12 Tips Praktis Mengamankan dan Mengoptimalkan Router MikroTik
· 5 menit baca

Daftar isi6 bagian
Router MikroTik yang dibiarkan default adalah sasaran empuk. Artikel ini merangkum dua belas tips berdasar pengalaman lapangan untuk mengamankan, mempercepat, dan mempermudah perawatan RouterOS, lengkap dengan contoh perintah siap pakai.

Pendahuluan
Banyak insiden keamanan MikroTik bukan karena celah zero-day, tetapi karena konfigurasi default dibiarkan terbuka: layanan manajemen terekspos ke internet, password lemah, dan tanpa backup. Dua belas tips berikut dibagi menjadi tiga kelompok: keamanan, performa, dan perawatan. Semua perintah dapat dijalankan melalui Winbox, WebFig, atau terminal.
A. Keamanan (Tips 1-5)
Tip 1. Batasi Akses Manajemen dengan Address-List
Jangan pernah membiarkan Winbox, SSH, WebFig, atau API diakses dari mana saja. Buat address-list khusus admin dan batasi input hanya dari jaringan tersebut.
/ip firewall address-list add list=admin address=192.168.88.0/24 comment="LAN admin"
/ip service set winbox address=192.168.88.0/24
/ip service set ssh address=192.168.88.0/24
/ip service set www address=192.168.88.0/24
/ip service set api address=192.168.88.0/24
Tip 2. Matikan Layanan yang Tidak Dipakai
Setiap layanan aktif adalah permukaan serangan. Matikan yang tidak Anda gunakan, terutama telnet, ftp, dan api-ssl jika tak perlu.
/ip service disable telnet,ftp,www,api,api-ssl
# sisakan hanya winbox dan ssh bila cukup
/ip service print
Tip 3. Terapkan Firewall Input Dasar
Terima koneksi established, buang invalid, dan tolak sisanya ke port router kecuali dari address-list admin. Ini mencegah brute force ke layanan manajemen.
/ip firewall filter
add chain=input action=accept connection-state=established,related comment="est,rel"
add chain=input action=accept protocol=icmp limit=10,20:packet comment="icmp"
add chain=input action=accept src-address-list=admin comment="admin"
add chain=input action=drop in-interface-list=WAN comment="drop wan input"
Tip 4. Lindungi dari Serangan Umum
Tambahkan perlindungan terhadap port scan dan brute force SSH dengan rate limit sederhana. Jangan berlebihan agar tidak menambah beban CPU.
/ip firewall filter
add chain=input protocol=tcp dst-port=22 src-address-list=ssh_stage3 action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=1d comment="ssh ban"
add chain=input protocol=tcp dst-port=8291 src-address-list=winbox_stage3 action=add-src-to-address-list address-list=winbox_blacklist address-list-timeout=1d
Tip 5. Perkuat Akun dan Nonaktifkan Deteksi MAC
Ganti user default admin, aktifkan password kuat, batasi MAC server ke interface LAN saja, dan nonaktifkan MAC winbox di WAN.
/user add name=netadmin group=full password="GantiPasswordKuatAnda"
/user disable admin
/tool mac-server set allowed-interface-list=LAN
/tool mac-server mac-winbox set allowed-interface-list=LAN
/tool mac-server ping set enabled=no
B. Performa (Tips 6-9)
Tip 6. Manfaatkan FastTrack untuk NAT Rumahan
FastTrack melewati sebagian besar pemrosesan firewall untuk koneksi yang sudah terbentuk, sehingga throughput naik drastis. Tempatkan aturan accept fasttrack sebelum aturan queue sederhana untuk koneksi berjalan.
/ip firewall filter
add chain=forward action=fasttrack-connection connection-state=established,related comment="fasttrack"
add chain=forward action=accept connection-state=established,related
add chain=forward action=accept connection-state=new in-interface-list=LAN
Tip 7. Rapikan Urutan Aturan Firewall
Aturan dievaluasi berurutan. Letakkan aturan yang paling sering cocok di atas, dan hindari aturan dengan pencocokan berat (layer7, dns-regexp) di jalur kritis. Periksa jumlah paket dengan /ip firewall filter print stats untuk menemukan aturan mati.
