Skip to content

SME Quick Reference & Printable Cheat Sheets

SME Production Field Reference • RFC & AWS Enterprise Standard

Halaman ini dirancang sebagai referensi cepat satu halaman (Printable / PDF Ready) untuk Senior & Principal Cloud Network Engineer. Memuat intisari formula matematis, bitmask desimal, matriks seleksi rute, dan nilai MTU/MSS yang paling sering diuji dan digunakan dalam operasi War Room produksi.

Spesifikasi Dokumen
Target: Produksi SEV-1, Desain Arsitektur & Sertifikasi SME.
Protokol: RFC 793, RFC 4271, RFC 1997, RFC 4360, RFC 1191, RFC 8926, RFC 4632.
Cetak: Klik tombol di atas untuk cetak otomatis format A4 / PDF.

0. Kamus Singkatan & Akronim Jaringan (SME Glossary)


1. Tabel Dekode Desimal Flag TCP (VPC Flow Logs & Wireshark)

Dalam AWS VPC Flow Logs versi custom (${tcp-flags}) dan penganalisis paket (packet capture), TCP Control Flags dilaporkan dalam bentuk integer desimal tunggal yang merupakan hasil penjumlahan bitmask bit flag (OR operation) dari 8-bit TCP control field.

Nilai Desimal=(Bit Flag Aktif)=(CWR128)+(ECE64)+(URG32)+(ACK16)+(PSH8)+(RST4)+(SYN2)+(FIN1)

A. Bobot Desimal Setiap Bit Flag Murni (RFC 793 / RFC 3168)

FlagPosisi BitNilai DesimalHexadecimalFungsi Utama & Perilaku Jaringan
FINBit 0 (20)10x01Finished: Pengirim telah selesai mengirim data; memulai graceful connection teardown.
SYNBit 1 (21)20x02Synchronize: Menginisiasi 3-way handshake dan sinkronisasi sequence number awal (ISN).
RSTBit 2 (22)40x04Reset: Memutus koneksi secara paksa (hard reset); port tertutup atau error state.
PSHBit 3 (23)80x08Push: Menginstruksikan penerima untuk segera meneruskan buffer ke aplikasi (tanpa menunggu penuh).
ACKBit 4 (24)160x10Acknowledgment: Kolom Acknowledgment Number dalam header TCP valid.
URGBit 5 (25)320x20Urgent: Kolom Urgent Pointer valid (prioritas pemrosesan data darurat).
ECEBit 6 (26)640x40ECN-Echo: Sinyal adanya kongesti jaringan (RFC 3168) atau negosiasi ECN pada SYN.
CWRBit 7 (27)1280x80Congestion Window Reduced: Pengirim mengonfirmasi telah memperkecil Congestion Window (cwnd).

B. Kombinasi Desimal Paling Sering & Interpretasi Root-Cause

Nilai DesimalFormula BitmaskFlag AktifSkenario Flow Logs / Status KoneksiRoot-Cause & Langkah Investigasi SME
22SYNInisiasi koneksi baru oleh client (Handshake Step 1).• Jika action REJECT: Paket diblokir oleh Security Group Ingress atau NACL.
• Jika ACCEPT tanpa balasan: Routing black hole / host tujuan mati.
1816+2SYN + ACKRespon persetujuan koneksi dari server (Handshake Step 2).Server mendengarkan port (listening). Jika client terus mengulang SYN, periksa asymmetric routing pada jalur pulang.
1616ACKPenyelesaian handshake (Step 3) atau ACK data stream.Sesi TCP berstatus ESTABLISHED. Menunjukkan throughput data mengalir normal di kedua arah.
2416+8ACK + PSHPengiriman payload data aktif (HTTP GET/POST, SQL query, SSH).Paket memuat data aplikasi nyata yang langsung di-push ke daemon penerima.
44RSTHard reset dari pengirim tanpa acknowledgment.• Jika log mencatat action ACCEPT lalu muncul 4: Security Group mengizinkan paket masuk, tetapi service/port di dalam OS host dalam keadaan DOWN/CLOSED (Connection Refused)!
2016+4ACK + RSTPenolakan koneksi aktif / pembatalan sesi TCP yang ada.Dikirim oleh OS atau firewall stateful jika menerima paket data untuk sesi yang sudah kedaluwarsa (stale state table).
1716+1ACK + FINPenutupan koneksi secara normal (4-way handshake teardown).Salah satu pihak memulai penutupan soket secara teratur (CLOSE_WAIT / FIN_WAIT_1).
11FINPenutupan koneksi murni (tanpa piggybacked ACK).Transisi state FIN awal dari initiator teardown.
6664+2SYN + ECEClient mengumumkan dukungan ECN (Explicit Congestion Notification).Inisiasi negosiasi ECN modern pada kernel Linux / Windows terbaru.
8264+16+2SYN + ACK + ECEServer mengonfirmasi dukungan ECN aktif.Jalur end-to-end mendukung deteksi kongesti L3/L4 tanpa packet drop.
194128+64+2SYN + ECE + CWRProbe inisiasi ECN penuh RFC 3168.Pengujian kemampuan router transit terhadap bit ECN.

