Lewati ke konten
mikrotik.ai.id
Tutorial MikroTik

Mengamankan Router MikroTik: Firewall Filter dan Manajemen Akses

Redaksi MikroTik
· 4 menit baca
Mengamankan Router MikroTik: Firewall Filter dan Manajemen Akses
Daftar isi5 bagian

Router MikroTik sering menjadi sasaran karena fitur manajemennya yang lengkap. Tanpa firewall yang benar, layanan seperti Winbox, SSH, atau DNS dapat terekspos ke Internet dan dimanfaatkan penyerang. Panduan ini menyusun firewall filter berlapis, mengunci akses manajemen, dan menerapkan kebiasaan operasional yang aman. SELALU uji akses dari LAN setelah setiap perubahan agar tidak mengunci diri sendiri.

Baca jugaKonfigurasi Dasar MikroTik RouterOS v7 untuk Kantor KecilTutorial MikroTik

Prasyarat

  • Router MikroTik RouterOS v7 dengan konfigurasi dasar (IP, NAT, DHCP) sudah berjalan.

  • Akses Winbox/SSH melalui LAN untuk mencegah terkunci sendiri.

  • Sudah memiliki backup konfigurasi yang bisa dipulihkan bila terjadi kesalahan.

Langkah-Langkah Konfigurasi

1. Pahami urutan dan rantai firewall

Aturan diproses dari atas ke bawah. Tiga rantai utama: input (ke router), forward (melintasi router), output (dari router). Aturan drop tanpa accept yang tepat bisa mengunci akses Anda.

kode

/ip firewall filter print

Gunakan comment pada tiap aturan agar mudah dikelola.

Selalu sediakan jalur darurat (akses via MAC Winbox) sebelum menerapkan drop.

2. Izinkan koneksi yang sudah terbentuk

Aturan pertama: terima paket established/related agar komunikasi yang sah tidak terputus.

kode

/ip firewall filter add chain=input action=accept connection-state=established,related comment="Allow Established/Related"

Letakkan di paling atas pada chain input dan forward.

3. Buang paket invalid

Paket dengan status koneksi invalid biasanya berbahaya atau rusak.

kode

/ip firewall filter add chain=input action=drop connection-state=invalid comment="Drop Invalid"

/ip firewall filter add chain=forward action=drop connection-state=invalid comment="Drop Invalid Forward"

Aktifkan connection tracking (default aktif) agar connection-state berfungsi.

4. Lindungi akses dari LAN saja

Izinkan manajemen hanya dari subnet LAN dan batasi layanan tertentu.

kode

/ip firewall address-list add list=LAN address=192.168.88.0/24 comment="Subnet LAN"

/ip firewall filter add chain=input action=accept src-address-list=LAN protocol=tcp dst-port=8291,22 comment="Winbox & SSH dari LAN"

Tambahkan subnet admin lain (mis. VPN 10.10.0.0/24) ke address-list LAN.

5. Terima ICMP secara terbatas

ICMP diperlukan untuk diagnostik dan Path MTU Discovery.

kode

/ip firewall filter add chain=input action=accept protocol=icmp limit=10,20:packet comment="ICMP rate-limited"

Batasi rate ICMP untuk mencegah penyalahgunaan sebagai flood.

6. Tutup sisa akses dari WAN

Aturan drop terakhir memastikan semua yang tidak diizinkan dibuang.

kode

/ip firewall filter add chain=input action=drop in-interface=ether1 comment="Drop All From WAN"

Ganti in-interface sesuai interface WAN (ether1 atau pppoe-wan).

Aturan drop ini HARUS berada di bawah semua aturan accept.

7. Mematikan layanan yang tidak dipakai

Semakin sedikit layanan aktif, semakin kecil permukaan serangan.

kode

/ip service disable telnet,ftp,www,api,api-ssl

/ip service set winbox port=8291 address=192.168.88.0/24

/ip service set ssh port=22 address=192.168.88.0/24

Telnet dan FTP mengirim data tanpa enkripsi, jangan dipakai.

Batasi alamat sumber layanan manajemen dengan parameter address.

8. Kelola akun pengguna

Buat akun admin baru dengan password kuat, lalu nonaktifkan akun default.

kode

/user add name=admin-it group=full password=PASSWORD-KUAT

/user disable admin

/user set admin-it password=PASSWORD-KUAT

Gunakan grup 'full' hanya untuk admin, dan grup terbatas untuk operator.

Aktifkan /user aaa bila memakai RADIUS untuk autentikasi terpusat.

9. Matikan layanan penemuan (discovery) di sisi WAN

Cegah router ditemukan dari jaringan publik.

kode

/tool mac-server set allowed-interface-list=none

/tool mac-server mac-winbox set allowed-interface-list=none

/ip neighbor discovery-settings set discover-interface-list=LAN

Sesuaikan interface list 'LAN' agar discovery tetap berfungsi di jaringan internal saja.

10. Proteksi brute force

Blokir otomatis IP yang berkali-kali gagal login.

kode

/ip firewall filter add chain=input protocol=tcp dst-port=8291,22 src-address-list=blacklist action=drop comment="Drop blacklisted"

/ip firewall filter add chain=input protocol=tcp dst-port=8291,22 src-address-list=stage2 action=add-src-to-address-list address-list=blacklist address-list-timeout=1d comment="Brute force stage2"

/ip firewall filter add chain=input protocol=tcp dst-port=8291,22 src-address-list=stage1 action=add-src-to-address-list address-list=stage2 address-list-timeout=1m comment="Brute force stage1"

/ip firewall filter add chain=input protocol=tcp dst-port=8291,22 action=add-src-to-address-list address-list=stage1 address-list-timeout=1m comment="Brute force start"

Letakkan aturan drop blacklist di atas aturan accept manajemen.

11. Rutin update dan backup

Perbarui RouterOS untuk menutup kerentanan dan simpan backup berkala.

kode

/system package update check-for-updates

/system package update install

/system backup save name=backup-$(date)

Uji update pada perangkat uji terlebih dahulu bila memungkinkan.

Simpan backup di luar router.

Cara Verifikasi

  • Akses Winbox/SSH dari LAN tetap berjalan.

  • Percobaan akses dari IP publik ke port 8291/22 gagal (timeout/ditolak).

  • Telnet dan FTP tidak lagi mendengarkan.

  • Login gagal berulang menyebabkan sumber masuk ke address-list blacklist.

Troubleshooting Umum

Terkunci dari router setelah menerapkan firewall

Gunakan Winbox via MAC address (layer 2) untuk masuk dan perbaiki urutan aturan. Selalu siapkan jalur ini sebelum mengaktifkan drop.

VPN/Layanan lain berhenti

Tambahkan aturan accept spesifik (mis. UDP WireGuard) di atas aturan drop WAN.

Blacklist memblokir admin sah

Hapus entri: /ip firewall address-list remove [find list=blacklist] atau disable sementara aturan brute force.

Sumber Referensi

Pertanyaan yang sering diajukan

Apa aturan firewall pertama yang wajib di router MikroTik?

Izinkan koneksi established dan related, lalu buang paket invalid sebelum menutup akses dari WAN.

Bagaimana cara melindungi layanan manajemen MikroTik?

Batasi akses Winbox, SSH, dan API hanya dari IP tepercaya memakai address-list, dan matikan layanan yang tidak dipakai.

Apakah perlu menghapus user default?

Ya, hapus atau nonaktifkan user default dan ganti dengan akun baru yang kuat.

Artikel terkait