, seperti NATO
* xx dua-huruf untuk kode negara (id:Indonesia, sg:singapura, au:australia, dll)

Top-level domains dapat berisi second-level domains dan hosts. Pada jaringan Internet top level domain untuk Indoenesia adalah id. Pada saat ini telah ada kesepakatan di antara provider dan pengelola jaringan di Indonesia untuk pengaturan sub-domain di bawah top level domain id. Kesepakatan ini ditujukan untuk mempermudah pengaturan routing dan manajemen jaringan. Kesepakatan tentang sub-domain di bawah top level domain id adalah :

* go.id Sub-domain untuk organisasi pemerintahan, mis LIPI (lipi.go.id), BPPT (bbpt.go.id).
* co.id Sub-domain untuk organisasi komersial, mis LEN (len.co.id), PT.Agung Teknik (atw.co.id).
* ac.id Sub-domain untuk organisasi pendidikan, mis UIN Alauddin (uin-alauddin.ac.id.), UI (ui.ac.id), UGM (ugm.ac.id).
* net.id Sub-domain untuk provider network, mis IndoInternet (indo.net.id), Radnet (radnet.net.id), Idola (idola.net.id).
* or.id Sub-domain untuk organisasi kemasyarakatan, mis WALHI (walhi.or.id).

Penamaan sub-domain di bawah sub-domain di atas diserahkan sepenuhnya kepada pengelola jaringan di domain tersebut. Misalkan UIN Alauddin dapat memilih domain uin-alauddin.ac.id ataupun uinalauddin.ac.id. Yang perlu dipertahankan adalah konsistensi penamaan domain. Sebaiknya domain yang digunakan bersifat permanen, tidak berganti-ganti. Karena pergantian domain akan memerlukan updating pada seluruh jaringan. Perluasan domain (domain expanding) di bawah suatu domain juga diserahkan sepenuhnya kepada pengelola jaringan di masing-masing sub-domain. Misalkan di domain uin-alauddin.ac.id terdapat beberapa subdomain lagi yang lebih kecil seperti Fakultas Sains dan Teknologi di lingkungan UIN Alauddin digunakan sub domain fst.uin-alauddin.ac.id, di lingkungan jurusan Teknik Informatika digunakan domain tin.fst.uin-alauddin.ac.id.

Second-Level Domains

Second-level domains dapat berisi host dan domain lain, yang disebut dengan subdomain. Untuk contoh: Domain akademik, ac.id terdapat komputer (host) seperti uin-alauddin.ac.id dan subdomain kuliah.uin-alauddin.ac.id. Subdomain kuliah.uin-alauddin.ac.id juga bisa terdapat komputer (host) misalnya jarkom.kuliah.uin-alauddin.ac.id.

 

Topologi jaringan Local Area Network (LAN)

Dalam merancang sebuah jaringan Local Area Network (LAN), sangat perlu ditentukannya topologi jaringan yang akan digunakan agar nantinya sesuai dengan kebutuhan kita, ini penting karena sangat berpengaruh terhadap penggunaan dan proses perawatan jaringan itu sendiri serta pengembangannya ke depan.

Jika terjadi kesalahan dalam penentuan topologi jaringan mengakibatkan mubazirnya jaringan yang terpasang dan hanya menghabiskan biaya semata karena jaringan yang terpasang tidak dapat berfungsi secara optimal.
Untuk penentuan Topologi jaringan LAN mana yang akan di pasang dan sesuai dengan kebutuhan serta biaya yang tersedia di perusahaan tempat kerja kita sebaiknya kita mengenal dulu beberapa topologi LAN yang sudah tentu memiliki beberapa kelebihan serta kekurangannya masing-masing sepeti berikut :


Topologi BUS




Dikatakan topologi BUS adalah cara menghubungkan beberapa komputer dalam satu jaringan lokal yang berbentuk sepertu jalur BUS.
Adapun kelebihan dan kekurangan dari topologi BUS adalah sebagai berikut :
Kelebihan :
-Hemat Kabel
-Perancangan kabel sederhana
-Mudah dikembangkan

Kekurangan :
-Kesalahan sulit dideteksi
-Terjadi kepadatan lalulintas data pada jalur tertentu
-Diperlukan penguat/repeater untuk jarak jauh


Topologi Ring/Cincin




Topologi Ring adalah cara menghubungkan beberapa komputer dalam satu jaringan sehingga berbentuk seperti cincin/ring (lingkaran).
Transfer data di lakukan dari salah satu client di kirim ke setiap node/simpul, kemudian setiap node atau simpul mengecek informasi data tersebut apakah untuk client itu atau bukan.
Kelebihan :
-Memiliki 2 (dua) jalur komunikasi
-Hemat kabel

Kekurangan :
-Pekah terhadap kesalahan
-Dapat menimbulkan kepadatan lalulintas bila banyak komputer dalam jaringan
-Kaku dalam pengembangan jaringan

Topologi Bintang/Star





Topologi Bintang adalah cara menghubungkan beberapa unit komputer dalam satu jaringan berbentuk seperti bintang/star.
Komunikasi data yang terjadi pada topologi Star ini adalah terpusat pada satu pengontrol komunikasi data. Pusat dari komunikasi data tersebut disebut server dan komputer lainnya di sebut klien/client.
Kelebihan :
-Kerusakan pada satu saluran tidak mengganggu saluran lainnya
-Tingkat keamanan termasuk tinggi
-Tahan terhadap kesibukan lalulintas data dalam jaringan
-Penambahan maupun pengurangan stasiun tidak mengganggu stasiun lainnya
-Mudah dalam mendeteksi kesalahan
-Mudah dalam perawatan jaringan

Kerugian :
-Boros kabel
-Perlu adanya penangan khusus
-Hub menjadi elemen yg sangat kritis

Topologi Mesh




 

Topologi jaringan ini menerapkan hubungan antar sentral secara penuh. Jumlah saluran harus disediakan untuk membentuk jaringan Mesh adalah jumlah sentral dikurangi 1 (n-1, n = jumlah sentral). Tingkat kerumitan jaringan sebanding dengan meningkatnya jumlah sentral yang terpasang. Dengan demikian disamping kurang ekonomis juga relatif mahal dalam pengoperasiannya.

Topologi Tree




 


Topologi Jaringan Pohon (Tree) Topologi jaringan ini disebut juga sebagai topologi jaringan bertingkat. Topologi ini biasanya digunakan untuk interkoneksi antar sentral denganhirarki yang berbeda. Untuk hirarki yang lebih rendah digambarkan pada lokasi yang rendah dan semakin keatas mempunyai hirarki semakin tinggi. Topologi jaringan jenis ini cocok digunakan pada sistem jaringan komputer .
Pada jaringan pohon, terdapat beberapa tingkatan simpul (node). Pusat atau simpul yang lebih tinggi tingkatannya, dapat mengatur simpul lain yang lebih rendah tingkatannya. Data yang dikirim perlu melalui simpul pusat terlebih dahulu. Misalnya untuk bergerak dari komputer dengan node-3 kekomputer node-7 seperti halnya pada gambar, data yang ada harus melewati node-3, 5 dan node-6 sebelum berakhir pada node-7. Keungguluan jaringan model pohon seperti ini adalah, dapat terbentuknya suatu kelompok yang dibutuhkan pada setiap saat. Sebagai contoh, perusahaan dapat membentuk kelompok yang terdiri atas terminal pembukuan, serta pada kelompok lain dibentuk untuk terminal penjualan. Adapun kelemahannya adalah, apabila simpul yang lebih tinggi kemudian tidak berfungsi, maka kelompok lainnya yang berada dibawahnya akhirnya juga menjadi tidak efektif. Cara kerja jaringan pohon ini relatif menjadi lambat.

Topologi Linier



 
Jaringan komputer dengan topologi linier biasa disebut dengan topologi linier bus, layout ini termasuk layout umum. Satu kabel utama menghubungkan tiap titik koneksi (komputer) yang dihubungkan dengan konektor yang disebut dengan T Connector dan pada ujungnya harus diakhiri dengan sebuah terminator. Konektor yang digunakan bertipe BNC (British Naval Connector), sebenarnya BNC adalah nama konektor bukan nama kabelnya, kabel yang digunakan adalah RG 58 (Kabel Coaxial Thinnet). Installasi dari topologi linier bus ini sangat sederhana dan murah tetapi maksimal terdiri dari 5-7 Komputer.
Tipe konektornya terdiri dari
1. BNC Kabel konektor —> Untuk menghubungkan kabel ke T konektor.
2. BNC T konektor —> Untuk menghubungkan kabel ke komputer.
3. BNC Barrel konektor —> Untuk menyambung 2 kabel BNC.
4. BNC Terminator —> Untuk menandai akhir dari topologi bus.
Keuntungan dan kerugian dari jaringan komputer dengan topologi linier bus adalah :
* Keuntungan, hemat kabel, layout kabel sederhana, mudah dikembangkan, tidak butuh kendali pusat, dan penambahan maupun pengurangan terminal dapat dilakukan tanpa mengganggu operasi yang berjalan.
* Kerugian, deteksi dan isolasi kesalahan sangat kecil, kepadatan lalu lintas tinggi, keamanan data kurang terjamin, kecepatan akan menurun bila jumlah pemakai bertambah, dan diperlukan Repeater untuk jarak jauh.

