Lompat ke konten utama

Generator Firewall MikroTik

Aturan firewall lengkap dengan urutan yang benar, tiga tingkat

Susun aturan chain input dan forward beserta urutannya — yang paling sering salah ketika ditulis satu per satu lewat Winbox. Tiga tingkat: dasar, ketat, dan lanjutan.

Versi RouterOS
Script menyesuaikan sendiri. Bila sebuah bagian sama di kedua versi, hasilnya akan mengatakannya.

Tidak yakin versi Anda? Jalankan /system resource print di terminal, lihat baris version.

Yang menghadap internet.

Biarkan mati semuanya bila Anda mengelola router dari dalam jaringan saja. Setiap yang dinyalakan adalah pintu yang akan dicoba orang asing, terus-menerus.

Sangat dianjurkan. Kosong = terbuka untuk seluruh dunia.

Mematikannya tidak menambah keamanan berarti, tetapi menyulitkan diagnosis.
Menurunkan pemakaian CPU secara drastis. Catatan: queue dan mangle tidak berlaku pada koneksi yang di-fasttrack.

Tempelkan ke New Terminal pada Winbox, atau upload filenya lalu jalankan /import file-name=nama.rsc.

Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.

Yang paling sering salah bukan aturannya

Melainkan urutannya.

RouterOS memeriksa aturan dari atas ke bawah dan berhenti pada yang pertama cocok. Satu baris accept yang terlalu longgar di posisi kedua membuat seluruh aturan di bawahnya tidak pernah dijalankan — dan firewall yang terlihat lengkap di layar sebenarnya tidak melindungi apa pun.

Generator ini menyusun urutannya untuk Anda. Itu nilai utamanya, bukan daftar aturannya.

Tiga tingkat

TingkatIsinyaUntuk siapa
DasarTerima koneksi yang sudah berjalan, buang yang invalid, percaya LAN, tutup sisanya dari WANRouter rumahan dan kantor kecil. Sudah aman.
KetatDitambah pembatas percobaan tebak password — alamat yang mencoba berulang diblokir sehariRouter yang punya alamat IP publik
LanjutanDitambah penolakan alamat privat yang datang dari internet (bogon)Jaringan yang lebih terbuka

Naik tingkat berarti menambah, bukan mengganti. Yang dari tingkat bawah tetap ada.

Sebelum menempel — baca ini

Aturan firewall yang salah dapat mengunci Anda dari router sendiri. Sebelum menjalankan script apa pun:

  1. Pastikan Anda punya jalan masuk backup — MAC-Winbox atau kabel langsung ke port yang belum diatur
  2. Tempel seluruh script sekaligus, bukan sepotong-sepotong
  3. Uji dari luar jaringan sesudahnya

Aturan drop selalu diletakkan paling bawah pada script ini, tepat karena alasan itu.

Kenapa memakai interface list

Aturan menunjuk in-interface-list=WAN, bukan in-interface=ether1. Bedanya terasa saat jaringan berubah: menambah WAN kedua cukup dengan menambahkannya ke daftar, tanpa menyentuh satu pun aturan firewall.

Ini juga cara MikroTik sendiri menyusun konfigurasi defaultnya sejak RouterOS 6.41.

FastTrack — cepat, tetapi ada harganya

FastTrack melewatkan koneksi yang sudah dikenal tanpa memeriksanya ulang. Pemakaian CPU turun drastis, dan pada router kecil bedanya sangat terasa.

Harganya: queue dan mangle tidak berlaku pada koneksi yang di-fasttrack.

Jadi bila Anda memakai Simple Queue per pelanggan — sebagaimana lazimnya RT/RW Net — matikan pilihan FastTrack. Membiarkannya menyala membuat batas kecepatan seolah tidak berfungsi, dan penyebabnya nyaris mustahil ditebak bila tidak tahu hal ini.

Membuka Winbox dari internet

Bisa, tetapi isilah kolom alamat sumber. Port pengelolaan yang terbuka bagi seluruh dunia akan dicoba terus-menerus — bukan mungkin, melainkan pasti, dalam hitungan jam setelah alamat publik Anda aktif.

Kalau alamat Anda berubah-ubah sehingga tidak bisa dibatasi, pertimbangkan VPN sebagai gantinya. Lihat generator WireGuard.

Beda RouterOS v6 dan v7

Untuk aturan firewall, tidak ada bedanya — perintah /ip firewall filter sama persis di keduanya. Script yang dihasilkan halaman ini dapat ditempel di v6 maupun v7 tanpa diubah.

Yang membutuhkan 6.41 ke atas hanyalah /interface list, dan versi di bawah itu sudah sangat tua.

Pertanyaan yang sering diajukan

Bagaimana tahu aturan saya bekerja? /ip firewall filter print stats. Aturan dengan hitungan paket nol berarti tidak pernah kena — biasanya tanda urutannya salah, bukan tanda aturannya tidak perlu.

Apakah ini menggantikan firewall default MikroTik? Ya. Hapus atau matikan aturan default lebih dulu supaya tidak bertumpuk.

Port forward saya berhenti jalan setelah pasang ini. Tambahkan aturan filter pendampingnya — lihat generator NAT & Port Forwarding, centang "sertakan aturan filter pendamping".