Generator Firewall MikroTik
Aturan firewall lengkap dengan urutan yang benar, tiga tingkat
Susun aturan chain input dan forward beserta urutannya — yang paling sering salah ketika ditulis satu per satu lewat Winbox. Tiga tingkat: dasar, ketat, dan lanjutan.
Tempelkan ke New Terminal pada Winbox, atau upload filenya lalu jalankan /import file-name=nama.rsc.
Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.
Yang paling sering salah bukan aturannya
Melainkan urutannya.
RouterOS memeriksa aturan dari atas ke bawah dan berhenti pada yang pertama cocok. Satu baris accept yang terlalu longgar di posisi kedua membuat seluruh aturan di bawahnya tidak pernah dijalankan — dan firewall yang terlihat lengkap di layar sebenarnya tidak melindungi apa pun.
Generator ini menyusun urutannya untuk Anda. Itu nilai utamanya, bukan daftar aturannya.
Tiga tingkat
| Tingkat | Isinya | Untuk siapa |
|---|---|---|
| Dasar | Terima koneksi yang sudah berjalan, buang yang invalid, percaya LAN, tutup sisanya dari WAN | Router rumahan dan kantor kecil. Sudah aman. |
| Ketat | Ditambah pembatas percobaan tebak password — alamat yang mencoba berulang diblokir sehari | Router yang punya alamat IP publik |
| Lanjutan | Ditambah penolakan alamat privat yang datang dari internet (bogon) | Jaringan yang lebih terbuka |
Naik tingkat berarti menambah, bukan mengganti. Yang dari tingkat bawah tetap ada.
Sebelum menempel — baca ini
Aturan firewall yang salah dapat mengunci Anda dari router sendiri. Sebelum menjalankan script apa pun:
- Pastikan Anda punya jalan masuk backup — MAC-Winbox atau kabel langsung ke port yang belum diatur
- Tempel seluruh script sekaligus, bukan sepotong-sepotong
- Uji dari luar jaringan sesudahnya
Aturan drop selalu diletakkan paling bawah pada script ini, tepat karena alasan itu.
Kenapa memakai interface list
Aturan menunjuk in-interface-list=WAN, bukan in-interface=ether1. Bedanya terasa saat jaringan berubah: menambah WAN kedua cukup dengan menambahkannya ke daftar, tanpa menyentuh satu pun aturan firewall.
Ini juga cara MikroTik sendiri menyusun konfigurasi defaultnya sejak RouterOS 6.41.
FastTrack — cepat, tetapi ada harganya
FastTrack melewatkan koneksi yang sudah dikenal tanpa memeriksanya ulang. Pemakaian CPU turun drastis, dan pada router kecil bedanya sangat terasa.
Harganya: queue dan mangle tidak berlaku pada koneksi yang di-fasttrack.
Jadi bila Anda memakai Simple Queue per pelanggan — sebagaimana lazimnya RT/RW Net — matikan pilihan FastTrack. Membiarkannya menyala membuat batas kecepatan seolah tidak berfungsi, dan penyebabnya nyaris mustahil ditebak bila tidak tahu hal ini.
Membuka Winbox dari internet
Bisa, tetapi isilah kolom alamat sumber. Port pengelolaan yang terbuka bagi seluruh dunia akan dicoba terus-menerus — bukan mungkin, melainkan pasti, dalam hitungan jam setelah alamat publik Anda aktif.
Kalau alamat Anda berubah-ubah sehingga tidak bisa dibatasi, pertimbangkan VPN sebagai gantinya. Lihat generator WireGuard.
Beda RouterOS v6 dan v7
Untuk aturan firewall, tidak ada bedanya — perintah /ip firewall filter sama persis di keduanya. Script yang dihasilkan halaman ini dapat ditempel di v6 maupun v7 tanpa diubah.
Yang membutuhkan 6.41 ke atas hanyalah /interface list, dan versi di bawah itu sudah sangat tua.
Pertanyaan yang sering diajukan
Bagaimana tahu aturan saya bekerja? /ip firewall filter print stats. Aturan dengan hitungan paket nol berarti tidak pernah kena — biasanya tanda urutannya salah, bukan tanda aturannya tidak perlu.
Apakah ini menggantikan firewall default MikroTik? Ya. Hapus atau matikan aturan default lebih dulu supaya tidak bertumpuk.
Port forward saya berhenti jalan setelah pasang ini. Tambahkan aturan filter pendampingnya — lihat generator NAT & Port Forwarding, centang "sertakan aturan filter pendamping".