Sumber : http://id.wikipedia.org/wiki/Topologi_linier

Pengertian Subnetting, Netmask, Network ID, Default Gateway & Broadcast




Subnetting

Kita juga harus menguasai konsep subnetting untuk mendapatkan IP address baru, dimana dengan cara ini kita dapat membuat network ID baru dari suatu network yang kita miliki sebelumnya. Subnetting digunakan untuk memecah satu buah network menjadi beberapa network kecil.

Untuk memperbanyak network ID dari suatu network id yang sudah ada, dimana sebagaian host ID dikorbankan untuk digunakan dalam membuat ID tambahan


Ingat rumus untuk mencari banyak subnet adalah 2 n – 2
N = jumlah bit yang diselubungi

Dan rumus untuk mencari jumlah host per subnet adalah 2 m – 2
M = jumlah bit yang belum diselubungi


Contoh kasus dengan penyelesaian I :

Ip address 130.200.0.0 dengan subnet mask 255.255.224.0 yang diidentifikasi sebagai kelas B.

Subnet mask : 11111111.11111111.11100000.00000000
3 bit dari octet ke 3 telah digunakan , tingal 5 bit yang belum diselubungi maka banyak kelompok subnet yang bisa dipakai adalah kelipatan 2 5 = 32 (256 – 224 = 32)
32 64 96 128 160 192 224

Jadi Kelompok IP yang bisa digunakan dalah ;

130.200.0.0 - 130.200.31.254  subnet loopback
130.200.32.1 - 130.200.63.254
130.200.64.1 - 130.200.95.254
130.200.96.1 - 130.200.127.254
130.200.128.1 - 130.200.159.254
130.200.160.1 - 130.200.191.254
130.200.192.1 - 130.200.223.254

Contoh kasus dengan penyelesaian II :

Terdapat network id 130.200.0.0 dengan subnet 255.255.192.0 yang termasuk juga kelas B, cara lain untuk menyelesaikannya adalah ;

• Dari nilai octet pertama dan subnet yang diberikan, dapat diketahui IP address adalah kelas B yang octet ketiga diselubungi dengan angka 192…
• Hitung dengan rumus (4 oktet – angka yang diselubung) 256 – 192 = 64
• Jadi kelompok subnet yang dapat dipakai adalah kelipatan 64 dan 128.

Jadi kelompok ip yang dapat dipakai adalah
130.200.64.1 sampai 130.200.127.254
130.200.128.1 sampai 130.200.199.254


Kasus ;
Kita memiliki kelas B dengan network ID 130.200.0.0 dengan subnet mask 255.255.224.0

Dengan cara yang sama diatas sebelumnya ;
• Dari nilai octet pertama dan subnet yang diberikan dapat diketahui IP address adalah kelas B dengan octet ketiga terseluibung dengan angka 224
• Hitung dengan rumus (256-224) =32
• Jadi kelompok subnet yang dapat dipakai adalah kelipatan 32 yaitu 64 96 128 160 192

Dengan demikian, kelompok IP address yang dapat dipakai adalah ;
130.200.32.1 sampai 130.200.63.254
130.200.64.1 sampai 130.200.95.254
130.200.96.1 sampai 130.200.127.254
130.200.128.1 sampai 130.200.159.254
130.200.160.1 sampai 130.200.191.254
130.200.192.1 sampai 130.200.223.254

Kasus :
misalkan kita menggunakan kelas C dengan network address 192.168.81.0 dengan subnet mask 255.255.255.240, maka

• Dari nilai octet pertama dan subnet yang diberikan dapat diketahui IP address adalah kelas C dengan oktat ketiga terselubung dengan angka 240
• Hitung (256 – 240) = 16
• Maka kelompok subnet yang dapat digunakan adalah kelipatan 16, yaitu 16 32 48 64 80 96 112 128 144 160 176 192 208 224

Maka kelompok IP address yang dapat digunakan adalah ;

192.168.81.17 sampai 192.168.81.20
192.168.81.33 sampai 192.168.81.46
192.168.81.49 sampai 192.168.81.62
192.168.81.65 sampai 192.168.81.78
192.168.81.81 sampai 192.168.81.94
192.168.81.97 sampai 192.168.81.110
192.168.81.113 sampai 192.168.81.126
192.168.81.129 sampai 192.168.81.142
192.168.81.145 sampai 192.168.81.158
192.168.81.161 sampai 192.168.81.174
192.168.81.177 sampai 192.168.81.190
192.168.81.193 sampai 192.168.81.206
192.168.81.209 sampai 192.168.81.222
192.168.81.225 sampai 192.168.81.238

Kasus :
Sebuah perusahaan yang baru berkembang mempunyai banyak kantor cabang dan tiap kantor cabang mempunyai 255 workstation, network address yang tersedia adalah 164.10.0.0, buatlah subnet dengan jumlah subnet yang terbanyak

Penyelesaian ; 164.10.0.0 berada pada kelas B, berarti octet 3 dan 4 digunakan untuk host, sedangkan 1 kantor cabang ada 254 host, maka ambil 1 bit lagi dari octet ke 3 agar cukup.

Maka subnetmask yang baru
11111111.11111111.11111110.00000000
255. 255. 254. 0

Subnet yang tersedia adalah 256 – 254 = 2, maka subnetnya kelipatan 2 sampai dengan 254.

Jumlah subnet (2 7 – 2) = 128 – 2 = 26 subnet
Jumlah host / subnetnya (2 9 - 2 ) = 512 – 2 = 510 host


164.10.0.0 sampai 164.10.1.0  dibuang
164.10.2 .1 sampai 164.10.3.254
164.10.4.1 sampai 164.10.5.254
164.10.6.1 sampai 164.10.7.254
164.10.8.1 sampai 164.10.9.254
.
.
.
164.10.252.1 sampai 164.10.253.254

Kasus :

Kita mendapatkan IP dari ISP yaitu 192.168.20.0 untuk alamat network dan subnet masknya 255.255.255.192 ini berarti notasi /26.

Jumlah subnet adalah 192, berarti 11000000, maka 22 – 2 = 2
Berapa banyak host per subnet, 26 – 2 = 62 host
Hitung subnet yang valid 256 – 192 = 64 subnet, maka terus tambahkan block size sampai angka subnet mask. 64 + 64 = 128. 128 + 64 = 192, yang tidak valid karena ia adalah sebuah subnet mask. Maka subnet yang valid adalah 64 dan 128.

Subnet 64 128
Host pertama 65 129
Host terakhir 126 190
Alamat Broadcast 127 191

Cara membaca tabel diatas yaitu dari atas ke bawah untuk setiap kolom subnet, contoh: kolom pertama subnet 64 atau lengkapnya 192.168.20.64 memunyai host pertama 65 atau 192.168.20.65, host terakhir 126 atau 192.168.20.126 dan alamat broadcast di 127 atau 192.168.20.127.

Kasus

Kita mendapatkan IP dari ISP yaitu 192.168.10.0 untuk alamat network dan subnet masknya 255.255.255.224 ini berarti notasi /27.

Berapa jumlah subnet, 224 adalah 11100000, jadi 23-3 = 6
Berapa banyak host per subnet, 25 – 2 = 30 host
Hitung subnet yang valid 256 – 224 = 32
32 + 32 = 64
64 + 32 = 96
96 + 32 = 128
128 + 32 = 160
160 + 32 = 192
192 + 32 = 224
224 tidak valid karena ia adalah sebuah subnet mask. Maka subnet yang valid adalah
32, 64, 96,128,160,129,224

Subnet 32 64 96 128 160 192
Host pertama 33 65 97 129 161 193
Host terakhir 62 94 126 158 190 222
Alamat Broadcast 63 95 127 159 191 223

Cara membaca tabel diatas yaitu dari atas ke bawah untuk setiap kolom subnet, contoh: kolom pertama subnet 32 atau lengkapnya 192.168.10.32 memunyai host pertama 33 atau 192.168.10.33, host terakhir 62 atau 192.168.10.62 dan alamat broadcast di 63 atau 192.168.10.63.
Kasus kelas C

Kita mendapatkan IP dari ISP yaitu 192.168.10.0 untuk alamat network dan subnet masknya 255.255.255.224 ini berarti notasi /27.

