Lompat ke konten utama

Generator Blokir Sosmed & YouTube MikroTik

Blokir Facebook, TikTok, YouTube — dengan cara yang masih bekerja

Centang layanan yang ingin diblokir, atur jadwalnya, dapatkan script siap tempel. Memakai TLS-host dan DNS, bukan layer7 yang sudah tidak berfungsi sejak semua situs memakai HTTPS.

Versi RouterOS
Script menyesuaikan sendiri. Bila sebuah bagian sama di kedua versi, hasilnya akan mengatakannya.

Tidak yakin versi Anda? Jalankan /system resource print di terminal, lihat baris version.

Baca dulu: memblokir HTTPS tidak sesederhana yang ditulis banyak panduan lama. Cara layer7-protocol dan web-proxy sudah tidak bekerja sejak semua situs memakai enkripsi. Penjelasan lengkapnya ada di bawah tool ini.
Isi anggotanya sendiri lewat /ip firewall address-list.
Untuk pimpinan, staf tertentu, atau perangkat kerja. Kosongkan bila tidak perlu.

termasuk Messenger
termasuk Reels
aplikasi dan web
pikirkan dua kali — sering dipakai untuk kerja
termasuk CDN googlevideo
lokal


Tanpa ketiganya, blokir apa pun dapat ditembus dalam hitungan menit oleh siapa saja yang mengganti setelan DNS di ponselnya.

Browser modern memakai QUIC yang tidak dapat diperiksa. Menutupnya memaksa kembali ke TCP yang terbaca.
DoT port 853 dan penyedia DoH yang umum.
Setelan DNS manual di perangkat jadi tidak berpengaruh.

Tempelkan ke New Terminal pada Winbox, atau upload filenya lalu jalankan /import file-name=nama.rsc.

Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.

Kenapa panduan lama tidak bekerja lagi

Kalau Anda pernah mengikuti tutorial blokir Facebook di MikroTik lalu Facebook tetap terbuka, penjelasannya ada di sini — dan bukan salah Anda.

layer7-protocol sudah tidak berfungsi. Cara ini mencocokkan pola pada isi paket. Sejak seluruh situs besar memakai HTTPS, isi paket terenkripsi dan tidak ada pola yang bisa dicocokkan. Aturan L7 berisi regex facebook hari ini hanya memakan CPU router tanpa memblokir apa pun.

Lebih buruk lagi, L7 memaksa router memeriksa setiap paket dari setiap koneksi. Pada router kecil dengan banyak pelanggan, itu penyebab CPU 100% yang sering disalahartikan sebagai "routernya kurang kuat".

web-proxy transparan juga tidak. Ia hanya menangani HTTP polos. Untuk HTTPS ia harus membongkar enkripsi dengan sertifikat palsu yang dipasang di setiap perangkat — jelas bukan sesuatu yang layak dilakukan di jaringan pelanggan.

Yang masih bekerja: TLS-host

Ketika sebuah perangkat memulai sambungan HTTPS, ia menyebutkan nama domain tujuan dalam keadaan masih terbuka, sebelum enkripsi dimulai. Bagian itu disebut SNI, dan RouterOS dapat membacanya:

/ip firewall filter
add chain=forward action=reject reject-with=tcp-reset \
    protocol=tcp dst-port=443 tls-host=*.facebook.com*

Ringan, tidak perlu sertifikat apa pun, dan bekerja di RouterOS 6.41 ke atas maupun v7.

Tiga jalan tikus yang wajib ditutup

Ini bagian yang paling sering hilang dari panduan lain, dan sebab paling sering "sudah diblokir tapi masih bisa".

QUIC. Browser modern menyambung lewat UDP port 443, bukan TCP. Sambungan itu tidak dapat dibaca tls-host. Menutup UDP 443 memaksa browser mundur sendiri ke TCP yang terbaca — dan seluruh blokir langsung bekerja. Kalau YouTube tetap jalan padahal aturannya sudah benar, hampir pasti ini sebabnya.

DNS terenkripsi. Perangkat yang memakai DoH atau DoT tidak lagi bertanya ke router, sehingga blokir DNS tidak berlaku baginya. Chrome dan Android menyalakannya sendiri pada banyak keadaan.

Ganti DNS manual. Siapa pun bisa mengetik 8.8.8.8 di setelan Wi-Fi ponselnya. Membelokkan seluruh permintaan DNS ke router membuat setelan itu tidak berpengaruh.

Ketiganya tersedia sebagai centang di tool ini, dan sebaiknya dinyalakan semua.

Jadwal — sering lebih tepat daripada blokir total

Memblokir sepanjang waktu sering menimbulkan perlawanan yang tidak perlu. Membatasi pada jam kerja atau jam belajar biasanya cukup, dan jauh lebih mudah diterima.

RouterOS mendukungnya langsung lewat parameter time=, tanpa perlu scheduler:

time=08:00:00-17:00:00,mon,tue,wed,thu,fri

Tersedia pilihan siap pakai untuk jam kerja, jam sekolah, dan jam belajar malam — dan semuanya dapat disesuaikan.

Pengecualian

Hampir setiap instalasi membutuhkannya: pimpinan, bagian pemasaran yang memang bekerja lewat Instagram, atau perangkat kerja tertentu.

Isi nama address-list pada formulir, lalu masukkan anggotanya:

/ip firewall address-list add list=bebas-blokir address=192.168.1.5

Yang jujur perlu Anda tahu

VPN menembus semua ini. Siapa pun yang memasang aplikasi VPN gratis di ponselnya akan lolos, dan memblokir seluruh VPN tanpa merusak hal lain praktis mustahil.

Blokir semacam ini efektif untuk mengurangi pemakaian yang tidak disengaja dan menghemat bandwidth — bukan untuk menghadapi orang yang memang berniat menembusnya. Menjualnya sebagai yang kedua akan berakhir dengan keluhan.

Dan ini tidak akan abadi. Encrypted Client Hello (ECH) mulai disebarkan browser. Ketika ia meluas, nama domain pada TLS ikut terenkripsi dan cara tls-host akan berhenti bekerja. Belum sekarang, tetapi jangan dianggap permanen.

Beda RouterOS v6 dan v7

tls-host dan DNS statis bekerja sama persis di keduanya.

Satu tambahan di v7: /ip dns adlist dapat memuat daftar domain dari sebuah file, jauh lebih hemat daripada ratusan entri statis. Fitur ini tidak ada di v6.

Pertanyaan yang sering diajukan

Sudah dipasang tapi masih bisa dibuka. Tiga sebab, berurutan menurut kemungkinan: QUIC belum ditutup, cache DNS perangkat belum kedaluwarsa, atau perangkatnya memakai DNS terenkripsi. Periksa /ip firewall filter print stats — bila hitungan paketnya nol, aturannya memang tidak pernah kena.

Apakah membebani router? Jauh lebih ringan daripada layer7. tls-host hanya diperiksa pada paket pertama tiap sambungan, bukan setiap paket.

Blokir WhatsApp aman? Secara teknis bisa, tetapi pikirkan dua kali — di Indonesia WhatsApp banyak dipakai untuk urusan kerja, dan memblokirnya sering menimbulkan masalah yang lebih besar daripada yang diselesaikan.

Bisa blokir game? Game memakai banyak port dan alamat yang berubah-ubah, sehingga jauh lebih sulit daripada website. Tool ini sengaja tidak mencakupnya daripada menjanjikan sesuatu yang tidak dapat ditepati.