Generator Blokir Sosmed & YouTube MikroTik
Blokir Facebook, TikTok, YouTube — dengan cara yang masih bekerja
Centang layanan yang ingin diblokir, atur jadwalnya, dapatkan script siap tempel. Memakai TLS-host dan DNS, bukan layer7 yang sudah tidak berfungsi sejak semua situs memakai HTTPS.
Tempelkan ke New Terminal pada Winbox, atau upload filenya lalu jalankan /import file-name=nama.rsc.
Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.
Kenapa panduan lama tidak bekerja lagi
Kalau Anda pernah mengikuti tutorial blokir Facebook di MikroTik lalu Facebook tetap terbuka, penjelasannya ada di sini — dan bukan salah Anda.
layer7-protocol sudah tidak berfungsi. Cara ini mencocokkan pola pada isi paket. Sejak seluruh situs besar memakai HTTPS, isi paket terenkripsi dan tidak ada pola yang bisa dicocokkan. Aturan L7 berisi regex facebook hari ini hanya memakan CPU router tanpa memblokir apa pun.
Lebih buruk lagi, L7 memaksa router memeriksa setiap paket dari setiap koneksi. Pada router kecil dengan banyak pelanggan, itu penyebab CPU 100% yang sering disalahartikan sebagai "routernya kurang kuat".
web-proxy transparan juga tidak. Ia hanya menangani HTTP polos. Untuk HTTPS ia harus membongkar enkripsi dengan sertifikat palsu yang dipasang di setiap perangkat — jelas bukan sesuatu yang layak dilakukan di jaringan pelanggan.
Yang masih bekerja: TLS-host
Ketika sebuah perangkat memulai sambungan HTTPS, ia menyebutkan nama domain tujuan dalam keadaan masih terbuka, sebelum enkripsi dimulai. Bagian itu disebut SNI, dan RouterOS dapat membacanya:
/ip firewall filter
add chain=forward action=reject reject-with=tcp-reset \
protocol=tcp dst-port=443 tls-host=*.facebook.com*Ringan, tidak perlu sertifikat apa pun, dan bekerja di RouterOS 6.41 ke atas maupun v7.
Tiga jalan tikus yang wajib ditutup
Ini bagian yang paling sering hilang dari panduan lain, dan sebab paling sering "sudah diblokir tapi masih bisa".
QUIC. Browser modern menyambung lewat UDP port 443, bukan TCP. Sambungan itu tidak dapat dibaca tls-host. Menutup UDP 443 memaksa browser mundur sendiri ke TCP yang terbaca — dan seluruh blokir langsung bekerja. Kalau YouTube tetap jalan padahal aturannya sudah benar, hampir pasti ini sebabnya.
DNS terenkripsi. Perangkat yang memakai DoH atau DoT tidak lagi bertanya ke router, sehingga blokir DNS tidak berlaku baginya. Chrome dan Android menyalakannya sendiri pada banyak keadaan.
Ganti DNS manual. Siapa pun bisa mengetik 8.8.8.8 di setelan Wi-Fi ponselnya. Membelokkan seluruh permintaan DNS ke router membuat setelan itu tidak berpengaruh.
Ketiganya tersedia sebagai centang di tool ini, dan sebaiknya dinyalakan semua.
Jadwal — sering lebih tepat daripada blokir total
Memblokir sepanjang waktu sering menimbulkan perlawanan yang tidak perlu. Membatasi pada jam kerja atau jam belajar biasanya cukup, dan jauh lebih mudah diterima.
RouterOS mendukungnya langsung lewat parameter time=, tanpa perlu scheduler:
time=08:00:00-17:00:00,mon,tue,wed,thu,friTersedia pilihan siap pakai untuk jam kerja, jam sekolah, dan jam belajar malam — dan semuanya dapat disesuaikan.
Pengecualian
Hampir setiap instalasi membutuhkannya: pimpinan, bagian pemasaran yang memang bekerja lewat Instagram, atau perangkat kerja tertentu.
Isi nama address-list pada formulir, lalu masukkan anggotanya:
/ip firewall address-list add list=bebas-blokir address=192.168.1.5Yang jujur perlu Anda tahu
VPN menembus semua ini. Siapa pun yang memasang aplikasi VPN gratis di ponselnya akan lolos, dan memblokir seluruh VPN tanpa merusak hal lain praktis mustahil.
Blokir semacam ini efektif untuk mengurangi pemakaian yang tidak disengaja dan menghemat bandwidth — bukan untuk menghadapi orang yang memang berniat menembusnya. Menjualnya sebagai yang kedua akan berakhir dengan keluhan.
Dan ini tidak akan abadi. Encrypted Client Hello (ECH) mulai disebarkan browser. Ketika ia meluas, nama domain pada TLS ikut terenkripsi dan cara tls-host akan berhenti bekerja. Belum sekarang, tetapi jangan dianggap permanen.
Beda RouterOS v6 dan v7
tls-host dan DNS statis bekerja sama persis di keduanya.
Satu tambahan di v7: /ip dns adlist dapat memuat daftar domain dari sebuah file, jauh lebih hemat daripada ratusan entri statis. Fitur ini tidak ada di v6.
Pertanyaan yang sering diajukan
Sudah dipasang tapi masih bisa dibuka. Tiga sebab, berurutan menurut kemungkinan: QUIC belum ditutup, cache DNS perangkat belum kedaluwarsa, atau perangkatnya memakai DNS terenkripsi. Periksa /ip firewall filter print stats — bila hitungan paketnya nol, aturannya memang tidak pernah kena.
Apakah membebani router? Jauh lebih ringan daripada layer7. tls-host hanya diperiksa pada paket pertama tiap sambungan, bukan setiap paket.
Blokir WhatsApp aman? Secara teknis bisa, tetapi pikirkan dua kali — di Indonesia WhatsApp banyak dipakai untuk urusan kerja, dan memblokirnya sering menimbulkan masalah yang lebih besar daripada yang diselesaikan.
Bisa blokir game? Game memakai banyak port dan alamat yang berubah-ubah, sehingga jauh lebih sulit daripada website. Tool ini sengaja tidak mencakupnya daripada menjanjikan sesuatu yang tidak dapat ditepati.