Berapa jumlah subnet, 224 adalah 11100000, jadi 23-3 = 6
Berapa banyak host per subnet, 25 – 2 = 30 host
Hitung subnet yang valid 256 – 224 = 32
32 + 32 = 64
64 + 32 = 96
96 + 32 = 128
128 + 32 = 160
160 + 32 = 192
192 + 32 = 224
224 tidak valid karena ia adalah sebuah subnet mask. Maka subnet yang valid adalah
32, 64, 96,128,160,129,224

Subnet 32 64 96 128 160 192
Host pertama 33 65 97 129 161 193
Host terakhir 62 94 126 158 190 222
Alamat Broadcast 63 95 127 159 191 223

Cara membaca tabel diatas yaitu dari atas ke bawah untuk setiap kolom subnet, contoh: kolom pertama subnet 32 atau lengkapnya 192.168.10.32 memunyai host pertama 33 atau 192.168.10.33, host terakhir 62 atau 192.168.10.62 dan alamat broadcast di 63 atau 192.168.10.63.


Kasus :

Di sebuah perusahaan manufacturing yang mempunyai banyak bagian dalam perusahaan tersebut, dimana setiap bagian mempunyai 700 host, network address yang didapat adalah 171.168.10.0, berarti ini kelas B…perhatikan bagaimana jika kita menggunakan kelas C karena kelas C hanya dapat menampung host sebanyak 254 !!!


Classless Inter-Domain Rouitng (CIDR)

Suatu metode yang digunakan oleh ISP untuk mengalokasikan sejumlah alamat pada perusahaan, kerumah seorang pelanggan. ISP menyediakan ukuran blok (block size) tertentu.

Contoh : kita mendapatkan blok IP 192.168.32/28. notasi garis miring atau slash notation (/) berarti berapa bit yang bernilai 1 (contoh diatas adalah /28 berarti ada 28 bit yang bernilai 1).

Nilai maksimum setelah garing adala /32. karena satu byte adalah 8 bit dan terdapat 4 byte dalam sebuah alamat IP (4 x 8 = 32). Namun subnet mask terbesar tanpa melihar class alamatnya adalah hanya /30, karena harus menyimpan paling tidak dua buah bit sebagai bit dan host.

Nilai CIDR

255.0.0.0 /8
255.128.0.0 /9
255.192.0.0 /10
255.224.0.0 /11
255.240.0.0 /12
255.248.0.0 /13
255.252.0.0 /14
255.254.0.0 /15
255.255.0.0 /16
255.255.128.0 /17
255.255.192.0 /18
255. 255.224.0 /19
255. 255.240.0 /20
255. 255.248.0 /21
255. 255.252.0 /22
255. 255.254.0 /23
255. 255.255.0 /24
255.255. 255.128 /25
255.255. 255.192 /26
255. 255. 255.224 /27
255. 255. 255.240 /28
255. 255. 255.248 /29
255. 255. 255.252 /30




Keterangan : pola yang dimaksudkan adalah pola 128, 192, 224, 240, 248, 252, dan 254
Dimana 128 dalam binary yaitu = 10000000 (1 bit subnet), 192 dalam binary yaitu 11000000 (2 bit binary) dan seterusnya. Maka hafalkan pola 128, 192, 224, 240, 248, 252 dan 254.


Contoh latihan subnetting : alamat class B

Alamat Network 172.16.0.0 dan subnet mask 255.255.192.0

Subnet 192 = 11000000, 2 2 – 2 = 2
Host 2 14 – 2 = 16.382 (6 bit di octet ketiga, dan 8 bit di octet keempat)
Subnet yang valid 256 – 192 = 64. 64 + 64 = 128

Subnet 64.0 128.0
Host pertama 64.1 128.1
Host terakhir 127.254 192.254
Broadcast 127.255 199.255

Keterangan, maka subnet 64.0 atau 172.16.64.0, mempunyai host pertama 64.1 atau 172.16.64.1 sampai dengan 171.16.127.254 dan alamat broadcastnya 172.16.127.255


Contoh latihan subnetting : alamat class A

Alamat Network 10.0.0.0 dan subnet mask 255.255.0.0

Subnet 255 = 11111111, 2 8 – 2 = 254
Host 2 16 – 2 = 65.534
Subnet yang valid 256 – 255 = 1, 2 , 3 dan seterusnya. (semua di octet kedua). Subnetnya menjadi 10.1.0.0, 10.2.0.0, 10.3.0.0 dan seterusnya sampai 10.254.0.0

Subnet 10.1.0.0 … 10.254.0.0
Host pertama 10.1.0.1 … 10.254.0.1
Host terakhir 10.1.255.254 … 10.254.255.254
Broadcast 10.1.255.255 … 10.254.255.255

NETMASK/SUBNETMASK

Untuk pengelompokan pengalamatan, selain nomor IP dikenal juga netmask atau subnetmask. Yang besarnya sama dengan nomor IP yaitu 32 bit. Ada tiga pengelompokan besar subnet mask yaitu dengan dikenal, yaitu 255.0.0.0 , 255.255.0.0 dan 255.0.0.0.
Pada dunia jaringan, subnetmask tersebut dikelompokkan yang disebut class dikenal tiga class yaitu :
1. Class A, adalah semua nomor IP yang mempunyai subnetmask 255.0.0.0
2. Class B, adalah semua nomor IP yang mempunyai subnetmask 255.255.0.0
3. Class C, adalah semua nomor IP yang mempunyai subnetmask 255.255.255.0

Gabungan antara IP dan Netmask inilah pengalamatan komputer dipakai. Kedua hal ini tidak bisa lepas. Jadi penulisan biasanya sbb :

IP : 202.95.151.129
Netmask : 255.255.255.0

Suatu nomor IP kita dengan nomor IP tetangga dianggap satu kelompok (satu jaringan) bila IP dan Netmask kita dikonversi jadi biner dan diANDkan, begitu juga nomor IP tetangga dan Netmask dikonversi jadi biner dan diANDkan, jika kedua hasilnya sama maka satu jaringan. Dan kita bisa berhubungan secara langsung.


Ketika kita berhubungan dengan komputer lain pada suatu jaringan, selain IP yang dibutuhkan adalah netmask. Misal kita pada IP 10.252.102.12 ingin berkirim data pada 10.252.102.135 bagaimana komputer kita memutuskan apakah ia berada pada satu jaringan atau lain jaringan? Maka yang dilakukan adalah mengecek dulu netmask komputer kita karena kombinasi IP dan netmask menentukan range jaringan kita.
Jika netmask kita 255.255.255.0 maka range terdiri dari atas semua IP yang memiliki 3 byte pertama yang sama. Misal jika IP saya 10.252.102.12 dan netmask saya 255.255.255.0 maka range jaringan saya adalah 10.252.102.0-10.252.102.255 sehingga kita bisa secara langsung berkomunukasi pada mesin yang diantara itu, jadi 10.252.102.135 berada pada jaringan yang sama yaitu 10.252.102 (lihat yang angka-angka tercetak tebal menunjukkan dalam satu jaringan karena semua sama).
Dalam suatu organisasi komersial biasanya terdiri dari beberapa bagian, misalnya bagian personalia/HRD, Marketing, Produksi, Keuangan, IT dsb. Setiap bagian di perusahaan tentunya mempunyai kepentingan yang berbeda-beda. Dengan beberapa alasan maka setiap bagian bisa dibuatkan jaringan lokal sendiri – sendiri dan antar bagian bisa pula digabungkan jaringannya dengan bagian yang lain.
Ada beberapa alasan yang menyebabkan satu organisasi membutuhkan lebih dari satu jaringan lokal (LAN) agar dapat mencakup seluruh organisasi :
 Teknologi yang berbeda. Dalam suatu organisasi dimungkinkan menggunakan bermacam teknologi dalam jaringannya. Semisal teknologi ethernet akan mempunyai LAN yang berbeda dengan teknologi FDDI.
 Sebuah jaringan mungkin dibagi menjadi jaringan yang lebih kecil karena masalah performanasi. Sebuah LAN dengan 254 host akan memiliki performansi yang kurang baik dibandingkan dengan LAN yang hanya mempunyai 62 host. Semakin banyak host yang terhubung dalam satu media akan menurunkan performasi dari jaringan. Pemecahan yang paling sedherhana adalah memecah menjadi 2 LAN.
 Departemen tertentu membutuhkan keamanan khusus sehingga solusinya memecah menjadi jaringan sendiri.

Pembagian jaringan besar ke dalam jaringan yang kecil-kecil inilah yang disebut sebagai subnetting. Pemecehan menggunakan konsep subnetting. Membagi jaringan besar tunggal ke dalam sunet-subnet (sub-sub jaringan). Setiap subnet ditentukan dengan menggunakan subnet mask bersama-sama dengan no IP.

Pada subnetmask dalam biner, seluruh bit yang berhubungan dengan netID diset 1, sedangkan bit yang berhubungan dengan hostID diset 0.
Dalam subnetting, proses yang dilakukan ialah memakai sebagian bit hostID untuk membentuk subnetID. Dengan demikian jumlah bit yang digunakan untuk HostID menjadi lebih sedikit. Semakin panjang subnetID, jumlah subnet yang dibentuk semkain banyak, namun jumlah host dalam tiap subnet menjadi semakin sedikit.


