Rekayasa Internet · Magister Teknik InformatikaUniversitas Hasanuddin
SASE · Gartner, 2019 · MEF 117, 2022

Secure AccessService Edge

Konvergensi jaringan dan keamanan di tepi cloud: masalah, arsitektur, aplikasi, dan arah ke depan.

Disusun oleh
Faisal · D082261012
Dosen pengampu
Dr. Eng. Ady Wahyudi Paundu, ST., MT.
Mata kuliah
Rekayasa Internet · Magister Teknik Informatika, Universitas Hasanuddin
Tanggal
Selasa, 29 September 2026
→ Spasi lanjut ← kembali F layar penuh T tema
Topologi PoP ilustratif · proyeksi lintang/bujur
Bagian 1 · Masalah & Evolusi01

Motivasi: runtuhnya perimeter tradisional

  • Perimeter (batas jaringan) hilang. Pengguna, aplikasi, dan data kini berada di luar data center kantor.
  • Pergeseran beban kerja. Aplikasi pindah ke cloud dan karyawan bekerja dari mana saja; Internet menjadi jaringan kantor yang baru.
  • Hairpinning (data memutar). Data ke cloud dipaksa lewat kantor pusat dulu: lebih lambat dan boros bandwidth.
  • Implicit trust gagal. Yang sudah masuk jaringan langsung dipercaya, sehingga penyerang bisa berpindah ke komputer lain (lateral movement).
  • Kebutuhan baru. Keamanan mengikuti siapa penggunanya, bukan di mana lokasinya.
Rumah Kafe · 4G IaaS SaaS lain PERIMETER · batas jaringan kantor implicit trust ≠ aman backhaul MPLS/VPN egress Internet direct-to-cloud DC PusatJakarta · stack PenggunaMakassar SaaSSingapura PoP
Waktu pulang-pergi (RTT), angka ilustratif
Via kantor pusat— mske Jakarta 28 · periksa 6 · ke Singapura 18
Via PoP terdekat— mske PoP 4 · periksa 3 · ke Singapura 26
Kecepatan maks. TCP—makin jauh, makin lambat (rumus Mathis)
Bagian 1 · Masalah & Evolusi02

Hub-and-spoke (MPLS/VPN) vs. SASE direct-to-cloud

Semua trafik ditarik ke hub
MPLS VPN full-tunnel tunnel → PoP ZTNA · per-app backbone privat inspeksi di PoP → langsung CabangMakassar Remoterumah / 4G Hub DCJakarta NGFW · SWGIPS · DLP DC · app privatJakarta konektor ZTNA SaaSSingapura IaaSregion cloud PoP PoP
Cabang → SaaS52 msmemutar lewat kantor pusat
Remote → app privatSemuaVPN: bisa ke seluruh jaringan kantor
AspekTradisionalSASE
TopologiSemua lewat satu pusat (hub-and-spoke)Setiap lokasi masuk ke PoP terdekat
Jalur ke cloudMemutar lewat kantor pusatLangsung dari PoP terdekat
Model aksesMasuk VPN = bisa ke seluruh jaringanZTNA: hanya ke aplikasi yang diizinkan
KeamananBanyak perangkat terpisah di kantor pusatSatu layanan cloud terpadu
BiayaBeli perangkat di awal, ganti saat penuhBerlangganan, kapasitas menyesuaikan
MPLS tidak langsung hilang: untuk panggilan suara dan video, MPLS masih sering dipakai bersama Internet biasa dan 4G.
Bagian 2 · Konsep Inti03

Apa itu SASE? Konvergensi jaringan dan keamanan sebagai layanan

  • Asal istilah. Gartner (MacDonald, Orans, Skorupa), The Future of Network Security Is in the Cloud, Agustus 2019.
  • Definisi. Gabungan fungsi jaringan dan fungsi keamanan, disediakan sebagai layanan cloud.
  • Basis kebijakan. Aturan akses berdasarkan siapa penggunanya dan kondisinya saat itu.
  • Esensi. Cara merancang jaringan dan keamanan, bukan produk atau protokol baru.
Formula
SASE = NaaS (bagian jaringan: SD-WAN)
       + SSE (bagian keamanan: ZTNA · SWG · CASB · FWaaS)
NetworkingWAN edge NetworkSecurity SASE
Klik lingkaran untuk melihat fungsinya

Dua domain yang dulu terpisah

Tim jaringan mengelola konektivitas WAN; tim keamanan mengelola appliance di perimeter. Masing-masing punya konsol, kebijakan, dan data sendiri.