Tip 8. Kelola Bandwidth dengan Queue yang Tepat
Gunakan simple queue untuk kebutuhan sederhana, dan queue tree dengan mangle hanya bila Anda butuh klasifikasi kompleks. Hindari terlalu banyak queue karena menambah beban CPU dan overhead.
/queue simple add name="Client-01" target=192.168.88.10/32 max-limit=20M/20M comment="limit 20Mbps"
/queue simple print stats
Tip 9. Pilih Hardware Offload yang Tepat
Pada switch chip yang mendukung, aktifkan hardware offload pada bridge dan hindari fitur yang mematikannya (misalnya firewall pada port bridge) bila throughput menjadi prioritas. Periksa dengan /interface bridge port print dan /interface ethernet print.
C. Perawatan (Tips 10-12)
Tip 10. Otomatiskan Backup Rutin
Backup biner dan ekspor teks memiliki kegunaan berbeda: backup biner untuk pemulihan cepat perangkat yang sama, ekspor teks untuk membaca dan memindahkan konfigurasi antar tipe perangkat. Simpan keduanya secara terjadwal.
/system backup save name=([/system identity get name]."-".[/system clock get date])
/export compact file=([/system identity get name]."-export")
/system scheduler add name=backup-otomatis interval=1d start-time=02:00 on-event="/system backup save name=auto"
Tip 11. Pantau Kesehatan dan Trafik
Pantau suhu, tegangan, dan penggunaan memori agar masalah terdeteksi dini. Untuk trafik per interface, gunakan graphing bawaan atau monitoring eksternal melalui SNMP.
/system health print
/system resource print
/tool graphing interface add interface=ether1
/snmp set enabled=yes contact="admin@contoh.id" location="Rak-1"
Tip 12. Disiplin Upgrade dan Uji Perubahan
Ikuti jalur stabil (stable) atau long-term sesuai kebutuhan. Baca changelog, uji di CHR atau lab, dan lakukan perubahan konfigurasi secara bertahap. Simpan konfigurasi sebelum dan sesudah perubahan besar agar mudah rollback.
/system package update check-for-updates
/system package update download
/system reboot
# selalu uji di CHR lebih dahulu untuk perubahan besar
Ringkasan Tips
-
Batasi akses manajemen dengan address-list, jangan pernah terbuka ke internet.
-
Matikan semua layanan manajemen yang tidak dipakai.
-
Pasang firewall input dasar dan perlindungan brute force.
-
Ganti akun default dan batasi MAC server ke LAN.
-
Gunakan fasttrack untuk koneksi NAT yang sudah terbentuk.
-
Rapikan urutan aturan firewall dan hapus aturan mati.
-
Pilih jenis queue sesuai kompleksitas kebutuhan.
-
Aktifkan hardware offload bila throughput prioritas.
-
Jadwalkan backup biner dan ekspor teks.
-
Pantau kesehatan perangkat dan trafik secara berkala.
-
Upgrade melalui jalur stabil dan uji di lab lebih dahulu.
-
Dokumentasikan setiap perubahan konfigurasi penting.
Kesimpulan
Keamanan dan performa MikroTik bukan hasil satu setelan ajaib, melainkan hasil disiplin konfigurasi dan perawatan rutin. Mulailah dari lima tips keamanan karena dampaknya paling besar, lalu lanjutkan ke optimasi dan otomatisasi backup. Dengan begitu, router Anda tidak hanya cepat, tetapi juga tahan terhadap serangan umum dan mudah dipulihkan saat terjadi masalah.
Pertanyaan yang sering diajukan
Apakah fasttrack aman dipakai bersama queue?
Fasttrack melewati pemrosesan firewall lanjutan, termasuk sebagian penandaan mangle untuk queue. Jika Anda butuh klasifikasi queue rinci, kecualikan koneksi terkait dari fasttrack.
Seberapa sering sebaiknya melakukan backup?
Minimal sekali sehari secara otomatis, dan selalu tepat sebelum melakukan perubahan konfigurasi besar.
Apakah perlu mematikan semua layanan kecuali Winbox?
Tidak harus semuanya. Matikan hanya layanan yang tidak Anda gunakan, dan batasi sisanya dengan address-list serta firewall input.