Gambar pembentukan subnet

Cara Pembentukan Subnet :

Misal jika jaringan kita adalah 192.168.0.0 dalm kelas B (kelas B memberikan range 192.168.0.0 – 192.168.255.255). Ingat kelas B berarti 16 bit pertama menjadi NetID yang dalam satu jaringan tidak berubah (dalam hal ini adalah 192.168) dan bit selanjutya sebagai Host ID (yang merupakan nomor komputer yang terhubung ke dan setiap komputer mempunyai no unik mulai dari 0.0 – 255.255). Jadi netmasknya/subnetmasknya adalah 255.255.0.0
Kita dapat membagi alokasi jaringan diatas menjadi jaringan yang kebih kecil dengan cara mengubha subnet yang ada.
Ada dua pendekatan dalam melakukan pembentukan subnet yaitu :
1. Berdasarkan jumlah jaringan yang akan dibentuk
2. Berdasarkan jumlah host yang dibentuk dalam jaringan.

Cara perhitungan subnet berdasarkan jumlah jaringan yang dibutuhkan :

1. Menentukan jumlah jaringan yang dibutuhkan dan merubahnya menjadi biner.
Misalkan kita ingin membuat 255 jaringan kecil dari nomor jaringan yang sudah ditentukan. 255  11111111
2. Menghitung jumlah bit dari nomor 1. Dan jumlah bit inilah yang disebut sebagai subnetID
Dari 255  11111111  jumlah bitnya adalah 8
3. Jumlah bit hostID baru adalah HosiID lama dikurangi jumlah bit nomor 2.
Misal dari contoh diatas hostIDbaru: 16 bit – 8 bit = 8 bit.
4. Isi subnetID dengan 1 dan jumlahkan dengan NetIDLama.
Jadi NetID baru kita adalah NetIDlama + SubNetID :
 11111111.11111111.11111111.00000000 (24 bit bernilai 1 biasa ditulis /24)
Berkat perhitungan di atas maka kita mempunyai 256 jaringan baru yaitu :
192.168.0.xxx, 192.168.1.xxx, 192.168.2.xxx, 192.168.3.xxx hingga 192.168.255.xxx dengan netmash 255.255.255.0.
xxx  menunjukkan hostID antara 0-255
Biasa ditulis dengan 192.168.0/24  192.168.0 menunjukkan NetID dan 24 menunjukkan subnetmask (jumlah bit yang bernilai 1 di subnetmask).
Dengan teknik ini kita bisa mengalokasikan IP address kelas B menjadi sekian banyak jaringan yang berukuran sama.

Cara perhitungan subnet berdasarkan jumlah host adalah sebagai berikut :

1. Ubah IP dan netmask menjadi biner
IP : 192.168.1.0  11000000.10101000.00000000.00000000
Netmask : 255.255.255.0  11111111.11111111. 11111111.00000000
Panjang hostID kita adalah yang netmasknya semua 0  16 bit.
2. Memilih jumlah host terbanyak dalam suatu jaringan dan rubah menjadi biner.
Misal dalam jaringan kita membutuhkan host 25 maka menjadi 11001.
3. Hitung jumlah bit yang dibutuhkan angka biner pada nomor 1. Dan angka inilah nanti sebagai jumlah host dalam jaringan kita.
Jumlah host 25 menjadi biner 11001 dan jumlah bitnya adalah 5.
4. Rubah netmask jaringan kita dengan cara menyisakan angka 0 sebanyak jumlah perhitungan nomor 3.
Jadi netmasknya baru adalah 11111111.11111111.11111111.11100000
Identik dengan 255.255.255.224 jika didesimalkan.
Jadi netmask jaringan berubah dan yang awalnya hanya satu jaringan dengan range IP dari 1 -254 menjadi 8 jaringan, dengan setiap jaringan ada 30 host/komputer

Alokasi Range IP
1 192.168.1.0 – 192.168.1.31
2 192.168.1.32 – 192.168.1.63
3 192.168.1.64 – 192.168.1.95
4 192.168.1.96 – 192.168.1.127
5 192.168.1.128 – 192.168.1.159
6 192.168.1.160 – 192.168.1.191
7 192.168.1.192 – 192.168.1.223
8 192.168.1.224 – 192.168.1.255

Nomor IP awal dan akhir setiap subnet tidak bisa dipakai. Awal dipakai ID Jaringan (NetID) dan akhir sebagai broadcast.
Misal jaringan A 192.168.1.0 sebagai NetID dan 192.168.1.31 sebagai broadcast dan range IP yang bisa dipakai 192.168.1.1-192.168.1.30.


IP ADDRESS
 
Agar unik setiap computer yang terkoneksi ke Internet diberi alamat yang berbeda. Alamat ini supaya seragam seluruh dunia maka pemberian alamat IP address diseluruh dunia diberikan oleh badan internasional Internet Assigned Number Authority (IANA), dimana IANA hanya memberikan IP address Network ID nya saja sedangkan host ID diatur oleh pemilik IP address tersebut.
Contoh IP address untuk cisco.com adalah 202.93.35.9 untuk www.ilkom.unsri.ac.id dengan IP nya 202.39.35.9

Alamat yang unik terdiri dari 32 bit yang dibagi dalam 4 oktet (8 bit)

00000000 . 00000000 . 00000000 . 00000000
o 1 o 2 o 3 o 4

Ip address dibagi menjadi 2 bagian yaitu Network ID dan Host ID,
Network ID yang akan menentukan alamat dalam jaringan (network address), sedangkan Host ID menentukan alamat dari peralatan jaringan yang sifatnya unik untuk membedakan antara satu mesin dengan mesin lainnya.

Ibaratkan Network ID Nomor jalan dan alamat jalan sedangkan Host ID adalah nomor rumahnya

IP address dibagi menjadi kelas yaitu ;

Kelas yang umum digunakan adalah kelas A sampai dengan kelas C.

Pada setiap kelas angka pertama dengan angka terakhir tidak dianjurkan untuk digunakan karena sebagai valid host id, misalnya kelas A 0 dan 127, kelas B 128 dan 192, kelas C 191 dan 224. ini biasanya digunakan untuk loopback addresss.

Catatan :
• alamat Network ID dan Host ID tidak boleh semuanya 0 atau 1 karena jika semuanya angka biner 1 : 255.255.255.255 maka alamat tersebut disebut floaded broadcast
• alamat network, digunakan dalam routing untuk menunjukkan pengiriman paket remote network, contohnya 10.0.0.0, 172.16.0.0 dan 192.168.10.0

Dari gambar dibawah ini perhatikan kelas A menyediakan jumlah network yang paling sediikit namun menyediakan host id yang paling banyak dikarenakan hanya oktat pertama yang digunakan untuk alamat network bandingkan dengan kelas B dan C.


Untuk mempermudah dalam menentukan kelas mana IP yang kita lihat, perhatikan gambar dibawah ini. Pada saat kita menganalisa suatu alamat IP maka perhatikan octet 8 bit pertamanya.


Pada kelas A : 8 oktet pertama adalah alamat networknya, sedangkan sisanya 24 bits merupakan alamat untuk host yang bisa digunakan.
Jadi admin dapat membuat banyak sekali alamat untuk hostnya, dengan memperhatikan
2 24 – 2 = 16.777.214 host
N ; jumlah bit terakhir dari kelas A
(2) adalah alamat loopback

Pada kelas B : menggunakan 16 bit pertama untuk mengidentifikasikan network sebagai bagian dari address. Dua octet sisanya (16 bits) digunakan untuk alamat host

2 16 – 2 = 65.534

Pada kelas C : menggunakan 24 bit pertama untuk network dan 8 bits sisanya untuk alamat host.

