Keamanan Jaringan

ZeroTier + MikroTik dst-nat

Cara mengakses seluruh layanan internal dari mana saja secara aman menggunakan ZeroTier sebagai overlay network dan MikroTik dst-nat untuk routing multi-service.

ZeroTier + MikroTik dst-nat

Panduan ini menjelaskan cara membangun remote access ke seluruh layanan internal (Proxmox, XCP-NG, Web Server, Modem ONT) secara aman menggunakan ZeroTier sebagai encrypted overlay network, dikombinasikan dengan MikroTik dst-nat untuk manajemen port per service.

Arsitektur

Internet
    │
    ▼
[ZeroTier Network - 10.x.x.x] ← Encrypted Tunnel
    │
    ▼
[MikroTik Router]
    │
    ├── dst-nat :80   → Web Server
    ├── dst-nat :8006 → Proxmox VE
    ├── dst-nat :8080 → XCP-NG
    └── dst-nat :8090 → Modem ONT

Mengapa ZeroTier + MikroTik?

Dibanding port forwarding konvensional ke IP publik, kombinasi ini memberikan:

  • Zero public port exposure — tidak ada port yang terbuka ke internet
  • Encrypted tunnel — semua traffic terenkripsi end-to-end
  • Attack surface minimal — hanya device yang join ZeroTier network yang bisa akses
  • Fleksibel — bisa manage banyak service dari satu IP ZeroTier

Prerequisites

  • MikroTik Router dengan RouterOS v7+
  • Akun ZeroTier di my.zerotier.com
  • Server/device yang ingin diakses sudah berjalan
  • Akses ke Winbox atau SSH ke MikroTik

Step 1 — Setup ZeroTier Network

1.1 Buat Network Baru

  1. Login ke my.zerotier.com
  2. Klik Create A Network
  3. Catat Network ID yang digenerate (contoh: a1b2c3d4e5f6g7h8)
  4. Di bagian Advanced > Managed Routes, tambahkan route ke subnet internal kamu

1.2 Setting Network

Di dashboard ZeroTier, pastikan:

  • Access Control: Private (hanya member yang di-authorize bisa join)
  • IP Assignment: Auto-assign IPv4 aktif
  • Subnet: misalnya 10.147.17.0/24

Step 2 — Install ZeroTier di MikroTik

2.1 Download Package ZeroTier

# Cek versi RouterOS kamu dulu
/system resource print

# Download package zerotier sesuai arsitektur
# Untuk ARM: zerotier-X.X.X-arm.npk
# Untuk x86: zerotier-X.X.X-x86.npk

Upload file .npk via Winbox → Files, lalu reboot MikroTik.

2.2 Enable ZeroTier

# Aktifkan ZeroTier
/zerotier enable

# Tambahkan network
/zerotier add network=a1b2c3d4e5f6g7h8 name=zt-home

# Cek status
/zerotier print

2.3 Authorize MikroTik di Dashboard

  1. Buka my.zerotier.com
  2. Di halaman network kamu, scroll ke Members
  3. Centang Auth pada device MikroTik yang muncul
  4. Catat IP ZeroTier yang diberikan ke MikroTik (contoh: 10.147.17.1)

Step 3 — Konfigurasi dst-nat di MikroTik

Setelah ZeroTier terkoneksi, buat rule dst-nat untuk setiap service yang ingin diakses.

3.1 dst-nat ke Proxmox (port 8006)

/ip firewall nat add \
  chain=dstnat \
  dst-address=10.147.17.1 \
  dst-port=8006 \
  protocol=tcp \
  action=dst-nat \
  to-addresses=192.168.1.10 \
  to-ports=8006 \
  comment="Proxmox VE"

3.2 dst-nat ke XCP-NG (port 8080)

/ip firewall nat add \
  chain=dstnat \
  dst-address=10.147.17.1 \
  dst-port=8080 \
  protocol=tcp \
  action=dst-nat \
  to-addresses=192.168.1.11 \
  to-ports=80 \
  comment="XCP-NG Xen Orchestra"

3.3 dst-nat ke Web Server (port 80)

/ip firewall nat add \
  chain=dstnat \
  dst-address=10.147.17.1 \
  dst-port=80 \
  protocol=tcp \
  action=dst-nat \
  to-addresses=192.168.1.20 \
  to-ports=80 \
  comment="Web Server"

3.4 dst-nat ke Modem ONT (port 8090)

/ip firewall nat add \
  chain=dstnat \
  dst-address=10.147.17.1 \
  dst-port=8090 \
  protocol=tcp \
  action=dst-nat \
  to-addresses=192.168.1.1 \
  to-ports=80 \
  comment="Modem ONT"

3.5 Tambahkan Masquerade (jika belum ada)

/ip firewall nat add \
  chain=srcnat \
  action=masquerade \
  comment="Masquerade"

Step 4 — Verifikasi Koneksi

4.1 Cek ZeroTier Status di MikroTik

/zerotier print
# Pastikan status: OK dan ada IP yang terassign

4.2 Test Akses dari Device Lain

  1. Install ZeroTier di laptop/HP kamu
  2. Join network yang sama: zerotier-cli join a1b2c3d4e5f6g7h8
  3. Authorize device kamu di dashboard ZeroTier
  4. Test akses service:
# Test Proxmox
curl -k https://10.147.17.1:8006

# Test Web Server
curl http://10.147.17.1:80

# Ping MikroTik via ZeroTier
ping 10.147.17.1

4.3 Cek Rule NAT di MikroTik

/ip firewall nat print
# Pastikan semua rule muncul dan tidak ada error

Troubleshooting

ZeroTier Tidak Terkoneksi

# Cek interface ZeroTier
/interface print

# Restart ZeroTier
/zerotier disable
/zerotier enable

dst-nat Tidak Bekerja

Pastikan:

  1. IP ZeroTier MikroTik sudah benar di rule dst-address
  2. IP internal server sudah benar di to-addresses
  3. Service target sudah berjalan dan bisa diakses dari LAN
# Cek dari MikroTik apakah server internal bisa diping
/tool ping 192.168.1.10

Akses Lambat via ZeroTier

ZeroTier menggunakan relay server jika peer-to-peer tidak berhasil. Untuk koneksi optimal:

# Cek path yang digunakan
zerotier-cli peers
# Jika RELAY, coba restart ZeroTier di kedua device

Referensi

Sudah Selesai Mempelajari Modul Ini?

Tandai modul ini untuk mencatat progress belajar Anda.