2. Matriks Ringkas 13-Step BGP Best Path Selection

Algoritma pemilihan rute terbaik BGP (BGP Decision Process - RFC 4271) dijalankan secara sekuensial dari Step 1 hingga Step 13. Begitu satu step menghasilkan satu pemenang unik, evaluasi langsung berhenti (First match wins).

Matriks Evaluasi Lengkap & Implementasi di AWS Cloud

StepAtribut BGPAturan SeleksiDefault ValueCakupan PropagasiImplementasi AWS Direct Connect & Cloud WAN
1WeightTertinggi Menang0 (Learned)
32768 (Local)
Lokal Router (Non-transitive)Proprietary Cisco/Vendor. Digunakan pada on-premises CE router untuk memilih Primary Edge router.
2LOCAL_PREFTertinggi Menang100Seluruh iBGP AS (Transitive)Sangat Kritis di AWS! Dikontrol via BGP Community Tags 7224:9100 (70), 7224:9200 (80), 7224:9300 (90).
3Locally OriginatedRute Lokal Menang-Lokal RouterRute dari perintah network atau aggregate-address lebih diprioritaskan daripada redistribute atau learned routes.
4AS_PATH LengthTerpendek Menang-Antar Autonomous SystemGunakan AS-Path Prepending (2×3×) pada link backup. Catatan: AWS mengevaluasi AS-Path setelah Step 2 (Local-Pref).
5Origin CodeIGP (i) > EGP (e) > Incomplete (?)i atau ?Antar Autonomous SystemRute yang diinjeksi via BGP network berstatus IGP (i). Rute hasil redistribusi IGP/Static berstatus Incomplete (?).
6MED (Metric)Terendah Menang0Antar Neighbor AS (Non-transitive)Memberi sinyal preferensi rute masuk ke AWS jika advertised dari ASN yang sama. Dapat di-override oleh Local-Pref AWS.
7Neighbor TypeeBGP Menang atas iBGP-Lokal RouterRute yang dipelajari dari External Peer (eBGP) diprioritaskan daripada Internal Peer (iBGP).
8IGP Metric ke Next-HopTerendah Menang-Dalam AS (OSPF/IS-IS)Memilih exit router dengan jarak IGP metric terpendek di dalam internal enterprise core network (Hot-potato routing).
9Multipath / ECMPLoad Balancing AktifNonaktifLokal RIB ke FIBJika step 1–8 sama persis dan fitur multipath aktif (maximum-paths 4), traffic didistribusikan ke beberapa link paralel (TGW ECMP).
10Oldest eBGP RouteTerlama Menang-Lokal RouterDigunakan untuk mencegah route flap dampening (hanya dievaluasi jika kedua kandidat adalah eBGP).
11BGP Router IDTerendah MenangIPv4 AddrSeluruh BGP SessionDeterministic tie-breaker menggunakan BGP Identifier terendah (misal: 169.254.240.1 mengalahkan 169.254.240.5).
12Cluster List LengthTerpendek Menang-Dalam Route ReflectorRute yang melalui Route Reflector (RR) lebih sedikit akan menang.
13Neighbor Peer IPTerendah MenangIPv4 AddrLokal RouterPilihan deterministik absolut terakhir berdasarkan IP address neighbor terendah.

3. Kamus AWS BGP Community Tags (Direct Connect & VPN)

AWS mendukung Standard BGP Communities (RFC 1997) dengan format 7224:XXXX pada AWS Direct Connect (DX) dan Transit Gateway Connect. Community terbagi menjadi dua kategori: Routing Scope (jangkauan advertisement) dan Local Preference (prioritas arah traffic AWS ke On-Premises).

