Lompat ke konten utama

Remote MikroTik Tidak Bisa dari Luar? Cek Dulu Apakah Kena CGNAT

Port forward udah bener tapi tetap nggak nyampe. Kalau alamat WAN beda sama alamat yang kelihatan dari luar, penyebabnya CGNAT.

Port forward udah bener. Firewall udah dibuka. DDNS udah jalan. Tapi tetap nggak bisa diakses dari luar.

Sebelum bongkar konfigurasi lagi, cek satu hal ini dulu:

/ip address print

Bandingin alamat WAN yang muncul di situ sama alamat yang kelihatan dari luar. Buka ifconfig.me atau whatismyip.com dari jaringan yang sama.

Kalau dua angkanya beda, Anda ada di belakang CGNAT.

CGNAT itu apa, dan kenapa bikin mentok

ISP kehabisan alamat IPv4. Solusinya mereka naruh banyak pelanggan di belakang satu alamat publik yang dipakai bareng-bareng.

Akibatnya, alamat yang kelihatan dari internet itu bukan punya Anda sendiri. Ada puluhan atau ratusan pelanggan lain di alamat yang sama. Waktu ada koneksi masuk ke alamat itu, ISP nggak tahu harus dilempar ke pelanggan yang mana.

Jadi port forward nggak akan pernah nyampe. Bukan salah setting. Nggak ada rule firewall yang bisa benerin. Mau diutak-atik seminggu juga sama aja.

Ini yang bikin frustrasi, soalnya semua tutorial di internet nganggep Anda punya IP publik.

Cara mastiinnya

Selain bandingin dua alamat tadi, ada tanda lain:

Alamat WAN Anda masuk rentang 100.64.0.0/10. Rentang itu emang dicadangin khusus buat CGNAT. Kalau ketemu angka kayak 100.75.x.x di interface WAN, udah pasti.

Alamatnya juga sering ganti sendiri tanpa pola. DDNS-nya update terus tapi tetap nggak bisa diakses.

Pilihannya cuma dua

Satu: minta IP publik ke ISP.

Biasanya berbayar, dan tarifnya beda-beda. Sebagian ISP rumahan malah nggak nyediain sama sekali, harus upgrade ke paket bisnis dulu. Buat satu lokasi masih masuk akal. Buat lima puluh lokasi pelanggan, hitung dulu.

Dua: balik arahnya.

Daripada nunggu koneksi masuk, routernya yang nyamperin pusat. Koneksi keluar itu selalu diizinin, CGNAT sekali pun. Begitu jalurnya kebentuk, dia bisa dipakai dua arah.

VPN bisa dipakai buat ini, tapi tetap butuh satu sisi yang punya IP publik, dan tiap lokasi harus disetel sendiri-sendiri.

Cara ketiga yang sering dilupain: IPv6

Kalau ISP-nya udah nyediain IPv6, tiap perangkat balik dapat alamat yang bisa dirute. Masalah CGNAT hilang sendiri.

Tapi ada syaratnya: yang mau ngakses juga harus punya IPv6. Kalau Anda lagi di jaringan kantor yang IPv4 doang, ya tetap nggak nyampe. Makanya ini belum bisa diandelin buat sekarang.

Detailnya di IPv6: kenapa satu jaringan diberi /64.

Kalau routernya banyak

Ngurus satu lokasi masih bisa diakalin. Ngurus tiga puluh lokasi pelanggan yang semuanya di belakang CGNAT itu masalah yang beda skalanya.

CoreNet Remote Platform dibikin buat itu. Routernya yang nyamperin pusat, jadi nggak perlu IP publik dan nggak perlu buka port apa pun di sisi pelanggan. Semua perangkat kelihatan dari satu dashboard.

Buat yang ngurus jaringan pelanggan sebagai layanan, ini juga berarti nggak ada puluhan pintu yang harus dijagain. Satu port kebuka di satu pelanggan itu risikonya nempel ke nama Anda, bukan nama mereka.

Baca juga

Semua artikel