2 8 – 2 = 254


Nomor IP terdiri dari 32 bit yang didalamnya terdapat bit untuk NETWORK ID (NetID) dan HOST ID (HostID). Secara garis besar berikut inilah pembagian kelas IP secara default

GATEWAY/ROUTER

Gateway adalah komputer yang memiliki minimal 2 buah network interface untuk menghubungkan 2 buah jaringan atau lebih. Di Internet suatu alamat bisa ditempuh lewat gateway-gateway yang memberikan jalan/rute ke arah mana yang harus dilalui supaya paket data sampai ke tujuan. Kebanyakan gateway menjalankan routing daemon (program yang meng-update secara dinamis tabel routing). Karena itu gateway juga biasanya berfungsi sebagai router. Gateway/router bisa berbentuk Router box seperti yang di produksi Cisco, 3COM, dll atau bisa juga berupa komputer yang menjalankan Network Operating System plus routing daemon. Misalkan PC yang dipasang Unix FreeBSD dan menjalankan program Routed atau Gated. Namun dalam pemakaian Natd, routing daemon tidak perlu dijalankan, jadi cukup dipasang gateway saja.
Karena gateway/router mengatur lalu lintas paket data antar jaringan, maka di dalamnya bisa dipasangi mekanisme pembatasan atau pengamanan (filtering) paket-paket data. Mekanisme ini disebut Firewall.
Sebenarnya Firewall adalah suatu program yang dijalankan di gateway/router yang bertugas memeriksa setiap paket data yang lewat kemudian membandingkannya dengan rule yang diterapkan dan akhirnya memutuskan apakah paket data tersebut boleh diteruskan atau ditolak. Tujuan dasarnya adalah sebagai security yang melindungi jaringan internal dari ancaman dari luar. Namun dalam tulisan ini Firewall digunakan sebagai basis untuk menjalankan Network Address Translation (NAT).
Dalam FreeBSD, program yang dijalankan sebagai Firewall adalah ipfw. Sebelum dapat menjalankan ipfw, kernel GENERIC harus dimodifikasi supaya mendukung fungsi firewall. Ipfw mengatur lalu lintas paket data berdasarkan IP asal, IP tujuan, nomor port, dan jenis protocol. Untuk menjalankan NAT, option IPDIVERT harus diaktifkan dalam kernel.

DIVERT (mekanisme diversi paket kernel)
Socket divert sebenarnya sama saja dengan socket IP biasa, kecuali bahwa socket divert bisa di bind ke port divert khusus lewat bind system call. IP address dalam bind tidak diperhatikan, hanya nomor port-nya yang diperhatikan. Sebuah socket divert yang dibind ke port divert akan menerima semua paket yang didiversikan pada port tersebut oleh mekanisme di kernel yang dijalankan oleh implementasi filtering dan program ipfw. Mekanisme ini yang dimanfaatkan nantinya oleh Network Address Translator.
Itulah beberapa bahasan awal yang akan mengantar kita ke pembahasan inti selanjutnya.

BROADCAST

Alamat ini digunakan untuk mengirim/menerima informasi yang harus diketahui oleh seluruh host yang ada pada suatu jaringan. Seperti diketahui, setiap paket IP memiliki header alamat tujuan berupa IP Address dari host yang akan dituju oleh paket tersebut. Dengan adanya alamat ini, maka hanya host tujuan saja yang memproses paket tersebut, sedangkan host lain akan mengabaikannya. Bagaimana jika suatu host ingin mengirim paket kepada seluruh host yang ada pada jaringannya? Tidak efisien jika ia harus membuat replikasi paket sebanyak jumlah host tujuan. Pemakaian bandwidth/jalur akan meningkat dan beban kerja host pengirim bertambah, padahal isi paket-paket tersebut sama. Oleh karena itu, dibuat konsep broadcast address. Host cukup mengirim ke alamat broadcast, maka seluruh host yang ada pada network akan menerima paket tersebut. Konsekuensinya, seluruh host pada jaringan yang sama harus memiliki broadcast address yang sama dan alamat tersebut tidak boleh digunakan sebagai nomor IP untuk host tertentu.
Jadi, sebenarnya setiap host memiliki 2 alamat untuk menerima paket : pertama adalah nomor IP yang bersifat unik dan kedua adalah broadcast address pada jaringan tempat host tersebut berada. Broadcast address diperoleh dengan membuat seluruh bit host pada nomor IP menjadi 1. Jadi, untuk host dengan IP address 167.205.9.35 atau 167.205.240.2, broadcast addressnya adalah 167.205.255.255 (2 segmen terakhir dari IP Address tersebut dibuat berharga 11111111.11111111, sehingga secara desimal terbaca 255.255). Jenis informasi yang dibroadcast biasanya adalah informasi routing.

sumber

Konfigurasi ospf (Dynamic Routing )




Pada percobaan ini saya memilih ospf sebagai routing protocol. Masuk ke terminal ospf dengan perintah telnet localhost ospfd atau telnet localhost 2604.

$ telnet localhost 2604
Trying ::1...
telnet: connect to address ::1: Connection refused
Trying 127.0.0.1...
Connected to localhost.localdomain.
Escape character is '^]'.

Hello, this is zebra (version 0.95a).
Copyright 1996-2004 Kunihiro Ishiguro.

User Access Verification

Password:
ospfd> enable
Password:
ospfd#
Mendistribusikan network-network yang dimiliki router. Pada router saya, ada 2 interface, maka saya hanya mendefinisikan 2 network yang terhubung dengan router saya. Ketikkan perintah configure teminal, kemudian router ospf
ospfd# configure terminal
ospfd(config)# router ospf
ospfd(config-router)#
mendistribusikan network, ketikkan perintah network 10.10.33.0/27 area 0, network 10.10.34.0/27 area 0.
ospfd(config-router)# network 10.10.33.0/27 area 0
ospfd(config-router)# network 10.10.34.0/27 area 0
ospfd(config-router)# tekan ctrl+z
ospfd#
Untuk melihat konfigurasi yang telah dibuat ketikkan show running-config
ospfd# show running-config
Current configuration:
!
hostname ospfd
password 8 bJFoEOB0obLL6
enable password 8 4DwwIFdKLWvU.
log stdout
service password-encryption
!
interface ed0
!
interface rl0
!
router ospf
network 10.10.33.0/27 area 0.0.0.0
network 10.10.34.0/27 area 0.0.0.0
!
line vty
!
Simpan konfigurasi ospf yang telah dibuat dengan perintah write memory atau copy running-config startup-config
ospfd# copy running-config startup-config

Rentan Services Router dan antarmuka


Rentan Services Router dan antarmuka
Cisco routers mendukung sejumlah besar layanan jaringan di Layers 2, 3, 4, dan 7, seperti dijelaskan pada gambar. Beberapa dari layanan ini adalah protocol aplikasi layer yang mengizinkan pengguna dan host  terhubung ke router. Sedangkan yang lain adalah proses otomatis dan pengaturan yang ditujukan untuk mendukung atau khusus konfigurasi yang memiliki risiko keamanan. Beberapa dari layanan ini dapat dibatasi atau dinonaktifkan untuk meningkatkan keamanan tanpa menurunkan operasional menggunakan router. Praktek umum keamanan untuk router harus digunakan hanya untuk mendukung  jalan dan kebutuhan protocol sebuah jaringan.
Sebagian besar layanan yang tercantum dalam bagian ini biasanya tidak diperlukan. Tabel pada gambar menjelaskan layanan umum rentan router dan daftar penerapan terbaik untuk layanan-layanan yang terkait.
Menonaktifkan layanan jaringan pada router itu sendiri tidak mencegah router untuk mendukung protocol jaringan itu digunakan. Sebagai contoh, sebuah jaringan mungkin akan meminta layanana TFTP untuk file- file konfigurasi cadangan dan gambar IOS. Layanan ini biasanya disediakan oleh dedicated TFTP server. Dalam beberapa kasus, sebuah router juga dapat dikonfigurasi sebagai  TFTP server. Namun, hal ini sangat jarang terjadi.oleh karena itu, dalam banyak kasus layanan TFTP  pada router harus dimatikan.
Dalam banyak kasus, Cisco ios software seluruhnya mendukung layanan turning off, atau membatasi akses ke segmen jaringan tertentu atau set host. Jika bagian tertentu membutuhkan layanan tetapi yang lainya tidak, maka pembatasan fitur yang harus digunakan untuk membatasi ruang lingkup layanan.
Menonaktifkan fitur jaringan secara otomatis biasanya mencegah jalur jaringan jenis tertentu yang dip roses oleh router, atau mencegah dari lintasan router. Misalnya,routing dari source ip yang menggunakan sedikit  fitur pada ip yang dapat  digunakan dalam penyerangan jaringan. Kecuali diperlukan untuk operasi jaringan, IP source routing harus dinonaktifkan.
Catatan: CDP berpengaruh di beberapa implementasi IP Phone. Hal ini perlu dipertimbangkan sebelum menonaktifkan layanan inisecara luas.
Ada berbagai perintah yang diperlukan untuk menonaktifkan layanan.output show running-config pada gambar memberikan berbagai contoh configurasi layanan yang telah dinonaktifkan. Layanan yang biasanya harus dinonaktifkan tercantum di bawah ini.
·         Small services seperti echo, discard, dan chargen – menggunakan perintah no service tcp-small-servers atau  no service udp-small-servers
·         BOOTP – menggunakan perintah no ip bootp server
·         Finger - menggunakan perintah no service finger
·         HTTP - menggunakan perintah no ip http server
·         SNMP - menggunakan perintah no snmp-server.

Penting juga untuk menonaktifkan layanan yang memungkinkan paket tertentu untuk melewati router, mengirimkan paket-paket khusus, atau digunakan untuk konfigurasi router dari jauh. Perintah yang sesuai untuk menonaktifkan layanan ini adalah:
  • Cisco Discovery Protocol (CDP) - menggunakan perintah no cdp run 
  • Remote configuration - menggunakan perintah no service config  
  • Source routing - menggunakan perintah no ip source-route
  • Classless routing - menggunakan perintah no ip classless .