A. Routing Scope Communities (Berapa Luas AWS Meng-advertise Prefix Anda)

Community TagNama KategoriJangkauan Penyebaran Rute di Jaringan Global AWSRekomendasi Penggunaan SME
7224:7100Local Region OnlyPrefix hanya di-advertise ke VPC/TGW dalam AWS Region yang sama dengan Direct Connect location (misal: ap-southeast-3 Jakarta).Wajib untuk link yang hanya melayani traffic in-country (kepatuhan data residensi & minim latensi).
7224:7200Home Region (Geographical)Prefix di-advertise ke seluruh AWS Region di dalam satu benua yang sama (misal: Seluruh Region Asia Pacific: Singapore, Tokyo, Sydney).Optimal untuk failover lintas region regional tanpa membuka rute ke belahan dunia lain.
7224:7300Global (All Regions)Prefix di-advertise ke seluruh AWS Region di dunia yang terhubung ke Direct Connect Gateway (DXGW).Default behavior Direct Connect Gateway untuk enterprise multinasional.
7224:7000No ExportPrefix tidak di-advertise keluar dari AWS Edge PoP lokasi Direct Connect tersebut.Digunakan saat isolasi pengujian link DX baru sebelum cutover produksi.

B. Local Preference Communities (Bagaimana AWS Memilih Jalur Menuju On-Premises)

AWS secara default mengalokasikan nilai BGP Local Preference = 100 untuk rute Direct Connect. Tag di bawah ini mengubah nilai Local-Pref internal AWS untuk mengontrol jalur outbound AWS menuju data center on-premise:

Community TagNilai Local-Pref AWSLevel PrioritasUrutan Pemilihan Rute oleh AWSSkenario Implementasi
7224:930090HIGHPilihan Utama (Primary Path)Pasang pada link Direct Connect utama (Active Link).
7224:920080MEDIUMPilihan Kedua (Secondary)Pasang pada link Direct Connect redundan di data center sekunder.
7224:910070LOWPilihan Terakhir (Backup / DR)Pasang pada link Site-to-Site IPsec VPN atau link DR berkecepatan rendah.

IMPORTANT

Aturan Egress AWS (Cloud ke On-Premises): Jika Anda memiliki Link DX 1 dan Link DX 2, dan ingin Link DX 1 menjadi Active sedangkan DX 2 menjadi Standby, Anda WAJIB mengirim tag 7224:9300 pada DX 1 dan 7224:9100 pada DX 2. AS-Path Prepending saja TIDAK AKAN EFEKTIF jika nilai Local-Pref di AWS tidak disetel, karena Local-Pref (Step 2) dievaluasi sebelum AS-Path (Step 4)!


C. Blueprint Konfigurasi Router On-Premises (Siap Pakai)

:::: tabs ::: tab Cisco IOS-XE

txt
! Prefix-list prefix perusahaan
ip prefix-list PL_ENTERPRISE_CORE seq 10 permit 10.0.0.0/8 le 24

! Route-Map untuk Link Primary DX (Equinix)
route-map RM_AWS_PRIMARY_OUT permit 10
 match ip address prefix-list PL_ENTERPRISE_CORE
 set community 7224:7100 7224:9300
!
! Route-Map untuk Link Backup DX (DCI)
route-map RM_AWS_BACKUP_OUT permit 10
 match ip address prefix-list PL_ENTERPRISE_CORE
 set as-path prepend 64512 64512 64512
 set community 7224:7100 7224:9100
!
router bgp 64512
 neighbor 169.254.240.1 remote-as 64512
 neighbor 169.254.240.1 send-community
 neighbor 169.254.240.1 route-map RM_AWS_PRIMARY_OUT out

:::

::: tab Juniper Junos

txt
policy-options {
    community AWS_SCOPE_LOCAL members 7224:7100;
    community AWS_PREF_HIGH members 7224:9300;
    community AWS_PREF_LOW members 7224:9100;
    
    policy-statement AWS_PRIMARY_EXPORT {
        term PERMIT_PREFIXES {
            from {
                route-filter 10.0.0.0/8 orlonger;
            }
            then {
                community add AWS_SCOPE_LOCAL;
                community add AWS_PREF_HIGH;
                accept;
            }
        }
    }
}

:::

::: tab Linux FRR / VyOS

txt
! FRRouting Configuration
ip prefix-list PL_CORP permit 10.0.0.0/8 ge 8 le 24
!
route-map RM_AWS_OUT permit 10
 match ip address prefix-list PL_CORP
 set community 7224:7100 7224:9300
!
router bgp 65000
 neighbor 169.254.100.1 remote-as 64512
 neighbor 169.254.100.1 send-community both
 neighbor 169.254.100.1 route-map RM_AWS_OUT out

::: ::::


Ketidaksesuaian nilai Maximum Transmission Unit (MTU) di sepanjang jalur transmisi menyebabkan fenomena PMTUD Black Hole (koneksi SSH/TLS menggantung saat pertukaran sertifikat / payload besar) jika ICMP Type 3 Code 4 diblokir oleh firewall. Solusi deterministik di level transport adalah menerapkan TCP MSS Clamping.

