Rule dst-nat udah dibikin, portnya udah bener, tapi diakses dari luar tetap nggak nyampe.
Lima penyebabnya, diurutin dari yang paling sering.
1. CGNAT
Cek ini paling awal, soalnya kalau kena yang ini, empat sisanya nggak ada gunanya dicek.
/ip address printBandingin alamat WAN-nya sama alamat yang kelihatan dari luar. Buka ifconfig.me dari jaringan yang sama.
Kalau beda, atau kalau alamat WAN-nya masuk rentang 100.64.0.0/10, Anda di belakang CGNAT. Port forward nggak bakal pernah nyampe, sebener apa pun konfigurasinya.
Detailnya di Remote MikroTik tidak bisa dari luar.
2. Urutan rule firewall
Rule dst-nat di tabel NAT udah bener, tapi paketnya kena drop di tabel filter sebelum sempat diterusin.
/ip firewall filter printCari rule drop di chain forward. Kalau ada rule drop umum di atas, rule accept buat port yang di-forward harus ditaruh sebelum dia:
/ip firewall filter
add chain=forward protocol=tcp dst-port=8080 action=accept place-before=0Perhatiin place-before=0. Nempel di bawah nggak ada gunanya.
3. Ngetesnya dari dalam jaringan sendiri
Ini sering bikin salah node.
Kalau Anda buka alamat publik sendiri dari dalam LAN, paketnya nggak keluar ke internet. Router harus muter balik sendiri, namanya hairpin NAT, dan itu perlu rule tambahan:
/ip firewall nat
add chain=srcnat src-address=192.168.88.0/24 dst-address=192.168.88.10 \
protocol=tcp dst-port=8080 action=masqueradeJadi kalau dari dalam gagal tapi dari HP pakai data seluler berhasil, konfigurasinya sebenernya udah bener. Yang kurang cuma hairpin-nya.
Selalu tes dari luar. Matiin wifi di HP, pakai data seluler.
4. Firewall di sisi server tujuannya
Router udah nerusin dengan bener, tapi servernya sendiri yang nolak.
Di Windows, cek Windows Defender Firewall. Di Linux, cek ufw status atau iptables -L. Server yang baru diinstall sering nolak koneksi dari subnet lain secara default.
Tes dari komputer lain di LAN yang sama dulu. Kalau dari LAN aja udah gagal, masalahnya bukan di router.
5. Port ISP yang diblokir
Sebagian ISP rumahan ngeblokir port masuk tertentu, terutama 80, 443, dan 25. Ini kebijakan mereka dan nggak bisa diakalin dari router.
Coba pakai port tinggi dulu, misalnya 8080 atau 8443, buat mastiin. Kalau port tinggi jalan tapi 80 nggak, ya itu jawabannya.
Sekalian ingat soal keamanan
Port yang dibuka ke internet itu bakal ketemu pemindai otomatis dalam hitungan jam. Sebelum nerusin, pastiin yang di baliknya emang layak dibuka.
Lihat 5 port yang jangan pernah dibuka ke internet.
Generator NAT & Port Forwarding nyusun rule-nya lengkap sama hairpin dan pembatasan alamat.