Dengan interface  pada router dapat dibuat lebih aman dengan menggunakan beberapa perintah dalam  konfigurasi interface:
  • Interface yang tidak digunakan - Gunakan perintah shutdown.
  • No SMURF attacks - Gunakan perintah no ip directed-broadcast   
  • Ad hoc routing - Gunakan perintah no ip proxy-arp  

SNMP, NTP, and DNS Vulnerabilities
tiga menejemen service yang juga harus di amanakan. Metode untuk menonaktifkan atau tuning konfigurasi untuk layanan ini akan dijelaskan di dalam kursus ini. Layanan ini tercakup dalam CCNP pada bagian Implementing Secure Converged Wide-Area Network. Penjelasan dan panduan untuk  pengamanan layanan ini tercantum di bawah ini.
SNMP
SNMP adalah protokol Internet standar untuk pemantauan dan administrasi otomatis jarak jauh. Ada beberapa versi yang berbeda pada SNMP dengan security property yang tidak sama. Versi SNMP sebelum versi 3 mengumpulkan informasi yang jelas dalam teks. Biasanya, SNMP versi 3 harus digunakan.
NTP
Cisco router dan host lainnya menggunakan NTP untuk menjaga time-of-day tetap akurat. Jika memungkinkan, administrator jaringan harus mengkonfigurasikan semua router sebagai bagian dari NTP hirarki, yang membuat sebuah router untuk master timer yang menyediakan waktu untuk router lain. Jika NTP hirarki tidak tersedia pada jaringan, anda harus menonaktifkan NTP. Menonaktifkan NTP pada sebuah antarmuka tidak dapat mencegah pesan NTP dari lintasan router. Untuk menolak semua pesan NTP pada interface tertentu, menggunakan daftar akses.
DNS
Cisco ios software mendukung pencarian hostname dengan Domain Name System (DNS). DNS menyediakan pemetaan antara nama dan ip, seperti central.mydomain.com ke alamat IP, seperti 14.2.9.250.

Sayangnya, dasar DNS protokol tidak otentikasi atau tidak menawarkan jaminan integritas. Secara default,pertanyaan dikirimkan ke alamat broadcast 255.255.255.255.
Jika satu atau lebih nama server yang tersedia pada jaringan, dan jika menginginkan untuk menginginkan untuk menggunakan dalam perintah cisco ios, secara tegas menetapkan nama alamat server dengan menggunakan  konfigurasi global dengan perintah ip name-server. Jika tidak, matikan resolusi nama DNS dengan perintah no ip domain-lookup. Ini juga ide yang baik untuk memberikan router nama, dengan menggunakan perintah hostname. Nama yang diberikan ke router akan  muncul di prompt.

4.3.2 Securing Routing Protocol
Routing Protocol Authentication Overview
Sebagai administrator jaringan, Anda harus sadar bahwa router Anda beresiko mendapat serangan seperti halnya sebagai pengguna akhir pada sistem. Siapapun yang memiliki paket sniffer seperti Wireshark dapat membaca informasi propagating antara router. Secara umum, routing sistem dapat diserang dengan dua cara:
·         gangguan dari sesama
·         pemalsuan informasi routing
Gangguan yang pertama adalah gangguan yang kurang mengganggu karena routing protocol dapat menyembuhkan dirinya sendiri. Maka gangguan yg kedua lebih mengganggu diantar kedua serangan diatas.
 Pemalsuan informasi routing adalah kelas yang lebih halus  dengan menyerang target informasi yang dibawa dalam routing protocol. pemalsuan informasi routing umumnya digunakan untuk memberikan  keterangan yang salah (kebohongan) kepada sistem  satu sama lain,dan menyebabkan DoS, atau menyebabkan jalurnya mengalami perubahan. akibat dari pemalsuan informasi routing adalah sebagai berikut:
1. Mengarahkan ulang lalu lintas untuk membuat routing loops seperti pada gambar
2. Mengarahkan ulang lalu lintas sehingga dapat memonitor pada link yang aman
3. Mengarahkan ulang lalu lintas untuk membuang informasi
Sebuah cara mudah untuk menyerang sistem routing pada router yang menjalankan routing protokol, mendapatkan akses ke router dan memasukan informasi palsu. Menyadari bahwa ada yang "mempelajari" dan mencoba  menangkap routing update.
Click the Play button in the figure to view an animation of a routing loop attack.
Animasi yang menunjukkan contoh dari sebuah serangan yang membuat routing loop. Penyerang yang mampu terhubung langsung ke link antara router R2 dan R3. Penyerang akan memasukan informasi routing palsu hanya ke router R1 menunjukkan bahwa R3 adalah pilihan tujuan dengan rute 192.168.10.10/32. Meskipun R1 memiliki entri tabel routing yang langsung terhubung ke jaringan 192.168.10.0/24, ia akan menambahkan rute yang dimasukan tadi ke tabel routing karena sebuah jalur dengan subnet mask yang besar akan dianggap sebagai superior untuk sebuah jalur daripada subnet mask yg lebih pendek. Akibatnya ketika router menerima paket akan memilih subnet mask yang lebih panjang karena rutenya lebih tepat ke tujuan.
PC3 ketika mengirimkan sebuah paket ke Pc1 (192.168.10.10/24), R1 tidak akan meneruskan paket ke Pc1. Sebaliknya akan mengirimkan paket ke router R3, karena sejauh itu adalah jalur terbaik untuk 192.168.10.10/32 yaitu melalui R3. ketika R3 mendapatkan paket itu, akan terlihat dalam tabel routing dan paket diteruskan kembali ke R1, sehingga terjadi loop.
Cara terbaik untuk melindungi informasi routing pada jaringan dengan menggunakan algoritma MD5 authentication pada routing protokol. Algoritma MD5 mengijinkan router untuk membandingkan singnature yang harus sama.
Click the Protect Update button in the figure.
Gambar menunjukkan bagaimana setiap router mengupdate chain dalam membuat sebuah signature.. Tiga komponen yang termasuk dalam  sistem itu meliputi:
1. Algoritma enkripsi yang  lebih dikenal secara umum
2. Kunci yang digunakan dalam algoritma enkripsi, yaitu sebuah kunci rahasia yang dibagi oleh router untuk mengotentikasi paket router.
3. Isi paket itu sendiri
Click the Operation button in the figure.
Click Play to view an  animation.
Pada animasi kita lihat bagaimana setiap router mengotentikasi  informasi routing. Secara umum, pemula dari informasi routing menghasilkan sebuah signature menggunakan kunci dari routing data ini mengenai pengiriman sebagai input untuk algoritma enkripsi. Router  menerima data routing ini dan kemudian dapat mengulangi proses menggunakan key  yang sama, data yang telah diterima, dan data routing yang sama. Jika signature penerima memiliki hasil penghitungan yang  sama dengan signature pengirim , maka data dan kunci harus sama sebagai pemancar yang mengirimkan data dan updatenya harus diotentikasi
RIPv2, EIGRP, OSPF, IS-IS, BGP dan semua mendukung berbagai bentuk MD5 otentikasi.
Configuring RIPv2 with Routing Protocol Authentication
topologi pada gambar yang menampilkan sebuah  jaringan yang dikonfigurasi dengan menggunakan routing protokol RIPv2.  RIPv2 mendukung routing protokol otentikasi. Untuk mengamankan  routing update setiap router harus dikonfigurasi agar dapat mendukung otentikasi. Langkah-langkah untuk mengamankan update RIPv2  adalah sebagai berikut:
Langkah 1. Mencegah RIP routing update perambatan
 Langkah 2. mencegah penerimaan dari update RIP yang tidak sah
Langkah 3. memverifikasi pengoperasian routing RIP
Prevent RIP Routing Update Propagation
 Anda perlu mencegah seorang pengacau yang mendengarkan  jaringan dari penerimaan update yang mana mereka tidak di ijinkan untuk menerimanya. Anda melakukannya dengan memaksa semua interace router dalam keadaan pasif mode, dan kemudian mengaktfikan interface yang dibutuhkan untuk mengirim dan menerima  update RIP. Sebuah interface yang dalam keadaan pasif mode hanya dapat menerima update tetapi tidak dapat mengirimkan update.  Anda harus mengkonfigurasi seluruh interface router anda dalam keadaan pasif mode.
Klik key Config kemudian Langkah 1.
Pada gambar menunjukkan perintah-perintah konfigurasi untuk mengatur interface mana yang akan berpartisipasi dalam routing update.  Routing update seharusnya tidak di beritahukan kepada interface yang tidak terhubung dengan router lainnya. Misalnya, LAN interface router R1 tidak terhubung ke router lainnya dan sebaiknya tidak memberitahukan update routing. Hanya interface S0/0/0 pada router R1 sebaiknya memberitahukan routing updates.
Pada layar output, perintah passive-interface default   menonaktifkan advertisements pada semua interface. Perintah ini juga termasuk s0/0/0,  perintah no passive-interface default mengaktifkan interface s0/0/0 untuk mengirim dan menerima update RIP.
Klik key maka topologi Langkah 2.
Pada Output tersebut menunjukkan perintah untuk mengkonfigurasi routing protokol autentikasi pada R1, router R2 dan R3 juga harus di konfigurasi dengan perintah ini  pada interface yang tepat.
 contoh tersebut menunjukkan peerintah nutk membuat key chain yang diberi  nam RIP_KEY,walaupun bberapa key dapat dianggap contoh kita menunjukkan satu key. key 1 dikonfigurasi  berisi kunci string yang disebut  cisco. Key string sama dengan sebuah password dan router saling bertukar otentikasi kunci harus dikonfigurasi dengan key string yang sama. Interface S0/0/0 dikonfigurasi untuk mendukung otentikasi MD5. The RIP_KEY chain dan routing update, diproses dengan menggunakan algoritma MD5 untuk membuat singnature yang unik.
Setelah R1 dikonfigurasi, router yang lainnya akan menerima update routing yang dienkripsi dan akibatnya tidak mampu menguraikan update dari R1. Kondisi ini akan tetap sama sampai setiap router dalam jaringan dikonfigurasi dengan otentikasi routing protokol.
Click the Topology button then Step 3.
Memverifikasi Operasi dari RIP Routing
Setelah  kamu mengkonfigurasi semua router dalam jaringan anda harus memverifikasi operasi routing RIP dalam jaringan.
Klik key Config maka Langkah 3.
Menggunakan perintah show ip route akan mengeluarkan konfirmasi pada router R1 yang telah di authentikasi oleh router lainnya dan telah mampu memperoleh rute dari router R2 dan R3.
Overview of Routing Protocol Authentication for EIGRP and OSPF
 Routing protokol otentikasi juga dapat dikonfigurasi dengan  routing protokol lainnya seperti EIGRP dan OSPF. Untuk rincian pada routing protokol otentikasi untuk EIGRP dan OSPF, lihat CCNP2: Implementing Secure Converged Wide-area Networks.
Click the EIGRP button in the figure.
EIGRP
Gambar tersebut menunjukkan perintah yang digunakan untuk mengkonfigurasi routing protokol otentikasi pada EIGRP di router R1. Perintah -perintah ini sangat mirip dengan yang Anda gunakan untuk otentikasi RIPv2 MD5. Langkah-langkah untuk mengkonfigurasi  EIGRP otentikasi routing protokol pada R1 adalah sebagai berikut:
Langkah 1. The top highlighted area menunjukkan bagaimana cara membuat sebuah key chain yang akan digunakan oleh semua router di jaringan anda. Perintah - perintah ini membuat sebuah key chain bernama EIGRP_KEY t dan letakkan terminal kamu di dalam keychain konfigurasi mode, jumlah key 1 dan key string nilai cisco.
Langkah 2. he bottom highlighted area menunjukkan cara mengaktifkan otentikasi MD5 dalam sebuah lintasan interface paket EIGRP
Click the OSPF button in the figure.
OSPF
Gambar tersebut menunjukkan perintah - perintah yang digunakan untuk mengkonfigurasi otentikasi  routing protokol untuk OSPF pada router R1 di interface S0/0/0. Perintah pertama yang akan digunakan untuk otentikasi MD5. Perintah Berikutnya memungkinkan otentikasi MD5.
Kegiatan ini meliputi kedua otentikasi  OSPF yang sederhana dan  otentikasi  OSPF MD5 (message digest 5). Anda dapat mengaktifkan otentikasi dalam OSPF untuk bertukar informasi routing update dalam cara yang aman. dengan otentikasi  yang Sederhana, password dikirim dalam clear-text melalui jaringan. Otentikasi Sederhana  perangkat digunakan ketika  perangkat-perangkat di dalam sebuah area tidak mendukung otentikasi  MD5  yang lebih aman. otentikasi  Dengan MD5, password tidak akan dikirim melalui jaringan. MD5 dianggap mode otentikasi OSPF yang paling aman . ketika Anda mengkonfigurasi otentikasi, Anda harus mengkonfigurasi seluruh wilayah yang sama dengan tipe otentikasi yang sama. Dalam kegiatan ini, anda akan mengkonfigurasi otentikasi sederhana antara R1 dan R2, dan otentikasi MD5 antara R2 dan R3.
Detailed petunjuk yang diberikan dalam kegiatan serta dalam link PDF di bawah ini.

