Keamanan Jaringan
MikroTik Firewall & NAT
Konfigurasi firewall rules dan NAT di MikroTik RouterOS untuk keamanan jaringan dan manajemen traffic.
MikroTik Firewall & NAT
Panduan konfigurasi firewall dan NAT di MikroTik RouterOS untuk mengamankan jaringan internal dan mengatur traffic secara efisien.
Konsep Dasar
MikroTik menggunakan sistem chain untuk memproses packet:
INPUT → Packet yang masuk ke router itu sendiri
OUTPUT → Packet yang keluar dari router itu sendiri
FORWARD → Packet yang melewati router (dari LAN ke WAN atau sebaliknya)
Untuk NAT:
SRCNAT (Source NAT) → Ubah source address (masquerade ke internet)
DSTNAT (Destination NAT) → Ubah destination address (port forwarding)
Basic Firewall Setup
Drop Invalid Connections
/ip firewall filter add \
chain=input \
connection-state=invalid \
action=drop \
comment="Drop invalid connections"
Allow Established & Related
/ip firewall filter add \
chain=input \
connection-state=established,related \
action=accept \
comment="Allow established and related"
Allow ICMP (Ping)
/ip firewall filter add \
chain=input \
protocol=icmp \
action=accept \
comment="Allow ICMP"
Allow LAN Access ke Router
/ip firewall filter add \
chain=input \
src-address=192.168.1.0/24 \
action=accept \
comment="Allow LAN to router"
Drop Semua Input dari WAN
/ip firewall filter add \
chain=input \
in-interface=ether1-wan \
action=drop \
comment="Drop all WAN input"
NAT — Masquerade (Internet Sharing)
/ip firewall nat add \
chain=srcnat \
out-interface=ether1-wan \
action=masquerade \
comment="NAT Masquerade"
NAT — Port Forwarding (dst-nat)
Forward Port ke Server Internal
# Contoh: forward port 80 ke web server internal
/ip firewall nat add \
chain=dstnat \
dst-port=80 \
protocol=tcp \
action=dst-nat \
to-addresses=192.168.1.100 \
to-ports=80 \
comment="Web Server"
Bandwidth Management
Queue Simple — Limit per IP
/queue simple add \
name="Limit-PC1" \
target=192.168.1.10/32 \
max-limit=10M/10M \
comment="Limit PC1 10Mbps"
Queue Tree — Limit per Interface
/queue tree add \
name="WAN-Upload" \
parent=ether1-wan \
max-limit=100M
/queue tree add \
name="User-Upload" \
parent=WAN-Upload \
max-limit=10M \
packet-mark=user-upload
Tips Keamanan
Selalu tempatkan rule drop di bagian paling bawah dan rule accept yang spesifik di atas.
- Ganti port SSH default dari 22 ke port lain
- Whitelist IP untuk akses Winbox jika memungkinkan
- Nonaktifkan service yang tidak dipakai (Telnet, FTP, dll)
- Update RouterOS secara rutin
# Ganti port SSH
/ip service set ssh port=2222
# Disable service tidak perlu
/ip service disable telnet
/ip service disable ftp
/ip service disable api
Referensi
Sudah Selesai Mempelajari Modul Ini?
Tandai modul ini untuk mencatat progress belajar Anda.
Pengantar Keamanan Jaringan
Pengantar mata pelajaran Keamanan Jaringan (KJ) SMK TKJ/TJKT. Capaian Pembelajaran, Silabus Firewall MikroTik, NAT, dan Encrypted VPN.
ZeroTier + MikroTik dst-nat
Cara mengakses seluruh layanan internal dari mana saja secara aman menggunakan ZeroTier sebagai overlay network dan MikroTik dst-nat untuk routing multi-service.