Formula Dasar Maximum Segment Size (MSS)

MSSIPv4=MTUPath(IP Header [20 Bytes]+TCP Header [20 Bytes])=MTUPath40 bytesMSSIPv6=MTUPath(IPv6 Header [40 Bytes]+TCP Header [20 Bytes])=MTUPath60 bytes

Matriks Komparasi MTU, Enkapsulasi Overhead & Rekomendasi MSS

Tipe Jalur Jaringan / InterkoneksiInterface MTUOverhead Enkapsulasi & HeaderIPv4 Safe MSSIPv6 Safe MSSCatatan Desain Arsitektur & Edge-Case
Standard Ethernet / Public Internet1500IP (20B) + TCP (20B) = 40B14601440Baseline standar seluruh internet dan link publik non-jumbo.
AWS Intra-VPC (Nitro Jumbo Frame)9001IP (20B) + TCP (20B) = 40B89618941Didukung antar instance EC2 Nitro dalam satu VPC atau VPC Peering satu region.
AWS Direct Connect (Private/Transit VIF)9001802.1Q VLAN Tag (4B) di L289618941Wajib aktifkan Jumbo Frame pada interface router on-premises CE dan DX connection.
AWS Direct Connect (Public VIF)1500IP (20B) + TCP (20B) = 40B14601440Public VIF tidak mendukung MTU 9001 (dibatasi 1500 bytes oleh AWS edge).
AWS Transit Gateway (TGW) Attachment8500Outer Nitro Overlay Encap84608440Batas maksimal MTU TGW VPC Attachment & Inter-Region Peering.
AWS Site-to-Site VPN (via Internet)1422ESP Header + IV + ICV + IPsec NAT-T UDP 4500 (~78B)13821362Rekomendasi SME: Clamp ke 1360 untuk memberikan toleransi padding cipher suite AES-GCM.
AWS Site-to-Site VPN (via Direct Connect)8500IPsec ESP Overhead (~78B)84228402Accelerated VPN / Private VPN di atas Direct Connect Jumbo Frame.
Gateway Load Balancer (GWLB Inline)8500GENEVE Tunnel: Outer IP (20B) + UDP (8B) + GENEVE (8B) + TLV Options (28B) = 64 Bytes83968376Appliance firewall pihak ketiga (Palo Alto, Fortinet) harus menyetel MTU internal ke 8436 bytes.
GWLB Inline Inspection (Traffic Internet)1500GENEVE Tunnel (64B) + Inner IP/TCP (40B)13961376Mencegah fragmentasi pada payload traffic ingress/egress internet yang diinspeksi.
AWS Cloud WAN Core Network Edge8500Segments Overlay Header84608440Kompatibel penuh dengan segment transit gateway dan Core Network Router (CNR).

Perintah Konfigurasi MSS Clamping Cepat

:::: tabs ::: tab Linux (iptables)

bash
# Otomatis menyesuaikan MSS dengan PMTU interface keluar
iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN \
  -j TCPMSS --clamp-mss-to-pmtu

# Memaksa nilai MSS tetap (misal: 1360 untuk IPsec VPN)
iptables -t mangle -A FORWARD -p tcp --tcp-flags SYN,RST SYN \
  -j TCPMSS --set-mss 1360

:::

::: tab Cisco IOS-XE

txt
! Pasang pada interface tunnel VPN atau LAN egress
interface Tunnel1
 ip mtu 1422
 ip tcp adjust-mss 1360

:::

::: tab Fortinet FortiOS

txt
config firewall policy
    edit 1
        set name "AWS-VPN-INSPECT"
        set srcintf "port1"
        set dstintf "vpn-aws"
        set tcp-mss-sender 1360
        set tcp-mss-receiver 1360
    next
end

::: ::::



5. Matriks Hirarki Evaluasi Rute VPC (Longest Prefix Match & Target Priority)

Ketika paket data dievaluasi oleh VPC Route Table, AWS menerapkan algoritma evaluasi deterministik berikut:

PrioritasTipe RuteKarakteristik & SifatMekanisme Resolusi & Catatan SME
1Longest Prefix Match (LPM)/32 > /28 > /24 > /16 > /0Prefix paling spesifik selalu menang, tidak peduli apakah target adalah Local, Static, atau Propagated.
2Local VPC RouteImmutable (Dibuat otomatis oleh AWS)Berlaku untuk Primary CIDR dan Secondary CIDRs. Tidak dapat dihapus atau ditimpa oleh rute statis yang sama panjangnya.
3Static RouteManual Route via Console / TerraformMengalahkan Propagated Route jika ukuran prefix sama panjang (misal sama-sama 10.50.0.0/16).
4Direct Connect Propagated RouteBGP Routes via Virtual Private Gateway (VGW)Mengalahkan rute VPN Propagated jika prefix sama panjang.
5Site-to-Site VPN Propagated RouteBGP / Static via Virtual Private Gateway (VGW)Pilihan propagasi otomatis terakhir setelah Direct Connect.

ATURAN EMAS TARGET RUTE TGW / VPC PEERING

Jika terdapat rute statis menuju Transit Gateway dan rute statis menuju VPC Peering dengan panjang prefix yang sama persis (misal 10.20.0.0/16), AWS akan mendistribusikan traffic secara tidak deterministik atau menolak pembuatan rute duplikat. Selalu gunakan prefix yang lebih spesifik jika ingin meng-override rute!


6. Matriks Enkripsi Hybrid: IEEE 802.1AE MACsec vs IPsec VPN vs AWS Inter-Region Backbone

ParameterIEEE 802.1AE MACsec (Direct Connect)IPsec VPN (IKEv2 / ESP)AWS Inter-Region Backbone (TGW / Cloud WAN)
Layer Enkripsi OSILayer 2 (Data Link)Layer 3 (Network)Physical / Underlay Nitro Hardware
Throughput Maksimal10 Gbps / 100 Gbps (Wire-Speed)1.25 Gbps per tunnel (hingga 5 Gbps ECMP)50 Gbps per attachment burst
Overhead Header32 Bytes (SecTAG + ICV)~78 Bytes (ESP + NAT-T UDP 4500)0 Bytes (Transparan di Nitro hardware)
MTU yang Didukung9001 Bytes (Jumbo Frames)1422 Bytes (Internet) / 8500 Bytes (DX)8500 Bytes
Persyaratan PerangkatSwitch / Router On-Premises mendukung MACsec CKN/CAKRouter VPN berkemampuan AES-GCM-256Tidak membutuhkan hardware khusus

7. Matriks Keputusan: VPC Peering vs Transit Gateway vs AWS Cloud WAN vs AWS VPC Lattice

ParameterVPC PeeringAWS Transit Gateway (TGW)AWS Cloud WANAWS VPC Lattice
Model JaringanDirect Mesh (Point-to-Point)Regional Hub-and-SpokeGlobal Software-Defined WANService-to-Service Layer 7 Mesh
Batas Skala VPCSkala terbatas O(N2) (Max 125 peers)Hingga 5.000 VPC per TGWRibuan VPC lintas Region (Global)Lintas ribuan VPC tanpa rute IP
Transitive Routing❌ Tidak didukung✅ Didukung penuh✅ Didukung penuh (Segments)✅ Transparan di level L7
Kebutuhan IPAMWajib Non-Overlapping CIDRWajib Non-Overlapping CIDRWajib Non-Overlapping CIDRMendukung Overlapping IP
Service Inspection❌ Sulit (Harus hairpin)✅ Native via Appliance Mode✅ Native via Network Function Groups❌ Fokus pada L7 Auth / RBAC
Enkripsi TransitOtomatis di bawah underlayOtomatis di bawah underlayOtomatis di bawah underlaymTLS + AWS SigV4 end-to-end

Ringkasan Praktis Troubleshooting Lapangan

  • Koneksi HTTP cepat, tapi file transfer / SSL Handshake freeze: 99% disebabkan oleh MTU mismatch + ICMP blocked (PMTUD Black Hole). Solusi instan: set MSS clamping ke 1360.
  • Traffic dari AWS selalu lewat jalur sekunder (VPN): Periksa apakah On-Premises router lupa mengirim BGP Community 7224:9300 pada Direct Connect primary link.
  • VPC Flow Logs mencatat ACCEPT tapi client mendapat Connection Reset: Periksa tcp-flags = 4 / 20. Security Group membuka port, namun aplikasi di EC2 tidak listening pada target port.
  • Asymmetric State Drop pada Firewall Terpusat: Pastikan appliance_mode_support = "enable" pada TGW VPC Attachment menuju Security/Inspection VPC.

Advanced Cloud Network Engineering Mastery Portal • RFC Deep-Dive to AWS Super Enterprise Scale