Mengamankan Router MikroTik: Firewall Filter dan Manajemen Akses
· 4 menit baca

Daftar isi5 bagian
Router MikroTik sering menjadi sasaran karena fitur manajemennya yang lengkap. Tanpa firewall yang benar, layanan seperti Winbox, SSH, atau DNS dapat terekspos ke Internet dan dimanfaatkan penyerang. Panduan ini menyusun firewall filter berlapis, mengunci akses manajemen, dan menerapkan kebiasaan operasional yang aman. SELALU uji akses dari LAN setelah setiap perubahan agar tidak mengunci diri sendiri.

Prasyarat
-
Router MikroTik RouterOS v7 dengan konfigurasi dasar (IP, NAT, DHCP) sudah berjalan.
-
Akses Winbox/SSH melalui LAN untuk mencegah terkunci sendiri.
-
Sudah memiliki backup konfigurasi yang bisa dipulihkan bila terjadi kesalahan.
Langkah-Langkah Konfigurasi
1. Pahami urutan dan rantai firewall
Aturan diproses dari atas ke bawah. Tiga rantai utama: input (ke router), forward (melintasi router), output (dari router). Aturan drop tanpa accept yang tepat bisa mengunci akses Anda.
/ip firewall filter print
Gunakan comment pada tiap aturan agar mudah dikelola.
Selalu sediakan jalur darurat (akses via MAC Winbox) sebelum menerapkan drop.
2. Izinkan koneksi yang sudah terbentuk
Aturan pertama: terima paket established/related agar komunikasi yang sah tidak terputus.
/ip firewall filter add chain=input action=accept connection-state=established,related comment="Allow Established/Related"
Letakkan di paling atas pada chain input dan forward.
3. Buang paket invalid
Paket dengan status koneksi invalid biasanya berbahaya atau rusak.
/ip firewall filter add chain=input action=drop connection-state=invalid comment="Drop Invalid"
/ip firewall filter add chain=forward action=drop connection-state=invalid comment="Drop Invalid Forward"
Aktifkan connection tracking (default aktif) agar connection-state berfungsi.
4. Lindungi akses dari LAN saja
Izinkan manajemen hanya dari subnet LAN dan batasi layanan tertentu.
/ip firewall address-list add list=LAN address=192.168.88.0/24 comment="Subnet LAN"
/ip firewall filter add chain=input action=accept src-address-list=LAN protocol=tcp dst-port=8291,22 comment="Winbox & SSH dari LAN"
Tambahkan subnet admin lain (mis. VPN 10.10.0.0/24) ke address-list LAN.
5. Terima ICMP secara terbatas
ICMP diperlukan untuk diagnostik dan Path MTU Discovery.
/ip firewall filter add chain=input action=accept protocol=icmp limit=10,20:packet comment="ICMP rate-limited"
Batasi rate ICMP untuk mencegah penyalahgunaan sebagai flood.
6. Tutup sisa akses dari WAN
Aturan drop terakhir memastikan semua yang tidak diizinkan dibuang.
/ip firewall filter add chain=input action=drop in-interface=ether1 comment="Drop All From WAN"
Ganti in-interface sesuai interface WAN (ether1 atau pppoe-wan).
Aturan drop ini HARUS berada di bawah semua aturan accept.
7. Mematikan layanan yang tidak dipakai
Semakin sedikit layanan aktif, semakin kecil permukaan serangan.
/ip service disable telnet,ftp,www,api,api-ssl
/ip service set winbox port=8291 address=192.168.88.0/24
/ip service set ssh port=22 address=192.168.88.0/24
Telnet dan FTP mengirim data tanpa enkripsi, jangan dipakai.
Batasi alamat sumber layanan manajemen dengan parameter address.
8. Kelola akun pengguna
Buat akun admin baru dengan password kuat, lalu nonaktifkan akun default.
/user add name=admin-it group=full password=PASSWORD-KUAT
/user disable admin
/user set admin-it password=PASSWORD-KUAT
Gunakan grup 'full' hanya untuk admin, dan grup terbatas untuk operator.
Aktifkan /user aaa bila memakai RADIUS untuk autentikasi terpusat.
9. Matikan layanan penemuan (discovery) di sisi WAN
Cegah router ditemukan dari jaringan publik.
/tool mac-server set allowed-interface-list=none
/tool mac-server mac-winbox set allowed-interface-list=none
/ip neighbor discovery-settings set discover-interface-list=LAN
Sesuaikan interface list 'LAN' agar discovery tetap berfungsi di jaringan internal saja.
10. Proteksi brute force
Blokir otomatis IP yang berkali-kali gagal login.
/ip firewall filter add chain=input protocol=tcp dst-port=8291,22 src-address-list=blacklist action=drop comment="Drop blacklisted"
/ip firewall filter add chain=input protocol=tcp dst-port=8291,22 src-address-list=stage2 action=add-src-to-address-list address-list=blacklist address-list-timeout=1d comment="Brute force stage2"
/ip firewall filter add chain=input protocol=tcp dst-port=8291,22 src-address-list=stage1 action=add-src-to-address-list address-list=stage2 address-list-timeout=1m comment="Brute force stage1"
/ip firewall filter add chain=input protocol=tcp dst-port=8291,22 action=add-src-to-address-list address-list=stage1 address-list-timeout=1m comment="Brute force start"
Letakkan aturan drop blacklist di atas aturan accept manajemen.
11. Rutin update dan backup
Perbarui RouterOS untuk menutup kerentanan dan simpan backup berkala.
/system package update check-for-updates
/system package update install
/system backup save name=backup-$(date)
Uji update pada perangkat uji terlebih dahulu bila memungkinkan.
Simpan backup di luar router.
Cara Verifikasi
-
Akses Winbox/SSH dari LAN tetap berjalan.
-
Percobaan akses dari IP publik ke port 8291/22 gagal (timeout/ditolak).
-
Telnet dan FTP tidak lagi mendengarkan.
-
Login gagal berulang menyebabkan sumber masuk ke address-list blacklist.
Troubleshooting Umum
Terkunci dari router setelah menerapkan firewall
Gunakan Winbox via MAC address (layer 2) untuk masuk dan perbaiki urutan aturan. Selalu siapkan jalur ini sebelum mengaktifkan drop.
VPN/Layanan lain berhenti
Tambahkan aturan accept spesifik (mis. UDP WireGuard) di atas aturan drop WAN.
Blacklist memblokir admin sah
Hapus entri: /ip firewall address-list remove [find list=blacklist] atau disable sementara aturan brute force.
Sumber Referensi
Pertanyaan yang sering diajukan
Apa aturan firewall pertama yang wajib di router MikroTik?
Izinkan koneksi established dan related, lalu buang paket invalid sebelum menutup akses dari WAN.
Bagaimana cara melindungi layanan manajemen MikroTik?
Batasi akses Winbox, SSH, dan API hanya dari IP tepercaya memakai address-list, dan matikan layanan yang tidak dipakai.
Apakah perlu menghapus user default?
Ya, hapus atau nonaktifkan user default dan ganti dengan akun baru yang kuat.