4.3.3 Locking Down Your Router with Cisco Auto Secure
Cisco Auto secure menggunakan satu perintah untuk menonaktifkan non-essential system processes and service, menghilangkan potensi ancaman keamanan. Anda dapat mengkonfigurasi AutoSecure pada priviledge EXEC mode dengan menggunakan perintah auto secure di salah sau dari dua mode
Interaktif mode – mode ini akan meminta anda memilih untuk mengaktifkan atau menonaktifkan layanan dan fittur. Ini adalah mode standar.
Non-interaktif mode – mode ini secara otomatis akan melaksanakan perintah auto secure yang disarankan oleh Cisco. Modde ini diaktifkan dengan perintah no-interact

Melakukan Autosecure pada router cisco
Tampilan pada layar menunjukan sebagian outputdari konfigurasi Cisco Auto secure. Cisco Auto secure akan meminta item –item untuk memulai melindungi router, seperti:
  • Interface specifics
  • Banners
  • Passwords
  • SSH
  • IOS firewall features

Note : Cisco Router and Security Device Manager (SDM) menyediakan fitur yang sama seperti perintah pada Cisco AutoSecure. Fitur ini dijelaskan pada bagian cisco SDM

Host and Server Based Security

Device Hardening
Pada saat system operasi yang baru terpasang di computer, pengaturan security di setting secara default. Agar computer kita lebih aman, maka settingan security default pada computer harus kita ubah, dan semua service yang tidak perlu kita non aktifkan saja.
Untuk sebuah PC dan server, hal ini sangatlah penting untuk keamanan pada saat terhubung ke sebuah jaringan. Antivirus, merupakan salah satu tools dalam jaringan untuk melindungi data-data kita. Personal firewall juga merupakan salah satu pelindung data apabila kita terhubung dalam suatu jaringan. Firewall berfungsi untuk melindungi kita dari serangan, namun firewall tidak dirancang untuk jaringan berbasis LAN.
Salah satu cara yang paling efektif untuk mengurangi virus, worm dan varian-variannya adalah dengan cara selalu mengupdate security update dari vendor-vendor system operasi.
Satu hal yang perlu dilakukan untuk mengatur celah keamanan yaitu dengan cara membuat satu server yang bisa di akses oleh semua system secara otomatis.

Intrusion detection and prevention.
Intruction detection and prevention akan mendeteksi serangan dan mengirim logs (laporan) ke management console seperti :
- prevention (pencegahan). Menghentikan serangan yang terdeteksi.
- Reaction. Menganalisa system dan melindungi system dari serangan yang akan datang kembali.

Host-based intrusion detection systems.
Host based intrusion di implementasikan pada inline atau teknologi pasif yang bergantung pada vendor.
Passive teknologi merupakan teknologi generasi pertama. Teknologi ini mengirimkan pesan kepada management console jika terjadi serangan.
Inline Technology. Teknologi ini menghentikan serangan, mencegah kerusakan dan menghentikan worm ataupun virus.
Active detection dapat diset dengan cara men-shut down jaringan atau men-stop servicenya secara otomatis.

Software HIPS harus terinstall pada tiap host. Bukan hanya server, tapi juga computer Desktop. Software ini ditujukan sebagai agent software yang bisa menganalisa dan mencegah serangan.
Keuntungan HIPS yaitu bisa memonitor proses dan melindungi system yang rawan pada host yang spesifik. Ini berarti, hal ini akan memberitahukan kepada network manager, pada saat proses luar mencoba untuk merubah file-file system yang mungkin bekerja di program backdoor.

Security (keamanan) merupakan salah satu faktor pada saat kita akan membangun sebuah jaringan. Satu perangkat yang dijadikan network security adalah firewall. Firewall ini sendiri tidak cukup menjamin untuk mengamankan sebuah jaringan.

Threat-control
Mengatur akses jaringan, melindungi system yang rusak, mencegah pengacauan data, dan melindungi asset yang berbahaya bagi trafik data seperti worms dan virus. Perangkat-perangkat itu antara lain :
- cisco ASA 5500 Series Adaptive Security Appliances.
- Integrated Services Routers (ISR)
- Network Admission Control
- Cisco Security Agent for Desktops
- Cisco Intrusion Prevention Systems

Secure Communications
Mengamankan jaringan endpoint dengan VPN. Perangkat yang mengizinkan organisasi untuk mengakses VPN adalah CISCO ISR Routers dengan Cisco IOS VPN Solution, dan Cisco 5500 ASA dan Switch Cisco Catalyst 6500.