Bagian 2 · Konsep Inti04

Empat karakteristik yang membedakan SASE dari rebranding

Bagian 3 · Rekayasa & Arsitektur05

Komponen utama: Network-as-a-Service + Security Service Edge

Security Service Edge (SSE)
+ fungsi tambahan: RBI · DNS Security · IPS · Sandbox
Unified policy engine · single management plane
Network-as-a-Service (NaaS)
EdgesCabangPengguna remoteIoT / OTWorkload cloud

ZTNA

SSE

Alur kerja
    Bagian 3 · Rekayasa & Arsitektur06

    Arsitektur: single-pass, thin branch–heavy cloud, dan PoP

    • Single-pass. Data dibuka dan diperiksa sekali; semua pemeriksaan berjalan bersamaan.
    • vs. service chaining. Pemeriksaan berurutan: data dibuka-tutup berkali-kali, jadi lebih lambat.
    • Thin branch, heavy cloud. Kantor cabang cukup perangkat kecil; pemeriksaan berat di cloud.
    • Anatomi PoP. PoP yang baik memeriksa sendiri dan terhubung langsung ke penyedia seperti Microsoft.
    SERVICE CHAINING · 5 pemeriksaan berurutan SINGLE-PASS · dibuka sekali, diperiksa bersamaan
    Waktu ilustratif
    Service chaining0.0 msenkripsi dibuka 0×
    Single-pass0.0 msenkripsi dibuka 0×
    Bagian 3 · Rekayasa & Arsitektur07

    Metrik kinerja, standarisasi, dan kedaulatan data

    MEF 117 Des 2022 · kini Mplify 117.1

    Standar SASE pertama. Menetapkan hal yang harus disepakati penyedia dan pelanggan: fungsi keamanan, aturan akses, dan koneksi.

    MEF 118 Zero Trust Framework

    Zero Trust: jangan percaya siapa pun secara otomatis. Setiap pengguna, perangkat, dan aplikasi harus diperiksa.

    Metrik kunci
    Latensi: waktu tempuhJitter: naik-turun latensiPacket loss: data hilangWaktu pemeriksaan

    Data sovereignty kedaulatan data

    Negara tempat data dibuka dan dicatat menentukan hukum yang berlaku. Rujukan: UU PDP No. 27/2022, PP 71/2019.

    Kalkulator latensi SASEmodel ilustratif · jarak great-circle
    pengguna → PoPPoP → aplikasipemeriksaan
    Pulang-pergi — · sekali jalan —
    Bagian 4 · Aplikasi08

    Integrasi modern: AIOps, IoT agentless, dan pervasive computing

    • AIOps & predictive routing. AI memprediksi koneksi yang akan memburuk, lalu memindahkan jalur lebih awal.
    • UEBA. Sistem mempelajari kebiasaan pengguna; perilaku yang aneh menaikkan skor risiko.
    • IoT & agentless ZTNA. Perangkat tanpa aplikasi keamanan dikenali dari perilakunya di jaringan, lalu dikelompokkan.
    • Pervasive computing. Komputer ada di mana-mana; aturan keamanan ikut ke setiap koneksi.
    • Keamanan untuk AI. Mencegah data sensitif terkirim ke chatbot AI.
    Link A · Internet kantorLink B · 4G cadanganjalur aktifgangguan (lewat batas)perkiraan tren (8 data terakhir)
    Jalur aktifLink A
    Gangguan—titik data di atas 80 ms
    Pindah jalur—pada titik data ke-
    Bagian 4 · Aplikasi09

    Use case: secure remote worker dan merger–akuisisi

    A · Secure remote worker
    • VPN diganti ZTNA: akses hanya ke aplikasi yang diperlukan.
    • Kondisi laptop (update, aplikasi keamanan, enkripsi) diperiksa sebelum dan selama dipakai.
    • Aturan yang sama di kantor, rumah, dan perjalanan.
    B · Merger & akuisisi
    • Masalah klasik: alamat jaringan bentrok; menggabungkan jaringan bisa berbulan-bulan.
    • Solusi SASE: akses per aplikasi berdasarkan identitas; jaringan tidak perlu digabung.
    • Hasil: terhubung sejak hari pertama, tetap terpisah dengan aman.
    Laptopdi rumah IdPlogin + verifikasi PoPterdekat SaaSvia SWG / CASB konektor App privatDC · via ZTNA Halaman perbaikanakses terbatas
    1 / 5
    Bagian 5 · Masa Depan10

