Keamanan Jaringan
ZeroTier + MikroTik dst-nat
Cara mengakses seluruh layanan internal dari mana saja secara aman menggunakan ZeroTier sebagai overlay network dan MikroTik dst-nat untuk routing multi-service.
ZeroTier + MikroTik dst-nat
Panduan ini menjelaskan cara membangun remote access ke seluruh layanan internal (Proxmox, XCP-NG, Web Server, Modem ONT) secara aman menggunakan ZeroTier sebagai encrypted overlay network, dikombinasikan dengan MikroTik dst-nat untuk manajemen port per service.
Arsitektur
Internet
│
▼
[ZeroTier Network - 10.x.x.x] ← Encrypted Tunnel
│
▼
[MikroTik Router]
│
├── dst-nat :80 → Web Server
├── dst-nat :8006 → Proxmox VE
├── dst-nat :8080 → XCP-NG
└── dst-nat :8090 → Modem ONT
Mengapa ZeroTier + MikroTik?
Dibanding port forwarding konvensional ke IP publik, kombinasi ini memberikan:
- Zero public port exposure — tidak ada port yang terbuka ke internet
- Encrypted tunnel — semua traffic terenkripsi end-to-end
- Attack surface minimal — hanya device yang join ZeroTier network yang bisa akses
- Fleksibel — bisa manage banyak service dari satu IP ZeroTier
Prerequisites
- MikroTik Router dengan RouterOS v7+
- Akun ZeroTier di my.zerotier.com
- Server/device yang ingin diakses sudah berjalan
- Akses ke Winbox atau SSH ke MikroTik
Step 1 — Setup ZeroTier Network
1.1 Buat Network Baru
- Login ke my.zerotier.com
- Klik Create A Network
- Catat Network ID yang digenerate (contoh:
a1b2c3d4e5f6g7h8) - Di bagian Advanced > Managed Routes, tambahkan route ke subnet internal kamu
1.2 Setting Network
Di dashboard ZeroTier, pastikan:
- Access Control: Private (hanya member yang di-authorize bisa join)
- IP Assignment: Auto-assign IPv4 aktif
- Subnet: misalnya
10.147.17.0/24
Step 2 — Install ZeroTier di MikroTik
2.1 Download Package ZeroTier
# Cek versi RouterOS kamu dulu
/system resource print
# Download package zerotier sesuai arsitektur
# Untuk ARM: zerotier-X.X.X-arm.npk
# Untuk x86: zerotier-X.X.X-x86.npk
Upload file .npk via Winbox → Files, lalu reboot MikroTik.
2.2 Enable ZeroTier
# Aktifkan ZeroTier
/zerotier enable
# Tambahkan network
/zerotier add network=a1b2c3d4e5f6g7h8 name=zt-home
# Cek status
/zerotier print
2.3 Authorize MikroTik di Dashboard
- Buka my.zerotier.com
- Di halaman network kamu, scroll ke Members
- Centang Auth pada device MikroTik yang muncul
- Catat IP ZeroTier yang diberikan ke MikroTik (contoh:
10.147.17.1)
Step 3 — Konfigurasi dst-nat di MikroTik
Setelah ZeroTier terkoneksi, buat rule dst-nat untuk setiap service yang ingin diakses.
3.1 dst-nat ke Proxmox (port 8006)
/ip firewall nat add \
chain=dstnat \
dst-address=10.147.17.1 \
dst-port=8006 \
protocol=tcp \
action=dst-nat \
to-addresses=192.168.1.10 \
to-ports=8006 \
comment="Proxmox VE"
3.2 dst-nat ke XCP-NG (port 8080)
/ip firewall nat add \
chain=dstnat \
dst-address=10.147.17.1 \
dst-port=8080 \
protocol=tcp \
action=dst-nat \
to-addresses=192.168.1.11 \
to-ports=80 \
comment="XCP-NG Xen Orchestra"
3.3 dst-nat ke Web Server (port 80)
/ip firewall nat add \
chain=dstnat \
dst-address=10.147.17.1 \
dst-port=80 \
protocol=tcp \
action=dst-nat \
to-addresses=192.168.1.20 \
to-ports=80 \
comment="Web Server"
3.4 dst-nat ke Modem ONT (port 8090)
/ip firewall nat add \
chain=dstnat \
dst-address=10.147.17.1 \
dst-port=8090 \
protocol=tcp \
action=dst-nat \
to-addresses=192.168.1.1 \
to-ports=80 \
comment="Modem ONT"
3.5 Tambahkan Masquerade (jika belum ada)
/ip firewall nat add \
chain=srcnat \
action=masquerade \
comment="Masquerade"
Step 4 — Verifikasi Koneksi
4.1 Cek ZeroTier Status di MikroTik
/zerotier print
# Pastikan status: OK dan ada IP yang terassign
4.2 Test Akses dari Device Lain
- Install ZeroTier di laptop/HP kamu
- Join network yang sama:
zerotier-cli join a1b2c3d4e5f6g7h8 - Authorize device kamu di dashboard ZeroTier
- Test akses service:
# Test Proxmox
curl -k https://10.147.17.1:8006
# Test Web Server
curl http://10.147.17.1:80
# Ping MikroTik via ZeroTier
ping 10.147.17.1
4.3 Cek Rule NAT di MikroTik
/ip firewall nat print
# Pastikan semua rule muncul dan tidak ada error
Troubleshooting
ZeroTier Tidak Terkoneksi
# Cek interface ZeroTier
/interface print
# Restart ZeroTier
/zerotier disable
/zerotier enable
dst-nat Tidak Bekerja
Pastikan:
- IP ZeroTier MikroTik sudah benar di rule
dst-address - IP internal server sudah benar di
to-addresses - Service target sudah berjalan dan bisa diakses dari LAN
# Cek dari MikroTik apakah server internal bisa diping
/tool ping 192.168.1.10
Akses Lambat via ZeroTier
ZeroTier menggunakan relay server jika peer-to-peer tidak berhasil. Untuk koneksi optimal:
# Cek path yang digunakan
zerotier-cli peers
# Jika RELAY, coba restart ZeroTier di kedua device
Referensi
Sudah Selesai Mempelajari Modul Ini?
Tandai modul ini untuk mencatat progress belajar Anda.