Network admission control (NAC)
Mencegah access tanpa ijin untuk masuk dalam jaringan.

Cisco IOS Software on Cisco Integrated Services Routers (ISRs)
Semua produk Cisco memenuhi syarat ukuran keamanan dengan sesama software Cisco IOS seperti Firewall, IPsec, SSL VPN dan IPS services.

Cisco ASA 5500 Series Adaptive Security Appliance
Sebelumnya, PIX Firewall merupakan salah satu perangkat yang digunakan untuk keamanan jaringan. PIX juga dapat bekerja dengan beberapa fitur keamanan yang berbeda, yang disebut Cisco Adaptive Security Appliance (ASA). Cisco ASA integrates firewall, voice security, SSL and IPsec VPN, IPS, dan isi service keamanan berada pada satu perangkat.

Cisco IPS 4200 Series Sensors
Untuk jaringan yang luas, pencegahan system inline intrusion didukung oleh Cisco IPS 4200 series sensors. Sensor ini mengidentifikasi, mengklasifikasi dan menghentikan trafik yang berbahaya pada jaringan.

Cisco Security Agent (CSA)
Cisco Security Agent software mendukung perlindungan system server, desktop dan point-of-service dari threat (ancaman). CSA melindungi system dari serangan, spyware, rootkits, dan serangan day-zero.

4.1.5 the network security wheel

Kebanyakan kelalaian keamanan terjadi karena administratornya tidak menerapkan perlawanan, dan para penyerang justru memanfaatkan hal ini.
Untuk membantu pemenuhan keamanan, security wheel sebagai proses berkesinambungan telah menjadi bukti yang sangar efektif. Security wheel menerapkan pengetesan kembali dan pengecekan kembali dengan keamanan yang selalu di update.

Untuk memulai proses security wheel, security policy harus dapat digunakan sebagai tolak ukur keamanannya. Security policy antara lain :
- mengidentifikasi keamanan objektif dari sebuah organisasi.
- Sumber dokumen harus dilindungi.
- Mengidentifikasi infrastruktur jaringan dengan peta yang ada.
- Mengidentifikasi data-data penting yang perlu dilindungi, seperti penelitian dan data perusahaan, keuangan, dan kesalahan-kesalahan ilmiah manusia. Hal ini disebut dengan analisis resiko.

Security policy memiliki 4 langkah dasar. Yaitu mengamankan, memonitoring, mengetes, dan memperbaiki.

Step 1. secure (mengamankan)
Mengamankan jaringan dengan menggunakan security policy dan menerapkan solusi keamanan sebagai berikut :
- threat defense (perlindungan dari ancaman)
- stateful inspection and packet filtering. Memfilter trafik jaringan untuk menigizinkan traffic dan service yang valid saja.

Secure connectivity
- VPN : mengenkripsi trafik jaringan untuk mencegah data yang mencurigakan.
- Trust and identity : menerapkan keamanan pada level yang terpercaya.
- Authentication : memberikan akses kepada user yang diijinkan saja.
- Policy enforcement : memastikan user dan perangkat end-user berada dalam lingkup perusahaan.

Step 2. monitor
Monitoring security menggunakan metode aktif dan pasif dalam mendeteksi keamanan. Hal yang paling sering digunakan adalah meng-audit pesan-pesan log file host-level.
Metode pasif menggunakan perangkat IDS secara otomatis dalam mendeteksi pengacauan data. Metode ini membutuhkan perhatian yang lebih kecil dari seorang administrator keamanan jaringan daripada metode aktif.


Step 3. test
Pada fase pengetesan dalam security wheel, keamanan sangat diperhatikan dengan proaktif. Secara spesifik, fungsi dari penerapan keamanan di terapkan pada step 1 dan pengauditan system, dan pendeteksian pengacauan data diterapkan pada step 2.

Step 4. improve
Fase perbaikan pada security wheel meliputi pemeriksaan data sambil melakukan fase monitoring dan fase pengetesan. Untuk menjaga jaringan tetap aman, putaran dari security wheel harus kita ulangi berulang kali, karena kerusakan jaringan dan resiko selalu berubah setiap hari.

4.1.6 what a security policy
Security policy adalah kumpulan aturan-aturan yang memberikan perlindungan jaringan terhadap serangan, baik dari dalam perusahaan ataupun dari luar perusahaan. Keuntungan Security policy pada sebuah organisasi antara lain :
- menyediakan layanan untuk mengaudit keamanan jaringan dan peralatan yang dibutuhkan.
- Merencanakan perbaikan keamanan. Seperti peralatan, software, dan prosedur-prosedur.
- Menentukan peran dari eksekutif perusahaan, administrator, dan user-user.
- Menentukan hal-hal yang diijinkan.
- Menentukan proses untuk mengatasi kelalaian dalam keamanan jaringan.
- Mengaktifkan penerapan keamanan global dengan bertindak sebagai standarisasi diantara website.
- Membuat standar untuk tindakan legal bila diperlukan.

Functions of security policy
Security policy yang luas meliputi fungsi-fungsi antara lain :
- melindungi informasi dan orang-orang.
- Mengatur aturan-aturan dengan tindakan-tindakan pengecualian dari user, administrator system, manajemen, dan personil keamanan.
- Mengautorisasi personil keamanan untuk memonitor, menyelidiki dan memperbaiki.
- Menentukan dan mengautorisasikan konsekuensi dari pelanggaran.

Security policy dibuat untuk semua orang, seperti karyawan, kontraktor, supplier, dan para kostumer yang memiliki akses untuk menggunakan jaringan. Bagaimanapun juga, security policy harus diperlakukan pada tiap-tiap group secara berbeda.

Components of security policy
SANS institute menyediakan petunjuk yang diberikan oleh perusahaan dengan jumlah industry leaders, seperti Cisco, mengembangkan keamanan yang luas untuk organisasi yang kecil dan besar. Tidak semua organisasi membutuhkan policy-policy ini.

Beberapa security policies yang umum digunakan dalam sebuah organisasi antara lain adalah :
- statement of authority and scope. Menentukan siapa saja orang-orang yang berperan dalam security policy, siapa yang berhak untuk menerapkannya.
- Acceptable use policy (AUP). Menentukan peralatan apa saja dan service-service apa saja yang dapat digunakan.
- Identification and authentication policy. Menentukan personel-personel yang hanya memiliki autorisasi.
- Internet access policy. Menentukan perusahaan apa saja yang bisa menggunakan koneksi internet.
- Campus access policy. Menentukan karyawan-karyawan yang bisa diterima.
- Remote access policy. Menentukan seberapa banyak user yang bisa melakukan akses remote.
- Incident handling procedure. Secara spesifik menentukan siapa yang mengatasi kelalaian keamanan, dan bagaimana cara mengatasinya.

Untuk tambahan pada security policy sections, ada beberapa hal yang diperlukan dalam beberapa organisasi, antara lain :
- Account access request policy. Menyusun account dan pros es permintaan akses untuk sebuah organisasi.
- Acquisition assessment policy. Menentukan tanggung-jawab berdasarkan kemahiran sebuah perusahaan dan menentukan peralatan minimum tentang informasi keamanan dari penilaian kemahiran.
- Audit policy. Menentukan kebijakan audit untuk memastikan integritas dari informasi-informasi yang diterima.
- Information sensitivity policy. Menentukan keperluan-keperluan untuk mengklasifikasikan dan mengamankan informasi pada level yang sensitivitas.
- Password policy. Menentukan standarisasi dalam membuat, melindungi dan mengubah password yang kuat.
- Risk assessment policy. Menentukan kebutuhan-kebutuhan yang menyediakan kuasa untuk tim keamanan informasi dalam mengidentifikasi, menilai, mengatasi kembali resiko-resiko dalam infrastruktur perusahaan.
- Global web server policy. Menentukan standarisasi yang dibutuhkan oleh semua web hosts.

Dengan penggunaan email secara luas, sebuah organisasi juga perlu mempertimbangkan aturan-aturan yang berhubungan dengan email, seperti :
- Automatically forwarded e-mail policy. Mendokumentasikan kebijakan dengan membatasi pengiriman email ke luar tanpa adanya ijin dari manajer ataupun direktur.
- Email policy. Menentukan standarisasi isi email untuk mencegah pencemaran nama baik dari perusahaan.
- Spam policy. Menentukan bagaimana spam bisa di catat dan dipercaya.

Remote access policies bisa juga berisi :
- Dial-in access policy. Menentukan akses masuk yang tepat untuk personnel yang sudah mempunyai ijin.
- Remote access policy. Menentukan standarisasi untuk menyambungkan kembali konektivitas ke jaringan sebuah organisasi.
- VPN security policy, menentukan perlengkapan untuk koneksi VPN ke sebuah jaringan dalam organisasi.