    Status terkini: konsolidasi ke unified SASE, dan tantangannya

    • Konsolidasi. Perusahaan beralih ke satu penyedia untuk jaringan dan keamanan.
    • Nomenklatur. Gartner mengganti nama kategorinya menjadi "SASE Platforms" (Juli 2025).
    • Alasan rekayasa. Pemeriksaan single-pass paling optimal jika seluruh sistem dari satu pihak.
    Proyeksi Gartner
    Sumber: Gartner, Magic Quadrant for SASE Platforms, Juli 2025
    Tantangan · klik untuk detail
    Silo NetOps vs SecOpsOrganisasi

    Tim jaringan ingin koneksi cepat, tim keamanan ingin pemeriksaan ketat. SASE memaksa kedua tim bekerja di satu sistem, sehingga cara kerja dan anggaran harus ikut berubah.

    Vendor lock-inStrategis

    Ketergantungan pada satu penyedia. Aturan, aplikasi di laptop, dan data log memakai format masing-masing penyedia, sehingga sulit pindah ke penyedia lain.

    Risiko konsentrasiOperasional

    Jika layanan penyedia terganggu, koneksi dan keamanan ikut terganggu. Perlu diputuskan sejak awal: saat gangguan, trafik dibiarkan lewat tanpa diperiksa atau diblokir?

    Dekripsi & privasiTeknis · etis

    Teknologi enkripsi terbaru makin sulit dibuka untuk diperiksa. Membuka isi trafik karyawan juga memunculkan pertanyaan soal privasi dan etika.

    Cakupan PoP di Indonesia timurGeografis

    Jika PoP terdekat ada di Jakarta atau Singapura, pengguna di Makassar atau Papua butuh waktu lebih lama untuk mencapainya (lihat kalkulator di slide 07).

    Bagian 5 · Masa Depan11

    Kesimpulan

    Era 1

    Perimeter-centric

    Ada batas jaringan (perimeter). Yang di dalam jaringan kantor dianggap aman.

    →
    Era 2

    Cloud-centric

    Aplikasi pindah ke cloud, keamanan tertinggal di kantor pusat, data memutar.

    →
    Era 3

    Identity-centric · SASE

    Aturan mengikuti pengguna dan diperiksa di PoP terdekat.

    01Pergeseran paradigma

    Dari keamanan berbasis lokasi ke keamanan berbasis identitas.

    02Kunci rekayasa

    Gabungan jaringan dan keamanan, pemeriksaan single-pass, PoP tersebar.

    03Standarisasi mulai matang

    MEF 117/118 jadi acuan; memindahkan aturan antarpenyedia masih bahan riset.

    04Transformasi, bukan produk

    Mulai dari pekerja remote, lalu kantor cabang, lalu satu platform.

    SASE memindahkan pemeriksaan keamanan dari kantor pusat ke titik terdekat dengan pengguna, di mana pun ia berada.
    ReferensiR

    Referensi

    1. N. MacDonald, L. Orans, J. Skorupa, "The Future of Network Security Is in the Cloud," Gartner, Agustus 2019.
    2. J. Forest, N. MacDonald, D. Koeppen, "Magic Quadrant for SASE Platforms," Gartner, Juli 2025.
    3. MEF, MEF 117: SASE Service Attributes and Service Framework, Desember 2022 (direvisi menjadi Mplify 117.1).
    4. MEF, MEF 118: Zero Trust Framework for MEF Services, 2022.
    5. S. Rose, O. Borchert, S. Mitchell, S. Connelly, NIST SP 800-207: Zero Trust Architecture, NIST, Agustus 2020.
    6. J. Halpern, C. Pignataro, RFC 7665: Service Function Chaining (SFC) Architecture, IETF, Oktober 2015.
    7. M. Mathis, J. Semke, J. Mahdavi, T. Ott, "The Macroscopic Behavior of the TCP Congestion Avoidance Algorithm," ACM SIGCOMM CCR, 1997.
    8. ITU-T, Recommendation G.114: One-way transmission time, 2003.
    9. Republik Indonesia, UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi.
    10. Republik Indonesia, PP No. 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik.

    Seluruh angka latensi pada simulasi bersifat ilustratif untuk menjelaskan konsep, bukan hasil pengukuran.

    Faisal · D082261012
    — / 11