Lompat ke konten utama

Port Forward MikroTik Tidak Bisa Diakses dari Luar? Cek Lima Ini

Rule dst-nat udah bener tapi tetap nggak nyampe. Lima penyebabnya, diurutin dari yang paling sering.

Rule dst-nat udah dibikin, portnya udah bener, tapi diakses dari luar tetap nggak nyampe.

Lima penyebabnya, diurutin dari yang paling sering.

1. CGNAT

Cek ini paling awal, soalnya kalau kena yang ini, empat sisanya nggak ada gunanya dicek.

/ip address print

Bandingin alamat WAN-nya sama alamat yang kelihatan dari luar. Buka ifconfig.me dari jaringan yang sama.

Kalau beda, atau kalau alamat WAN-nya masuk rentang 100.64.0.0/10, Anda di belakang CGNAT. Port forward nggak bakal pernah nyampe, sebener apa pun konfigurasinya.

Detailnya di Remote MikroTik tidak bisa dari luar.

2. Urutan rule firewall

Rule dst-nat di tabel NAT udah bener, tapi paketnya kena drop di tabel filter sebelum sempat diterusin.

/ip firewall filter print

Cari rule drop di chain forward. Kalau ada rule drop umum di atas, rule accept buat port yang di-forward harus ditaruh sebelum dia:

/ip firewall filter
add chain=forward protocol=tcp dst-port=8080 action=accept place-before=0

Perhatiin place-before=0. Nempel di bawah nggak ada gunanya.

3. Ngetesnya dari dalam jaringan sendiri

Ini sering bikin salah node.

Kalau Anda buka alamat publik sendiri dari dalam LAN, paketnya nggak keluar ke internet. Router harus muter balik sendiri, namanya hairpin NAT, dan itu perlu rule tambahan:

/ip firewall nat
add chain=srcnat src-address=192.168.88.0/24 dst-address=192.168.88.10 \
    protocol=tcp dst-port=8080 action=masquerade

Jadi kalau dari dalam gagal tapi dari HP pakai data seluler berhasil, konfigurasinya sebenernya udah bener. Yang kurang cuma hairpin-nya.

Selalu tes dari luar. Matiin wifi di HP, pakai data seluler.

4. Firewall di sisi server tujuannya

Router udah nerusin dengan bener, tapi servernya sendiri yang nolak.

Di Windows, cek Windows Defender Firewall. Di Linux, cek ufw status atau iptables -L. Server yang baru diinstall sering nolak koneksi dari subnet lain secara default.

Tes dari komputer lain di LAN yang sama dulu. Kalau dari LAN aja udah gagal, masalahnya bukan di router.

5. Port ISP yang diblokir

Sebagian ISP rumahan ngeblokir port masuk tertentu, terutama 80, 443, dan 25. Ini kebijakan mereka dan nggak bisa diakalin dari router.

Coba pakai port tinggi dulu, misalnya 8080 atau 8443, buat mastiin. Kalau port tinggi jalan tapi 80 nggak, ya itu jawabannya.

Sekalian ingat soal keamanan

Port yang dibuka ke internet itu bakal ketemu pemindai otomatis dalam hitungan jam. Sebelum nerusin, pastiin yang di baliknya emang layak dibuka.

Lihat 5 port yang jangan pernah dibuka ke internet.

Generator NAT & Port Forwarding nyusun rule-nya lengkap sama hairpin dan pembatasan alamat.

Baca juga

Semua artikel