Keamanan Jaringan

MikroTik Firewall & NAT

Konfigurasi firewall rules dan NAT di MikroTik RouterOS untuk keamanan jaringan dan manajemen traffic.

MikroTik Firewall & NAT

Panduan konfigurasi firewall dan NAT di MikroTik RouterOS untuk mengamankan jaringan internal dan mengatur traffic secara efisien.

Konsep Dasar

MikroTik menggunakan sistem chain untuk memproses packet:

INPUT   → Packet yang masuk ke router itu sendiri
OUTPUT  → Packet yang keluar dari router itu sendiri
FORWARD → Packet yang melewati router (dari LAN ke WAN atau sebaliknya)

Untuk NAT:

SRCNAT (Source NAT)      → Ubah source address (masquerade ke internet)
DSTNAT (Destination NAT) → Ubah destination address (port forwarding)

Basic Firewall Setup

Drop Invalid Connections

/ip firewall filter add \
  chain=input \
  connection-state=invalid \
  action=drop \
  comment="Drop invalid connections"
/ip firewall filter add \
  chain=input \
  connection-state=established,related \
  action=accept \
  comment="Allow established and related"

Allow ICMP (Ping)

/ip firewall filter add \
  chain=input \
  protocol=icmp \
  action=accept \
  comment="Allow ICMP"

Allow LAN Access ke Router

/ip firewall filter add \
  chain=input \
  src-address=192.168.1.0/24 \
  action=accept \
  comment="Allow LAN to router"

Drop Semua Input dari WAN

/ip firewall filter add \
  chain=input \
  in-interface=ether1-wan \
  action=drop \
  comment="Drop all WAN input"

NAT — Masquerade (Internet Sharing)

/ip firewall nat add \
  chain=srcnat \
  out-interface=ether1-wan \
  action=masquerade \
  comment="NAT Masquerade"

NAT — Port Forwarding (dst-nat)

Forward Port ke Server Internal

# Contoh: forward port 80 ke web server internal
/ip firewall nat add \
  chain=dstnat \
  dst-port=80 \
  protocol=tcp \
  action=dst-nat \
  to-addresses=192.168.1.100 \
  to-ports=80 \
  comment="Web Server"

Bandwidth Management

Queue Simple — Limit per IP

/queue simple add \
  name="Limit-PC1" \
  target=192.168.1.10/32 \
  max-limit=10M/10M \
  comment="Limit PC1 10Mbps"

Queue Tree — Limit per Interface

/queue tree add \
  name="WAN-Upload" \
  parent=ether1-wan \
  max-limit=100M

/queue tree add \
  name="User-Upload" \
  parent=WAN-Upload \
  max-limit=10M \
  packet-mark=user-upload

Tips Keamanan

Selalu tempatkan rule drop di bagian paling bawah dan rule accept yang spesifik di atas.
  1. Ganti port SSH default dari 22 ke port lain
  2. Whitelist IP untuk akses Winbox jika memungkinkan
  3. Nonaktifkan service yang tidak dipakai (Telnet, FTP, dll)
  4. Update RouterOS secara rutin
# Ganti port SSH
/ip service set ssh port=2222

# Disable service tidak perlu
/ip service disable telnet
/ip service disable ftp
/ip service disable api

Referensi

Sudah Selesai Mempelajari Modul Ini?

Tandai modul ini untuk mencatat progress belajar Anda.